Skip to main content
Volver a Docs
⚙️Cuenta y Configuración

Seguridad y privacidad

Cifrado AES-256, cabeceras CSP, cumplimiento OWASP

La seguridad es fundamental en una plataforma donde los usuarios confían en nosotros para autorizar sus billeteras y ejecutar operaciones. Este documento explica qué hacemos para protegerte, qué puedes hacer tú para protegerte y cómo manejamos los datos.

Contra qué te protegemos

Las amenazas que enfrentan las plataformas de prediction markets:

  • Intentos de phishing dirigidos a las billeteras de los usuarios
  • Robos de cuenta mediante contraseñas robadas
  • Bugs en los smart contracts de la infraestructura de trading
  • Filtraciones de bases de datos que exponen datos de usuarios
  • Amenazas internas (empleados con acceso)
  • Exposición regulatoria de usuarios que no cumplen la normativa

Hemos creado defensas para todas ellas.

Seguridad de la billetera

Nunca custodiamos tus fondos. Tu USDC permanece en tu billetera. Predite firma operaciones en tu nombre únicamente cuando lo confirmas de forma explícita. No podemos mover tus fondos sin tu permiso activo.

Almacenamiento cifrado de claves. Para operar en el CLOB de Polymarket, Predite conserva la private key de la billetera que conectas — no hay flujo de pop-up en el navegador, porque el CLOB es una API y las órdenes se firman en el servidor. La clave llega por HTTPS, se cifra con AES-256-GCM (clave derivada con scrypt, un IV aleatorio nuevo por registro) y solo se almacena el ciphertext. Se descifra en memoria durante el instante en que se firma una orden, y nunca se escribe en logs. Sin autoengaños: esto es custodia de una clave caliente de trading. La mitigación que de verdad te protege es fondear una billetera dedicada solo con tu capital de trading.

Las aprobaciones on-chain son ilimitadas — y las fija Predite, no tú. Antes de tu primera orden la billetera debe aprobar los contratos de Polymarket, y esas aprobaciones se envían en tu nombre como una aprobación ILIMITADA, más una aprobación general sobre los outcome tokens. Así funciona también polymarket.com, pero significa que la allowance no es tu control de exposición. Lo que realmente acota tu exposición: los topes por orden y diarios, los límites por bot, tu kill switch y el tamaño de la billetera dedicada que fondeaste.

Revocable. Puedes revocar nuestro acceso en cualquier momento desde la configuración de aprobaciones de tokens de tu billetera en Polygonscan.

Seguridad de la cuenta

Autenticación con Clerk. No gestionamos las contraseñas nosotros mismos: lo hace Clerk. Ellos se especializan en autenticación y siguen las mejores prácticas de la industria (hashing de contraseñas con bcrypt, rate limiting, detección de filtraciones).

Plan Bot + flag beta por cuenta. El trading en vivo está limitado dos veces: una suscripción Bot activa y una flag beta por cuenta que solo el soporte puede activar. Ni la API ni la UI pueden saltárselo.

Gestión de sesiones. Las sesiones expiran automáticamente. Puedes revisar y revocar las sesiones activas en cualquier momento desde tu perfil.

Verificación de correo electrónico. Los cambios de correo electrónico requieren la verificación de la nueva dirección antes de hacerse efectivos.

Seguridad de la aplicación

HTTPS en todas partes. TLS 1.3 para todas las conexiones. Sin recurso a HTTP.

Content Security Policy. Encabezados CSP estrictos previenen la inyección de scripts.

Rate limiting. Límites de tasa agresivos previenen ataques de fuerza bruta, abuso de la API e intentos de DDoS.

Protección CSRF. Cada acción que cambia el estado requiere un token CSRF nuevo. Previene la falsificación de solicitudes entre sitios (cross-site request forgery).

Prevención de inyección SQL. Consultas parametrizadas en todas partes. Sin concatenación de cadenas en las operaciones de base de datos.

Prevención de XSS. La entrada del usuario se sanea en cada punto de renderizado. El autoescapado de React ayuda, pero no dependemos solo de él.

Seguridad de la base de datos

Cifrado en reposo. Supabase cifra todos los datos en disco.

Seguridad a nivel de fila. Cada usuario solo ve sus propios datos, algo que se aplica a nivel de base de datos, no a nivel de aplicación. Incluso si el código de nuestra app tuviera un bug, la base de datos rechaza las consultas no autorizadas.

Registro de auditoría. Cada acción sensible (operación, retiro, cambio de contraseña, activación/desactivación de MFA) se registra con marca de tiempo e IP.

Procedimientos de respaldo. Respaldos cifrados diarios con retención de 90 días. Recuperación a un punto en el tiempo disponible.

Seguridad de la red

Protección contra DDoS de Cloudflare. Nuestra capa de borde absorbe los ataques de tráfico.

