Seguridad
Whitepaper de seguridad
Una explicación clara y honesta de cómo tratan nuestras herramientas tu código y tus datos — escrita para los ingenieros y los equipos de compras que nos evalúan. Última revisión: septiembre de 2026.
1. La versión breve
- Tu código nunca sale de tu máquina. Nebula.NET ofusca y Glass.NET decompila enteramente en local. Nunca recibimos, subimos ni almacenamos tu código fuente ni tus ensamblados.
- Las compilaciones no dependen de nosotros. Una vez que una máquina está activada, la licencia funciona sin conexión dentro de la ventana de su lease — que nuestros servidores no estén disponibles nunca bloquea tu compilación ni tu app distribuida.
- Nada de lo que inyectamos llama a casa. Un ensamblado protegido con Nebula no contiene telemetría ni hace ninguna llamada de vuelta a Delta1 Labs.
- Los datos de tarjeta nunca nos llegan. Los pagos se procesan a través de Lemon Squeezy (Merchant of Record).
2. Procesamiento solo en local
Nebula.NET se ejecuta como CLI, como interfaz gráfica de escritorio y como tarea de MSBuild/CI — todo en tu máquina o en tu agente de compilación. La ofuscación lee y reescribe tus ensamblados in situ; ningún ensamblado, archivo de símbolos ni código fuente se transmite a ningún sitio. Glass.NET realiza solo análisis estático — lee metadatos e IL para reconstruir C#, y nunca ejecuta los ensamblados que abre. Ninguno de los dos productos necesita conexión de red para su trabajo principal.
3. Qué sale de la máquina durante la activación
La única interacción de red es la activación de licencia en línea, e intercambia lo mínimo necesario para vincular una licencia a una máquina:
- Se envía: la clave de licencia, una huella de máquina (un hash de características de hardware, usado solo para vincular la licencia a esa máquina) y el identificador del producto. Nunca tu código, ensamblados, nombres de archivo ni contenidos del proyecto.
- Se devuelve: un lease de corta duración, firmado con RSA, que el cliente almacena en caché localmente.
- Periodo de gracia sin conexión: tras la activación, el cliente confía en el lease firmado sin conexión hasta que se acerca su caducidad, momento en que vuelve a verificar. Si nuestro endpoint de activación no está disponible, el lease en caché sigue funcionando hasta que caduca — así que una caída del servicio de activación no detiene tu pipeline.
- El endpoint de activación se invoca con una clave de proyecto pública que es segura de incrustar; no concede acceso a los datos de ningún otro cliente.
4. Criptografía
- Las licencias y los leases se firman con RSA-2048 (PKCS#1 v1.5, SHA-256) y se verifican contra una clave pública incrustada; una licencia o un lease manipulados no pasan la verificación y pasan a la edición Free.
- Las protecciones dentro del producto usan claves por compilación: cifrado de cadenas, de recursos y de constantes numéricas, aplanado del flujo de control, cifrado opcional de métodos (IL) y una comprobación de integridad anti-manipulación (un SHA-256 de la imagen escrita, verificado en la carga).
- Toda la criptografía usa las primitivas propias de la plataforma en
System.Security.Cryptography— sin cifrados caseros.
5. Qué se ejecuta dentro del producto que distribuyes
Solo la protección que pediste. Un ensamblado protegido no tiene telemetría, no llama a casa por la licencia y no depende de la infraestructura de Delta1 Labs. Si activas el cifrado de métodos, Nebula distribuye un pequeño ayudante de runtime junto a tu salida que descifra los métodos en el propio proceso en el momento de la llamada — no hace ninguna llamada de red. Tus usuarios finales nunca contactan con nosotros.
6. Cadena de suministro e integridad de la compilación
- La ofuscación invalida las firmas existentes, así que Nebula vuelve a firmar la salida con tu clave — nombre seguro (strong-name) y, opcionalmente, Authenticode. Las claves se suministran desde variables de entorno / tu almacén de secretos de CI y nunca se escriben en archivos de configuración.
- El orden de ejecución se impone en la guía y en las herramientas: publicar → ofuscar → firmar, de modo que el binario distribuido esté protegido y firmado válidamente.
- Cada versión publica una suma de verificación SHA-256 para verificar tu descarga; la distribución por la Microsoft Store la vuelve a firmar la Store.
- En los servidores de compilación,
requireLicensedEditionhace que una licencia ausente o revocada haga fallar la compilación en lugar de distribuir en silencio una salida débilmente protegida.
7. Qué datos almacenamos, y dónde
Para el licenciamiento almacenamos lo necesario para emitir y gestionar una licencia: la clave de licencia, el nombre/correo del titular, el número de puestos y una referencia al pedido. El pago y la facturación los gestiona Lemon Squeezy como Merchant of Record — nunca vemos ni almacenamos los datos de tarjeta. Consulta nuestra Política de privacidad. Hay disponible, previa solicitud, un Acuerdo de tratamiento de datos Enterprise, y eliminaremos los datos de licencia/cuenta a petición, con sujeción a nuestras obligaciones legales.
8. Divulgación de vulnerabilidades
Damos la bienvenida a la divulgación responsable y operamos un puerto seguro de buena fe. Reporta cualquier cosa que encuentres a security@delta1labs.com — los detalles, plazos y alcance están en nuestra página de Seguridad. Priorizamos las correcciones de seguridad y las entregamos a todas las versiones que sigan con soporte.
9. Nuestra postura, con honestidad
Delta1 Labs es una empresa de ingeniería pequeña y enfocada. Actualmente no tenemos certificaciones formales de terceros (SOC 2, ISO 27001), y no afirmaremos tener las que no tenemos. A lo que sí nos comprometemos es a la arquitectura anterior — procesamiento solo en local, recopilación mínima de datos, ningún código que salga nunca de tu máquina y versiones transparentes y verificables. Si tu proceso de compras necesita un cuestionario de seguridad, un DPA o una llamada con un ingeniero, escríbenos y lo resolveremos contigo, con una persona de verdad.
Delta1 Labs · Technoparkstrasse 1, 8005 Zürich, Switzerland · security@delta1labs.com · Seguridad · SLA de soporte