FuncionesPreciosNovedadesDocumentaciónCentro de ayudaIniciar sesión
Europa
EnglishEspañolItalianoPortuguêsFrançaisDeutschNederlandsPolskiРусскийTürkçe
Asia-Pacífico
日本語한국어简体中文繁體中文Tiếng ViệtไทยBahasa MelayuBahasa Indonesia
Oriente Medio
العربية
FuncionesPreciosNovedadesDocumentaciónCentro de ayuda
Iniciar sesión Añadir a Chrome

Esta es una traducción facilitada para su comodidad. La versión en coreano es el texto auténtico y prevalece en caso de conflicto.

Política de seguridad

Rexplore Inc. · Fecha de entrada en vigor: 7 de septiembre de 2026

Alcance

Esta Política de seguridad describe cómo Rexplore Inc. protege Nakama y a sus usuarios. Abarca la extensión Nakama para Chrome, las funciones serverless sin estado que realizan el intercambio de tokens de OAuth, el servicio de inicio de sesión en account.orenonakama.com, y el sitio de marketing en orenonakama.com. Se aplica a todo el personal de Rexplore y a los terceros que procesan datos en nuestro nombre.

Principios de seguridad

Nuestro diseño sigue unos pocos principios firmes: minimización de datos (conservamos lo menos posible, y no mantenemos nada del lado del servidor que no necesitemos); privilegio mínimo (cada componente y cada alcance de OAuth es el mínimo requerido); mantener los datos del usuario en su propio dispositivo siempre que sea posible; defensa en profundidad; y configuración segura por defecto. La seguridad es una propiedad de la arquitectura, no una función añadida posteriormente.

Descripción general de la arquitectura

Nakama es una extensión de Chrome Manifest V3 combinada con funciones serverless sin estado y un sitio de marketing estático. La extensión se ejecuta en el navegador y se comunica directamente con la API de cada proveedor. Las funciones serverless existen únicamente para completar los intercambios de tokens de OAuth que requieren un secreto de cliente confidencial; no mantienen base de datos ni conservan datos de usuario. El servicio de inicio de sesión lo autentica y emite una sesión. Esta separación implica que no existe un almacén central de contenido de usuario que pueda ser vulnerado.

Cifrado en tránsito

Todo el tráfico de red, tanto entre la extensión y Google, Slack, Telegram, Zoom, GitHub, Figma y otros proveedores, como entre su navegador y nuestras propias funciones y sitios, utiliza HTTPS con TLS 1.2 o superior. Se aplica HTTP Strict Transport Security (HSTS) en nuestros dominios. No se utiliza transporte en texto plano en ningún lugar.

Datos en reposo

Los tokens de OAuth del usuario se almacenan únicamente en el propio dispositivo del usuario, en el almacenamiento de extensiones aislado de Chrome, protegido por los controles de cuenta de usuario del sistema operativo, y se eliminan al desconectar o desinstalar. Nada relacionado con sus cuentas conectadas se almacena en nuestros servidores: las funciones de intercambio de tokens son sin estado y no tienen base de datos. Los secretos de cliente confidenciales existen únicamente como variables de entorno cifradas en la plataforma de alojamiento y nunca se incluyen dentro de la extensión ni se exponen al navegador. El propio almacén de datos del servicio de inicio de sesión está alojado en una base de datos Postgres gestionada (Neon) cifrada en reposo.

Autenticación y OAuth

Las conexiones utilizan el flujo estándar de OAuth 2.0 / OpenID Connect de cada proveedor, con parámetro state y, cuando es compatible, PKCE, para proteger el intercambio de autorización. Solicitamos los alcances mínimos que necesita cada función y los solicitamos de forma incremental cuando los proveedores lo permiten. Usted puede revocar el acceso de Nakama en cualquier momento desde el proveedor (por ejemplo, permisos de la cuenta de Google, aplicaciones administradas de Slack, Zoom Marketplace) y desconectando dentro de Nakama.

Gestión de tokens y credenciales

Los tokens de acceso y de actualización residen en su dispositivo y se utilizan para llamar directamente a las API de los proveedores desde su navegador. Nunca se escriben en nuestros registros de servidor ni se envían a ninguna parte distinta del proveedor emisor. El secreto de cliente confidencial utilizado durante el intercambio de tokens permanece del lado del servidor en configuración cifrada y se rota de inmediato si se sospecha alguna exposición.

Endurecimiento de la extensión

La extensión utiliza Manifest V3 y no ejecuta código remoto: todo el código ejecutable se incluye en el paquete y se revisa antes de su publicación. Se aplica una Política de seguridad de contenido (CSP) estricta, no se utiliza eval ni ejecución de scripts en línea, y la extensión se distribuye sin bibliotecas de JavaScript en tiempo de ejecución de terceros, lo que mantiene reducida la superficie de ataque. Los permisos de host y de API están limitados a lo que cada integración necesita. La actualización automática de extensiones de Chrome entrega las correcciones de seguridad a todos los usuarios sin necesidad de acción alguna por su parte.

Seguridad de red y de API

Siempre que es posible, la extensión llama a las API de los proveedores directamente desde el navegador, de modo que el contenido del usuario no transita por nuestra infraestructura. Nuestras funciones serverless se limitan al intercambio de tokens de OAuth y no actúan como proxy, ni inspeccionan ni almacenan contenido de mensajes, correos electrónicos, archivos o reuniones.

