Contenedores sin privilegios
Los cuatro servicios de aplicación y la base de datos corren como usuario sin privilegios, con todas las capacidades del kernel retiradas y no-new-privileges activo. El sistema de archivos raíz está en solo lectura: no se puede instalar nada en caliente.
Antivirus en fallo cerrado
Cada archivo se analiza antes de entrar en la canalización. Si el motor no responde, el archivo NO pasa. La alternativa —dejarlo pasar cuando el antivirus está caído— convierte una caída en una vía de entrada.
Sin contraseñas que robar
La autenticación es por enlace de un solo uso con caducidad. No almacenamos ninguna contraseña de usuario, así que no pueden filtrarse, reutilizarse ni adivinarse.
Registros de solo-anexado
El registro de auditoría, las hojas del árbol de transparencia y las pruebas de anclaje no tienen ruta de borrado ni de modificación en el código. No es una prohibición administrativa: es la ausencia deliberada de la operación.
Cuarentena de dependencias
Los guiones de instalación están desactivados por defecto y se autorizan uno a uno. Las versiones publicadas hace menos de 7 días quedan en cuarentena, porque contra un paquete comprometido un escáner llega tarde por construcción.
Limitación por visitante, no por IP
La topología de red hace que la dirección IP real del cliente no llegue a la aplicación. Por eso la limitación de tasa agrupa por identidad de visitante: cualquier defensa basada en IP sería aquí inútil o directamente peligrosa.