Los campos sensibles - credenciales, tokens y otros secretos que almacenas en la plataforma - se cifran en reposo con AES-256-GCM antes de escribirse en disco. Las claves de cifrado se gestionan de forma separada de los datos cifrados.
Todo el tráfico hacia y desde la plataforma se cifra en tránsito con TLS. La autenticación se gestiona mediante Keycloak usando JWT firmados de corta duración; nunca almacenamos tu contraseña.
El acceso a los datos de producción está limitado a los ingenieros que lo necesitan para operar el servicio, y se otorga por recurso en lugar de forma amplia. Cada credencial que almacenas está vinculada a tu cuenta y no es legible por otros usuarios ni otras organizaciones de la plataforma.
Operamos nuestra infraestructura dentro de la UE, aplicamos parches de seguridad de forma periódica y monitorizamos la plataforma en busca de actividad anómala. Las copias de seguridad se cifran con el mismo estándar que los datos de producción.
Los subencargados en los que confiamos - Keycloak (autoalojado) y Stripe - se eligen por su propio historial de seguridad. Los datos de pago nunca llegan directamente a nuestros servidores; los gestiona Stripe, certificada conforme a PCI DSS.
Si crees haber encontrado una vulnerabilidad de seguridad en MCP Bundler, informa a security@mcpbundler.com antes de divulgarla públicamente. Incluye suficiente detalle para reproducir el problema. Confirmaremos la recepción de tu informe, lo investigaremos y te mantendremos informado sobre la solución. No emprenderemos acciones legales contra la investigación de seguridad de buena fe realizada conforme a esta política.