Infraestructura y plataforma

Nuestros sitios y funciones se ejecutan en una plataforma de nube gestionada (Vercel), con credenciales y secretos mantenidos como variables de entorno cifradas. Las respuestas se sirven con encabezados de seguridad reforzados, incluidos HSTS, X-Content-Type-Options: nosniff, X-Frame-Options: DENY, una Referrer-Policy restrictiva y Permissions-Policy. Los certificados TLS son gestionados y renovados automáticamente por la plataforma.

Registro y monitoreo

Nuestras funciones sin estado no registran cuerpos de solicitud, tokens ni contenido del usuario. Los registros de acceso a nivel de plataforma (marcas de tiempo, rutas, códigos de estado, sin datos útiles) son conservados por el proveedor de alojamiento durante un breve período para la prevención de abusos y depuración, y luego se descartan. Revisamos de forma continua los avisos de seguridad de la plataforma y de las dependencias.

Control de acceso

El acceso a la configuración de producción, los secretos y la plataforma de alojamiento está limitado al personal de ingeniería de Rexplore según la necesidad de conocer, y protegido mediante autenticación robusta con capacidad de múltiples factores. Los secretos se rotan ante cambios de personal y siempre que se sospeche una exposición.

Ciclo de vida de desarrollo seguro

Todos los cambios están controlados por versiones y son revisados por pares, y se verifican en cuanto a sintaxis y comportamiento antes de su publicación. Preferimos cambios pequeños y auditables. El diseño deliberadamente minimalista en dependencias de la extensión (sin JavaScript de terceros en tiempo de ejecución) reduce la probabilidad de que una dependencia vulnerable o maliciosa llegue a los usuarios.

Seguridad de dependencias y de la cadena de suministro

Mantenemos las dependencias al mínimo y fijadas en versiones concretas, monitoreamos los avisos de los componentes de los que sí dependemos (las API de extensiones de Chrome, el entorno de ejecución de Node.js, la plataforma de alojamiento y las bibliotecas del servicio de inicio de sesión), y actualizamos con prontitud cuando se publica un aviso relevante.

Minimización y conservación de datos

El contenido de correos electrónicos, archivos, mensajes y reuniones se obtiene bajo demanda, se muestra en el panel y luego se descarta, y nunca se conserva en nuestros servidores. Los tokens y la configuración residen en su dispositivo hasta que se desconecte o desinstale. Consulte nuestra Política de conservación y protección de datos para más detalles.

Divulgación de vulnerabilidades

Agradecemos los informes de vulnerabilidades sospechadas en help@rexplore.xyz y los confirmamos dentro de los 3 días hábiles. Solicitamos un plazo razonable para la remediación antes de la divulgación pública, y reconocemos a quienes reportan y desean ser mencionados. Consulte nuestra Política de gestión de vulnerabilidades para conocer los objetivos de triaje y remediación.

Respuesta a incidentes

Los incidentes sospechados se revisan dentro de las 24 horas, se contienen de inmediato (por ejemplo, revocando y rotando credenciales o deshabilitando una función afectada), se evalúan en cuanto a su impacto y, cuando se ven afectados datos de usuario, se notifica a los afectados sin dilación indebida, y dentro de las 72 horas cuando la ley (como el RGPD) así lo exija. Consulte nuestra Política de gestión y respuesta ante incidentes.

Postura de cumplimiento

Nakama está diseñado para alinearse con los principios del RGPD y con la Política de Datos del Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado: los datos obtenidos de las API de Google se utilizan únicamente para proporcionar y mejorar las funciones orientadas al usuario, no se venden, y no se utilizan para publicidad. No vendemos datos de usuario a nadie.

Subencargados

Dependemos de un pequeño conjunto de encargados del tratamiento: la plataforma de alojamiento que sirve nuestros sitios y ejecuta nuestras funciones, y la base de datos gestionada detrás del servicio de inicio de sesión. Cuando usted utiliza una función de IA, su solicitud se envía al proveedor de IA que esté utilizando (GPT de forma predeterminada, o su propia clave de OpenAI o Anthropic), que la procesa conforme a sus propios términos; Nakama no entrena ningún modelo con sus datos.

Reportes y contacto

Reporte inquietudes de seguridad a help@rexplore.xyz. Esta política se revisa periódicamente y después de cualquier cambio significativo en el producto o su infraestructura.

Idioma

La versión en coreano de esta política es el texto autoritativo. Todas las demás versiones en otros idiomas, incluida esta versión en español, son traducciones proporcionadas únicamente para su comodidad, y la versión en coreano prevalece en caso de cualquier conflicto, incoherencia o ambigüedad.

Legislación aplicable y jurisdicción

Esta política se rige por las leyes de la República de Corea, sin dar efecto a sus normas de conflicto de leyes. El Tribunal de Distrito Central de Seúl (Seoul Central District Court) (서울중앙지방법원) tendrá jurisdicción exclusiva como tribunal de primera instancia sobre cualquier controversia derivada de o relacionada con esta política. Esto no afecta los derechos imperativos de protección al consumidor, ni el derecho a iniciar procedimientos en su país de residencia, los cuales se conservan cuando la ley aplicable así lo exija.

Privacidad Términos Cookies Seguridad Gestión de vulnerabilidades Conservación de datos Respuesta a incidentes Notas de versión

©2026 Rexplore Inc. All rights reserved.

Privacidad Notas de versión Términos Cookies Seguridad