Fecha del Reporte: 20 de Septiembre de 2026
Entidad Evaluada: Infraestructura Nginx/Apache de Publikate.cl
Objetivo: Demostrar el cumplimiento de los estándares de seguridad perimetral, privacidad por diseño y salvaguarda de datos personales.
1. Seguridad de Red y Cifrado Perimetral
La capa de red de la infraestructura cuenta con implementaciones avanzadas para proteger los datos en tránsito y mitigar ataques dedenegación de servicio (DdoS).
- Cifrado en Tránsito (SSL/TLS): Certificados X.509 de Let's Encrypt con enrutamiento inverso mediante Nginx.
- Strict-Transport-Security (HSTS): Forzado a 2 años de persistencia (incluyendo subdominios) previendo ataques de degradación (downgrade) o man-in-the-middle.
- Prevención Anti-Bot e Intrusión: Firewall CSF / LFD (Login Failure Daemon) y Fail2Ban operando activamente con Jails especmíficas para HTTP y SSH.
2. Mitigación de Vulnerabilidades OWASP
El código y los encabezados del servidor HTTP están endurecidos para rechazar proactivamente los vectores de ataque más comunes.
- Cross-Site Scripting (XSS): Cabeceras Strict y deshabilitación deliberada del antiguo `X-XSS-Protection` en favor de `Content-Security-Policy`.
- Clickjacking: Desplegado el encabezado `X-Frame-Options: SAMEORIGIN` a nivel global en todos los Virtual Hosts.
- Falsificación de Sesiones (CSRF): Tokens criptográficos en todos los formularios sensibles (cotizaciones y pasarelas de pago) y cookies marcadas como `samesite=Strict`.
- MIME Sniffing: Encabezado `X-Content-Type-Options: nosniff` forzado vía Nginx.
- Trace/Track Oculto: Deshabilitado globalmente en Apache y ocultamiento total de firmas de versión (ServerTokens Off).
3. Cumplimiento de la Ley 21.719 (Protección de Datos)
En concordancia con los principios de licitud y consentimiento afirmativo exigidos por el legislador chileno:
- Ausencia de Rastreadores (Zero-Tracking): Publikate.cl no inyecta Google Analytics, Meta Pixel ni rastreadores de terceros que procesen información personal o comportamental en servidores extranjeros.
- Consentimiento Explícito: Toda captura de información sensible (nombres, correos, RUTs) en formularios de contacto y comercio electrónico (checkout) exige un Opt-in explícito (casilla sin marcar por defecto) a las Políticas de Privacidad.
- Banner de Cookies (UI/UX Legal): Implementación de interfaz para otorgar control granular al titular sobre cookies técnicas/seguridad (estrictas) y no-esenciales.
Este documento es una declaración técnica oficial elaborada para el escrutinio de entidades regulatorias, corporativas o visitantes que deseen auditar la infraestructura de Publikate.cl.
Para notificaciones de seguridad o vulnerabilidades contactar a soporte@publikate.cl