Free100Leads
Seguridad
Última actualización 19 August 2026
Este documento se publica en inglés y se ofrece traducido por comodidad. Si una traducción y la versión inglesa difieren, prevalece la versión inglesa.
Lo que no guardamos
La mayoría de las brechas que lees van de números de tarjeta. No guardamos ninguno. Las páginas de pago las aloja Stripe y los datos de tarjeta van de tu navegador a ellos sin pasar por nosotros, así que aquí no hay datos de tarjeta que perder, y eso vale más que cualquier control que ganaríamos manejándolos.
Las contraseñas se guardan como hashes scrypt con sal por cuenta, nunca en forma reversible, y no podemos decirte tu propia contraseña porque no la conocemos. Los identificadores de sesión también se guardan hasheados, así que una copia de la base no es un juego de sesiones vivas. Las claves de API igual: solo se guarda un SHA-256 de la mitad secreta, por eso una clave perdida se reemplaza pero nunca se recupera.
No guardamos ninguna IP completa. Las direcciones se truncan al bloque de red antes de escribir nada.
Cómo está construido el servicio
- Sin API abierta sobre los leads. Nada en este dominio devuelve registros de contacto como JSON a quien llame sin clave. La API de pago vive en su propio hostname, exige una clave ligada a una suscripción, se mide y limita por clave, y no tiene forma de pedir un registro por identificador, así que no se puede recorrer en paralelo como permitirían un offset o un id.
- Identificadores firmados, del lado del servidor. La cookie de visitante es solo HTTP y lleva firma, así que no se puede editar para acuñar una asignación nueva.
- Tokens de petición de un solo uso. Cada lote necesita un token que se gasta al usarse, lo que impide reproducir una petición capturada.
- La ruleta se decide en el servidor. El navegador solo anima hacia el resultado. Nada del premio puede cambiarse desde el cliente.
- Límites de tasa en capas. Por visitante, por bloque de red y un techo para todo el sitio cada día, así un scraper decidido no convierte una fuga lenta en una rápida.
- Marcas trazables. Cada lote completo lleva una marca única de ese visitante y día, y los registros entregados a una clave de pago llevan una ligada a la clave y al periodo de facturación. Si una lista aparece en el producto de otro, podemos probar de dónde salió.
- Una rampa en suscripciones nuevas. Una cuenta de pago recién creada alcanza su techo diario completo en una semana, no de inmediato, lo que quita el valor de suscribirse, llevarse todo lo posible y pedir un contracargo.
Dónde corre
Hardware dedicado en Alemania, operado por Hetzner. Cloudflare termina TLS y filtra el tráfico delante del origen. Las bases de datos no son alcanzables desde internet, y el acceso administrativo es solo por clave.
Reportar una vulnerabilidad
Envíala por el formulario de contacto. Incluye qué encontraste y cómo reproducirlo. Recibirás respuesta de una persona, y un arreglo o un calendario dentro de treinta días.
Reporta de buena fe y no iremos contra ti, diga lo que diga el resto de los términos. Buena fe significa probar contra tu propia sesión de visitante, parar en la prueba en vez de seguir, no tocar nunca datos de otras personas y darnos la oportunidad de arreglarlo antes de publicar.
Deja fuera las pruebas de denegación de servicio, los ataques físicos, la ingeniería social a cualquiera de la empresa y todo lo que degrade el servicio para otros visitantes. No tenemos recompensas de pago, y te daremos crédito si lo quieres.
Si algo sale mal
Si una brecha pone en riesgo datos de alguien, notificamos a la autoridad supervisora correspondiente dentro de las 72 horas de saberlo, y avisamos directamente a los afectados donde la ley lo exige. También lo publicaríamos en esta página.
Límites honestos
Vale la pena decirlo claro, porque la mayoría de páginas de seguridad no lo hace. La limitación anónima es, por diseño, el mejor esfuerzo. Alguien decidido, con proxies residenciales y paciencia, puede llevarse más de su parte. Las capas de arriba existen para que eso sea lento y caro, no imposible, y el techo diario de todo el sitio acota lo que un solo día puede perder.
Los datos de contacto en sí son información pública, así que el riesgo de una fuga es distinto al de una brecha de contraseñas. No es motivo para descuidarlos, y el aviso de privacidad detalla qué guardamos y por qué.