Tu cuenta
Seguridad
El panel controla tu Instagram. Estas son las decisiones concretas que lo protegen.
Contraseñas
Se guardan con scrypt y sal aleatoria por cuenta. No hay forma de recuperar la contraseña original desde la base, ni siquiera teniendo acceso completo a ella. La comparación es en tiempo constante.
Al elegir una contraseña te pedimos 10 caracteres como mínimo, con al menos una minúscula, una mayúscula, un número y un símbolo. Se te pide dos veces: un error de tipeo en una contraseña que no ves mientras la escribís te deja afuera de tu propia cuenta.
Además rechazamos las que aparecen arriba de todo en cualquier lista de contraseñas filtradas, las de un solo carácter repetido, las de números consecutivos y las que contienen tu propio email. Cumplir los cinco requisitos no salva a Password123!: esa lista corre igual.
Los acentos y la ñ cuentan como lo que son — Ñandú aporta una mayúscula y cuatro minúsculas.
Sesiones
La cookie de sesión va firmada, es HttpOnly y viaja solo por HTTPS. La firma incluye el hash de tu contraseña y un contador propio de tu cuenta, lo que tiene una consecuencia concreta: cambiar la contraseña invalida todas las cookies viejas al instante, incluida una que te hayan robado.
Intentos de ingreso
Ocho intentos fallidos por dirección IP cada 15 minutos. El contador vive en la base de datos, no en la memoria del servidor: en un entorno sin servidor fijo, cada pedido puede caer en una instancia distinta y un contador en memoria no limitaría absolutamente nada.
Segundo factor (2FA)
Desde Equipo → Mi cuenta podés activar verificación en dos pasos con cualquier app de códigos (Google Authenticator, Authy, 1Password o el gestor de contraseñas de tu celular): escaneás un QR, confirmás un código y a partir de ahí el login pide contraseña y código. Se generan códigos de recuperación de un solo uso para el caso de que pierdas el dispositivo con la app.
Secretos
Los tokens y las API keys se enmascaran al salir del servidor: el panel solo ve los últimos cuatro caracteres. Esto vale para el permiso de Instagram y para tu API key de inteligencia artificial.
Webhooks
Cada aviso de Meta viene firmado y se verifica antes de procesarlo. Sin firma válida, se descarta.
Falla cerrado
Cuando el panel está en internet y todavía no tiene ninguna cuenta creada, la API entera está bloqueada salvo el alta del primer administrador. Nunca queda abierta "por defecto".
Si se te filtra algo
- Se filtró tu contraseña: cambiala. Eso solo ya cierra todas tus sesiones.
- Se filtró una API key de IA: revocala en el panel de tu proveedor y pegá una nueva.
- Sospechás de tu conexión con Instagram: desconectala desde Configuración y volvé a conectarla. Eso invalida el permiso anterior.
- Perdiste un dispositivo: usá Cerrar sesión en todos lados.
- Sospechás de una cuenta del equipo: desactivala desde Equipo. La sesión se le cae en el momento.
Si olvidaste tu contraseña
- Estás afuera del panel: usá "Me olvidé la contraseña" en la pantalla de ingreso. Te llega un link que vence en 1 hora y sirve una sola vez.
- Seguís adentro, con la sesión abierta: en Configuración → Tu cuenta y seguridad tenés el botón No me acuerdo mi contraseña. Te manda el mismo link a tu dirección, sin tener que cerrar sesión y arriesgarte a no poder volver a entrar.
En los dos casos, al guardar la contraseña nueva se cierran todas las sesiones abiertas de tu cuenta. Si alguien había entrado, se queda afuera en ese momento.
Nunca te vamos a pedir tu contraseña por mail. Si recibís un mensaje que dice ser nuestro y te la pide, no es nuestro: escribinos a estudiovelion@gmail.com.
Lo que todavía no hay
Honestidad sobre los límites actuales:
- No hay inicio de sesión con llaves de acceso (passkeys) ni con SSO de empresa.
- No hay registro de auditoría exportable evento por evento. La actividad se ve en el panel, y el reporte mensual baja los totales, pero no el detalle de cada acción.