Seguridad de la app
Esta página es mantenida por el equipo de ROAR by Yesid Beltrán para describir, en lenguaje claro, los controles de seguridad que aplicamos hoy. No constituye una certificación externa: es una descripción honesta de nuestras prácticas actuales.
Autenticación y acceso
- Inicio de sesión con correo y contraseña, o con Google.
- Las contraseñas se guardan con algoritmos de hash unidireccional; nadie del equipo puede verlas.
- Puedes cambiar tu contraseña en cualquier momento desde el flujo de recuperación por correo.
- Cada sesión usa tokens temporales que expiran automáticamente.
Cifrado en tránsito y en reposo
- Todo el tráfico entre tu dispositivo y la app viaja sobre HTTPS (TLS).
- La base de datos y el almacenamiento de archivos están cifrados en reposo por nuestro proveedor de infraestructura.
- Los comprobantes de pago y las imágenes de progreso se sirven a través de URLs firmadas con expiración corta.
Aislamiento de datos por usuario
- Aplicamos Row Level Security a nivel de base de datos: cada consulta valida que un usuario solo pueda leer y modificar la información que le corresponde.
- Los roles administrativos (coach y superadmin) están separados del rol de cliente.
- Los cambios sensibles (roles, pagos, membresías) requieren rol de staff.
Fotos de progreso y archivos
- Las fotos de progreso se guardan en un bucket privado. No son accesibles públicamente por URL directa.
- El acceso está limitado a ti y al equipo autorizado de ROAR.
- Puedes borrarlas desde tu perfil en cualquier momento.
Buenas prácticas que recomendamos
- Usa una contraseña única para tu cuenta.
- No compartas tu contraseña con otras personas, ni siquiera con el coach.
- Cierra sesión en dispositivos compartidos.
- Si sospechas de un acceso indebido a tu cuenta, escríbenos de inmediato.
Reporte de vulnerabilidades
Si eres investigador de seguridad o encuentras un comportamiento que consideras riesgoso, escríbenos por WhatsApp al +57 315 295 3304. Agradecemos los reportes responsables y los revisamos con seriedad.