Infraestructura de Vercel. El tráfico de producción fluye a través de la red reforzada de Vercel.

Sin acceso directo a la base de datos. Nuestra base de datos no es accesible desde la internet pública. Solo nuestra aplicación puede conectarse.

Límites de tasa de la API. Los límites por usuario y por IP previenen el abuso y el scraping.

Qué pueden hacer los usuarios

Contraseña fuerte + MFA: una contraseña única generada por un gestor de contraseñas, más MFA con una app de autenticación. Detiene el 99 % de los ataques.

Hardware wallet: para capital importante (>$1k), usa Ledger o Trezor. Incluso si nuestros sistemas se ven comprometidos, la billetera rechaza las firmas no autorizadas.

Verifica las URL: marca predite.io directamente en tus favoritos. Los sitios de phishing pueden verse idénticos a los reales; nunca hagas clic en enlaces de inicio de sesión que lleguen por correo.

Limita las aprobaciones: configura topes bajos de gasto de USDC. Vuelve a aprobar cuando sea necesario. Limita la exposición ante cualquier incidente de seguridad.

Revisión periódica: una verificación mensual de:

  • Sesiones activas
  • Aprobaciones de tokens en Polygonscan
  • Configuración de notificaciones
  • Actividad reciente de la cuenta

Mantén una actitud escéptica: el soporte legítimo no te pedirá frases semilla, contraseñas ni códigos de 2FA. Cualquiera que los pida es un estafador.

Qué sucede si sufrimos una filtración

Contamos con un proceso documentado de respuesta a incidentes:

  1. Detectar: el monitoreo alerta a nuestro equipo a los pocos minutos de una anomalía
  2. Contener: rotar claves, revocar sesiones, detener la actividad sospechosa
  3. Investigar: análisis forense completo con línea de tiempo
  4. Notificar: los usuarios afectados son notificados dentro de las 72 horas (requisito del GDPR)
  5. Remediar: corregir la vulnerabilidad, documentar la lección y compartirla públicamente
  6. Recuperar: restaurar desde respaldos si es necesario

Nunca hemos sufrido una filtración. Pero si alguna vez ocurre, la transparencia está por encima de la conveniencia.

Cumplimiento normativo

GDPR (usuarios de la UE):

  • Derecho a la exportación de datos (Configuración → Privacidad → Exportar mis datos)
  • Derecho a la eliminación (Configuración → Privacidad → Eliminar cuenta)
  • Banner de consentimiento de cookies con controles granulares
  • Política de privacidad disponible públicamente

LGPD (usuarios de Brasil):

  • Derechos equivalentes a los del GDPR
  • Localización de datos para los usuarios de Brasil (región de Supabase en São Paulo, planificada)

Cumplimiento fiscal:

  • Historial de operaciones exportable para declaraciones de impuestos
  • Formato compatible con la Receita Federal de Brasil
  • Formato estilo 8949 del IRS de EE. UU. (CSV)

Privacidad

Qué recopilamos:

  • Correo electrónico, nombre (opcional), dirección(es) de billetera
  • Historial de operaciones (necesario para el portafolio y los reportes fiscales)
  • Configuraciones de bots y sus resultados
  • Patrones de uso (qué funciones utilizas)

Qué no recopilamos:

  • Historial de navegación fuera de Predite
  • Cookies de seguimiento entre sitios (no usamos ninguna)
  • Ubicación basada en IP más allá del país (con fines analíticos)
  • Datos demográficos personales

Con quién compartimos:

  • Polymarket (necesario para ejecutar operaciones)
  • Stripe (necesario para los pagos)
  • Clerk (necesario para la autenticación)
  • Cloudflare/Vercel (necesario para el hosting)
  • Autoridades fiscales únicamente si la ley lo exige y previa notificación a ti

Nunca vendemos los datos de los usuarios. Punto.

Reportar problemas de seguridad

Si encuentras una vulnerabilidad de seguridad:

  • Escribe a security@predite.io
  • Respondemos dentro de las 24 horas
  • Los problemas críticos se corrigen dentro de los 7 días
  • Preferimos la divulgación coordinada: trabajaremos contigo

Programa de bug bounty en planificación. Por ahora es informal: los hallazgos significativos reciben reconocimiento, crédito y créditos de cuenta o swag.

Revisión de seguridad independiente

Estamos avanzando hacia:

  • Auditoría SOC 2 Tipo 2 (en preparación, prevista para finales de 2026)
  • Revisión de seguridad independiente de los smart contracts (planificada)
  • Test de penetración público (planificado)

Actualmente divulgamos nuestras afirmaciones de seguridad con honestidad: decimos "arquitectura lista para SOC2" y no "certificado SOC2", porque todavía no hemos completado la auditoría. Muchas plataformas hacen afirmaciones engañosas; nosotros no.

Documentos relacionados