Cómo se protegen las operaciones
- Interfaz integrada en Jira o Confluence y funciones alojadas en Forge.
- Comprobación administrativa en el servidor, además de las restricciones de la interfaz.
- Comprobación de licencia para las operaciones que la requieren.
- Lectura de permisos y estado del recurso antes de escribir; vista previa y confirmación para los cambios.
- Almacenamiento operativo de Forge por instalación y entorno.
- Conservación limitada para informes y planes, y mecanismos de privacidad y desinstalación.
Red externa
Leaver Guard no declara acceso a servicios externos desde su código. Broken Link Guard permite comprobaciones externas opcionales, desactivadas inicialmente y limitadas a dominios exactos configurados por el administrador. Revisa sus condiciones y límites antes de activarlas.
Comunicar una vulnerabilidad
Escribe a support@noeapps.com con el asunto «Seguridad — NoeApps». Incluye versión, pasos para reproducir con datos sintéticos, impacto esperado y un medio de contacto. No accedas a datos de terceros ni publiques información confidencial.
Alcance de las declaraciones
NoeApps no declara certificaciones SOC 2 o ISO 27001 propias, pruebas de penetración independientes ni insignias de Marketplace todavía no concedidas. Las certificaciones de un proveedor de infraestructura no certifican automáticamente el código de una app.
La versión candidata ha pasado comprobaciones automatizadas de lógica, tipos y empaquetado; las pruebas funcionales alojadas y la revisión comercial están en curso. Esta página se actualizará al completar el lanzamiento.
Comprobaciones externas y copias temporales
Al activar las comprobaciones externas de Broken Link Guard, se envía la URL al destino permitido y únicamente el nombre del dominio a Cloudflare 1.1.1.1 mediante DNS por HTTPS. Esta consulta de registros A y AAAA permite rechazar direcciones privadas o reservadas antes de comprobar el enlace. Si no se valida el DNS, no se consulta el destino. La función está desactivada inicialmente. Cloudflare no recibe del programa las rutas, consultas, cuerpos de páginas ni perfiles Atlassian; recibe el dominio y los metadatos de conexión de Forge. Se aplica su política del resolver público. El administrador debe valorar estos destinos y proveedores antes de activar la función.
Las copias para reparación contienen el cuerpo del documento. Se registran los identificadores de cuentas mencionadas mediante etiquetas estructuradas de Confluence para atender las señales de privacidad. Se admite un máximo de 100 cuentas distintas por documento en una vista previa; por encima se solicita edición manual. El texto libre no se convierte en un directorio de personas. La eliminación de una cuenta registrada también elimina los planes y fragmentos de copia vinculados a ella. El registro de privacidad cubre la conservación restante de cada plan.
El almacenamiento persistente utiliza Forge KVS. Broken Link Guard no anuncia el estado PINNED ni una garantía propia de residencia de toda la aplicación mientras conserve la declaración de salida externa configurable. Los servicios DNS, destinos externos, procesamiento transitorio y comunicaciones de soporte no quedan cubiertos por una promesa de almacenamiento exclusivo en una región.
