Seguridad
Última actualización: 2026-09-03
Cómo gestiona Appnaly los accesos, los tokens y tus datos.
Permiso de solo lectura
Solicitamos exactamente un permiso de Analytics: analytics.readonly. En esta aplicación no existe ninguna ruta de código capaz de crear, modificar o eliminar nada en tu cuenta de Google Analytics.
El inicio de sesión y el acceso a Analytics están separados
El inicio de sesión solo solicita openid, email y profile. El permiso de Analytics se solicita después, en su propia pantalla de consentimiento, y únicamente después de que pulses «Conectar Google Analytics».
Tokens cifrados en reposo
Los tokens de actualización se cifran con AES-256-GCM antes de escribirse en la base de datos. Los tokens de acceso viven solo en la memoria del servidor. Los tokens nunca se envían al navegador, nunca se colocan en URL y nunca se escriben en los registros.
Aislamiento entre cuentas
Cada fila almacenada lleva el identificador del usuario propietario, y cada consulta filtra por el usuario de la sesión autenticada. Ninguna API acepta un identificador de usuario enviado por el cliente.
Sin almacenamiento de eventos en bruto de usuarios finales
Este servicio solo almacena recuentos agregados. Los eventos individuales de los usuarios de tus apps nunca entran en nuestra base de datos.
Transporte y cabeceras
El tráfico de producción es solo HTTPS, con HSTS, una Content-Security-Policy restrictiva, X-Content-Type-Options, Referrer-Policy y Permissions-Policy aplicadas a cada respuesta. Las cookies de sesión son HttpOnly, Secure y SameSite=Lax.
Refuerzo de OAuth
El flujo de conexión con Analytics usa el flujo Authorization Code con PKCE, un valor state aleatorio vinculado a una cookie HttpOnly cifrada, una URI de redirección de coincidencia exacta y una comprobación de sesión en la respuesta.
Controles de desconexión y eliminación
Desconectar revoca el permiso en Google y elimina el token almacenado. Eliminar la cuenta borra todas las filas que guardamos sobre ti. Ambas opciones están en Ajustes.
Informar de una vulnerabilidad
Escribe a motionfit.fit@gmail.com con los detalles. Procuramos acusar recibo de los informes en unos pocos días laborables.
Contacto
Preguntas sobre esta página: motionfit.fit@gmail.com