Flujo de datos de evaluación
Una evaluación controlada comienza con identidades de ejecución e intento en la base de datos. Los artefactos de proceso de gran volumen están destinados al almacenamiento privado de objetos, mientras PostgreSQL conserva estados, resultados compactos, hechos de publicación, registros de auditoría y metadatos de manifiestos de artefactos.
Las solicitudes, respuestas, trazas, registros, capturas de pantalla y adjuntos brutos no son datos públicos del directorio. Las páginas públicas leen instantáneas revisadas, depuradas y versionadas.
Credenciales y objetivos de prueba
Las credenciales de proveedores deben representarse mediante referencias protegidas a secretos y estar disponibles únicamente para procesos autorizados del servidor o worker. Los navegadores no reciben secretos de proveedores, credenciales de PostgreSQL ni credenciales de almacenamiento de objetos.
Los objetivos de evaluación están sujetos a restricciones de protocolo, puerto, DNS, redirecciones, tamaño de respuesta, tiempo de espera y redes privadas. Folkbench no debe convertirse en un proxy de red arbitrario.
Cuentas y sesiones
Cuando está habilitado, el inicio de sesión utiliza una sesión propia de Folkbench después de que un proveedor de identidad configurado complete su flujo. Las cookies de sesión son emitidas y protegidas por el servidor; los tokens de acceso del proveedor no se almacenan como credenciales de la aplicación. Los roles de proveedor y operaciones permanecen separados de la autenticación ordinaria.
Analítica opcional
La analítica del navegador requiere consentimiento. Antes de recibirlo, Folkbench no crea un identificador analítico persistente ni registra eventos pendientes de envío. El esquema de eventos no incluye texto de búsqueda, correo electrónico, URL completas, direcciones IP, reproducción de sesiones ni captura automática de clics. Si se habilita la proyección externa, los mismos campos pueden enviarse a PostHog US Cloud.
Límites de los proveedores de servicios
Folkbench puede depender de alojamiento, PostgreSQL gestionado, almacenamiento privado de objetos, proveedores de identidad, analítica, correo y, solo si se habilitan por separado, proveedores de pago. Cada proveedor recibe únicamente la información necesaria para su función y sigue sujeto a sus propios términos y responsabilidades de seguridad.
Informar de un problema de seguridad
Utiliza la página de contacto e indica en el asunto que se trata de un informe de seguridad de Folkbench. Incluye una descripción concisa del impacto y pasos de reproducción seguros. No envíes por correo contraseñas, claves API, evidencia privada bruta, datos personales ni cargas activas de explotación.