DocsOperaciónSeguridad
Seguridad
Qué hace vuzon para mantener seguro un panel self-hosted, qué queda de tu parte y cómo reportar una vulnerabilidad en privado.
Qué hace vuzon
Credenciales y sesiones
- La contraseña del panel se guarda como hash scrypt en el volumen de datos. No hay variable
AUTH_PASSy nunca existe en texto plano. - Las credenciales se comparan en tiempo constante; el login está limitado a 10 intentos / 15 min.
- Cerrar sesión desde una sesión viva invalida la cookie en el servidor, no solo la copia del navegador, y la revocación se escribe en disco, así que sobrevive a un reinicio. Un logout enviado sin sesión válida solo limpia la cookie de quien lo envía — no sirve para desconectar a los demás.
- Las sesiones caducan a los 7 días, comprobado por el servidor en cada petición. El
maxAgede la cookie solo le pide al navegador que la olvide; una cookie copiada del cable deja de funcionar por sí sola.
El token de Cloudflare
- El token nunca se registra ni se devuelve al navegador.
- El texto de error de Cloudflare solo se registra en el servidor. Los 401/403 upstream se normalizan a 502, así que un problema de permisos de la API no se confunde con tu propia sesión caducando.
La superficie HTTP
- Cada respuesta de la API lleva una CSP estricta,
nosniff,Referrer-PolicyyCache-Control: no-store. - vuzon se niega a arrancar con una configuración claramente insegura — un
CF_API_TOKENde plantilla, un directorio de datos no escribible — en vez de levantarse en un estado roto.
El contenedor
- Se ejecuta como usuario no root, en solo lectura y sin ninguna capability — ver docker-compose.yml.
Qué queda de tu parte
- Usa un token de API con privilegio mínimo — una zona, una cuenta — nunca la Global API Key. Ver Token de API.
- Elige una contraseña de panel de al menos 12 caracteres, y termina el asistente de instalación de inmediato: hasta que lo hagas, el panel no tiene dueño. Ver Configuración inicial.
- Si el panel es accesible desde internet, sírvelo con TLS y activa
COOKIE_SECURE=1. Ver Reverse proxy y TLS. - Haz copia del volumen
vuzon-datay trátalo como material secreto — ver Backups.
vuzon está hecho para una persona en un homelab o red privada: una sola cuenta, sin roles y sin gestión de usuarios. No es un despliegue multiinquilino, y exponerlo a internet abierto sin TLS ni proxy inverso no es una configuración soportada.
Reportar una vulnerabilidad
No abras una issue pública. Repórtalo en privado vía GitHub Security Advisories.