correo: contacto@publikate.cl | whatsapp: +56948471440
Santiago, Chile
Reporte de Auditoría Técnica • Estado: Aprobado

Auditoría de Cumplimiento Técnico y Privacidad

Transparencia proactiva sobre la arquitectura de seguridad, cifrado y privacidad implementada en la infraestructura Cloud de Publikate, alineada a la Ley N° 21.719 y estándares OWASP Top 10.

Fecha del Reporte: 20 de Septiembre de 2026
Entidad Evaluada: Infraestructura Nginx/Apache de Publikate.cl
Objetivo: Demostrar el cumplimiento de los estándares de seguridad perimetral, privacidad por diseño y salvaguarda de datos personales.

1. Seguridad de Red y Cifrado Perimetral

La capa de red de la infraestructura cuenta con implementaciones avanzadas para proteger los datos en tránsito y mitigar ataques dedenegación de servicio (DdoS).

  • Cifrado en Tránsito (SSL/TLS): Certificados X.509 de Let's Encrypt con enrutamiento inverso mediante Nginx.
  • Strict-Transport-Security (HSTS): Forzado a 2 años de persistencia (incluyendo subdominios) previendo ataques de degradación (downgrade) o man-in-the-middle.
  • Prevención Anti-Bot e Intrusión: Firewall CSF / LFD (Login Failure Daemon) y Fail2Ban operando activamente con Jails especmíficas para HTTP y SSH.

2. Mitigación de Vulnerabilidades OWASP

El código y los encabezados del servidor HTTP están endurecidos para rechazar proactivamente los vectores de ataque más comunes.

  • Cross-Site Scripting (XSS): Cabeceras Strict y deshabilitación deliberada del antiguo `X-XSS-Protection` en favor de `Content-Security-Policy`.
  • Clickjacking: Desplegado el encabezado `X-Frame-Options: SAMEORIGIN` a nivel global en todos los Virtual Hosts.
  • Falsificación de Sesiones (CSRF): Tokens criptográficos en todos los formularios sensibles (cotizaciones y pasarelas de pago) y cookies marcadas como `samesite=Strict`.
  • MIME Sniffing: Encabezado `X-Content-Type-Options: nosniff` forzado vía Nginx.
  • Trace/Track Oculto: Deshabilitado globalmente en Apache y ocultamiento total de firmas de versión (ServerTokens Off).

3. Cumplimiento de la Ley 21.719 (Protección de Datos)

En concordancia con los principios de licitud y consentimiento afirmativo exigidos por el legislador chileno:

  • Ausencia de Rastreadores (Zero-Tracking): Publikate.cl no inyecta Google Analytics, Meta Pixel ni rastreadores de terceros que procesen información personal o comportamental en servidores extranjeros.
  • Consentimiento Explícito: Toda captura de información sensible (nombres, correos, RUTs) en formularios de contacto y comercio electrónico (checkout) exige un Opt-in explícito (casilla sin marcar por defecto) a las Políticas de Privacidad.
  • Banner de Cookies (UI/UX Legal): Implementación de interfaz para otorgar control granular al titular sobre cookies técnicas/seguridad (estrictas) y no-esenciales.

Este documento es una declaración técnica oficial elaborada para el escrutinio de entidades regulatorias, corporativas o visitantes que deseen auditar la infraestructura de Publikate.cl.

Para notificaciones de seguridad o vulnerabilidades contactar a soporte@publikate.cl