Volver a Kick en vivo
Legal

Seguridad y vulnerabilidades

Última actualización: 17 de septiembre de 2026

Cómo reportar una vulnerabilidad

Si encontrás un problema de seguridad, escribinos a [COMPLETAR: email de seguridad] con los pasos para reproducirlo. Respondemos lo antes posible. Es un proyecto personal sin programa de recompensas: no pagamos bounties, pero se agradece y se acredita a quien reporte, si querés.

Alcance

Dentro del alcance: este sitio y sus endpoints (/api/*).

Fuera del alcance: Kick, Vercel, Supabase, Steam, SteamSpy y YouTube. Si el problema está en alguno de ellos, reportalo directamente a esa empresa.

Reglas de la investigación (safe harbor)

No vamos a tomar acciones legales contra quien investigue de buena fe y respete estas reglas. Pedimos que no:

  • hagas ataques de denegación de servicio ni pruebas de carga;
  • accedas, modifiques o borres datos de otras personas;
  • uses ingeniería social contra nosotros o terceros;
  • publiques la vulnerabilidad antes de que esté arreglada.

Qué medidas tiene el sitio hoy

Para que sepas dónde mirar y qué ya está cubierto:

  • Login con OAuth 2.1 usando PKCE y parámetro state contra CSRF.
  • Cookie de sesión firmada con HMAC-SHA256, httpOnly, sameSite=lax y secure en producción. La comparación de firmas es de tiempo constante.
  • No guardamos tokens de acceso de usuarios de Kick.
  • Las claves de la base de datos son server-side únicamente (nunca llegan al navegador) y las tablas tienen RLS activado sin políticas públicas.
  • Los endpoints de administración están detrás de una clave y validan las URLs que reciben.

Limitaciones conocidas

El panel de administración usa una clave compartida en vez de cuentas individuales, y el sitio depende de servicios de terceros que pueden cambiar sin aviso. No es un servicio crítico: si algo se rompe, se rompe mostrar streams, no se expone información sensible.