Seguridad y divulgación responsable

Protege tu clave. Informa de los problemas de forma segura.

Model.sale es una pasarela de API prepago. Diseñamos la superficie pública para mostrar datos de modelos, precios y fiabilidad sin exponer el contenido de los clientes, las credenciales de los proveedores ni las rutas internas.

CredencialesLos secretos de la API se muestran una sola vez, se almacenan como resúmenes con clave y nunca se aceptan en URL, analítica ni tickets de soporte. Revoca de inmediato una clave expuesta.
Minimización de datosLos prompts, el código fuente y las respuestas no se escriben por defecto en registros, trazas, analítica ni Sentry. El historial del Playground es opcional y está cifrado.
Controles por capasLas sesiones, los límites de frecuencia, los topes de gasto, Turnstile, los registros de auditoría y los controles transaccionales de facturación protegen las cuentas y el monedero.

Divulgación responsable

Envía un informe a través del formulario de soporte. Incluye la URL o el endpoint afectado, el impacto, los pasos mínimos para reproducirlo y una mitigación sugerida. Elimina todas las credenciales y los datos de clientes. No pruebes contra otro usuario, una devolución de llamada de pago, una ruta de modelo en producción ni escenarios de denegación de servicio.

Acusamos recibo de los informes accionables, los investigamos en un plazo razonable y coordinamos una corrección o mitigación. La salida de un escáner automático sin una reproducción explotable puede tratarse como informativa.

Lista de comprobación de seguridad de la cuenta

  1. Usa una API key por aplicación y los límites de modelo, IP y gasto más estrictos posibles.
  2. Guarda ms_live_* en un gestor de secretos del servidor o en un archivo de entorno protegido.
  3. Rota las claves tras una captura de pantalla, una fuga en registros, un cambio de personal o un uso inesperado.
  4. Activa la MFA en la cuenta usada para administración y mantén el acceso de recuperación sin conexión.
  5. Contacta con soporte para disputas de facturación y con el equipo de seguridad ante una sospecha de exposición de credenciales.