Seguridad
Qué protegemos
- Credenciales de cuenta con hashes de contraseña scrypt.
- Tokens de sesión hasheados en reposo y enviados al navegador como cookies httpOnly.
- My Spools privado con comprobaciones de propiedad en el servidor.
- Proyecciones QR públicas sin notas, ubicaciones ni identificadores de cuenta.
- Datos de tarjeta gestionados por Stripe — no almacenados en servidores de OpenFilament.
Responsible disclosure
Informa de vulnerabilidades en privado al contacto de seguridad configurado. No divulgues públicamente secretos, exploits contra usuarios reales ni credenciales de producción. Concede un tiempo razonable de remediación antes del debate público.