Última actualización: 31 de agosto de 2026
Seguridad de la plataforma
Las principales medidas usadas para cuentas, pagos, acceso protegido a cursos y operaciones de la plataforma.
Enfoque de seguridad
Las operaciones sensibles usan proveedores consolidados, las decisiones de acceso se toman en el servidor y los archivos privados quedan fuera de carpetas web públicas. Ningún servicio online carece de riesgos, pero los controles por capas reducen la exposición.
Pagos y cuentas
- Stripe trata los datos de tarjeta, recibos, reembolsos y fraude; NextPrep Academy no guarda números completos ni CVC.
- El checkout parte de una sesión autenticada y los eventos se concilian mediante webhooks firmados de Stripe.
- Firebase permite contraseña y OAuth. La sesión usa cookie httpOnly, registros de token con hash en servidor, caducidad automática y posible verificación del email.
Contenido protegido y datos
- Los archivos fuente privados están fuera del directorio público; las API autenticadas verifican sesión y permisos antes de devolver páginas.
- Los datos de producción usan Firebase y Google Cloud configurados, con operaciones privilegiadas de Firebase Admin solo en servidor.
- Las respuestas sensibles usan no-store privado cuando procede, las modificaciones validan origen y las funciones abusables aplican límites de frecuencia y tamaño.
Operaciones y responsabilidades
- La idempotencia de webhooks reduce efectos duplicados, los secretos deben estar en variables de entorno y los registros se limitan a necesidades del servicio e incidentes.
- Usa contraseña única, protege email y OAuth, no compartas cuenta ni contenido privado y avisa pronto de actividad sospechosa o cargos inesperados.
Informes y límites
Estos controles no garantizan un servicio continuo, libre de vulnerabilidades o inmune a accesos no autorizados. Un informe responsable debe aportar detalle suficiente sin acceder a datos de otros usuarios.
Para informar de un problema de seguridad, contacta con support@nextprep.academy.