DocsOperaciónSeguridad

Seguridad

Qué hace vuzon para mantener seguro un panel self-hosted, qué queda de tu parte y cómo reportar una vulnerabilidad en privado.

Qué hace vuzon

Credenciales y sesiones

  • La contraseña del panel se guarda como hash scrypt en el volumen de datos. No hay variable AUTH_PASS y nunca existe en texto plano.
  • Las credenciales se comparan en tiempo constante; el login está limitado a 10 intentos / 15 min.
  • Cerrar sesión desde una sesión viva invalida la cookie en el servidor, no solo la copia del navegador, y la revocación se escribe en disco, así que sobrevive a un reinicio. Un logout enviado sin sesión válida solo limpia la cookie de quien lo envía — no sirve para desconectar a los demás.
  • Las sesiones caducan a los 7 días, comprobado por el servidor en cada petición. El maxAge de la cookie solo le pide al navegador que la olvide; una cookie copiada del cable deja de funcionar por sí sola.

El token de Cloudflare

  • El token nunca se registra ni se devuelve al navegador.
  • El texto de error de Cloudflare solo se registra en el servidor. Los 401/403 upstream se normalizan a 502, así que un problema de permisos de la API no se confunde con tu propia sesión caducando.

La superficie HTTP

  • Cada respuesta de la API lleva una CSP estricta, nosniff, Referrer-Policy y Cache-Control: no-store.
  • vuzon se niega a arrancar con una configuración claramente insegura — un CF_API_TOKEN de plantilla, un directorio de datos no escribible — en vez de levantarse en un estado roto.

El contenedor

  • Se ejecuta como usuario no root, en solo lectura y sin ninguna capability — ver docker-compose.yml.

Qué queda de tu parte

  • Usa un token de API con privilegio mínimo — una zona, una cuenta — nunca la Global API Key. Ver Token de API.
  • Elige una contraseña de panel de al menos 12 caracteres, y termina el asistente de instalación de inmediato: hasta que lo hagas, el panel no tiene dueño. Ver Configuración inicial.
  • Si el panel es accesible desde internet, sírvelo con TLS y activa COOKIE_SECURE=1. Ver Reverse proxy y TLS.
  • Haz copia del volumen vuzon-data y trátalo como material secreto — ver Backups.

vuzon está hecho para una persona en un homelab o red privada: una sola cuenta, sin roles y sin gestión de usuarios. No es un despliegue multiinquilino, y exponerlo a internet abierto sin TLS ni proxy inverso no es una configuración soportada.

Reportar una vulnerabilidad

No abras una issue pública. Repórtalo en privado vía GitHub Security Advisories.