OFFSITE automatiza cambios DNS de producción sólo después de verificar la ruta alternativa. Cada operación es mínima, cifrada cuando contiene secretos, registrada antes y después y preparada para rollback automático.
Vault
AES-256-GCM + renovación cifrada
DNS
Preflight, journal y rollback
Identidad
Clerk, organizaciones y MFA
Alcance
Sólo hostnames elegidos
Vault cifrado y renovación segura
Los tokens OAuth de Cloudflare, la cuenta ACME y las claves privadas de cada hostname se guardan en un vault cifrado con AES-256-GCM, nonce único y etiqueta de autenticación por valor. El material maestro de cifrado está separado de los datos operativos. Los secretos no se envían al navegador ni aparecen en logs.
Cuando Cloudflare renueva el acceso, OFFSITE recibe un bundle nuevo y lo vuelve a cifrar antes de reemplazar el anterior. Así la renovación de credenciales mantiene la misma protección criptográfica sin exponerlas a una sesión del usuario.
Permiso mínimo, alcance exacto
Solicitamos lectura de zonas y escritura DNS. Cloudflare decide qué cuenta y zonas concede el cliente; OFFSITE actúa sólo sobre los hostnames exactos que se añaden al servicio.
Dentro de OFFSITE, únicamente los administradores de la organización pueden conectar Cloudflare o aprobar cambios DNS sensibles. Antes de escribir comprobamos que no exista drift; si otro operador modificó el registro, detenemos la operación en lugar de sobrescribirlo.
DNS reversible por diseño
Antes de aplicar una decisión guardamos el plan inmutable y el estado exacto de cada registro. Volvemos a leer Cloudflare, ejecutamos cambios atómicos y registramos el resultado. Si una parte falla, restauramos en orden inverso y dejamos visible cualquier punto que requiera revisión.
Al retirar un hostname, OFFSITE intenta restaurar y verificar su configuración habitual antes de eliminarlo. Si no puede confirmar la vuelta, conserva el dominio y el historial para evitar una pérdida silenciosa de configuración.
TLS antes de mover tráfico
Preemitimos un certificado para el hostname exacto mediante ACME DNS-01. El TXT temporal se crea dentro de la zona autorizada y sólo eliminamos el registro que OFFSITE creó. Nunca limpiamos TXT ajenos.
La activación se rechaza si el certificado no cubre exactamente el hostname, está caducado o no coincide con su clave privada. El tráfico no cambia hasta que HTTPS está preparado.
Preflight contra destinos inseguros
Validamos el upstream y sus redirecciones antes de usarlo: HTTPS obligatorio, resolución pública y bloqueo de redes privadas, loopback y destinos ambiguos. Si la ruta alternativa no supera estas comprobaciones, OFFSITE conserva la ruta anterior.
El relay sólo acepta hostnames registrados y destinos fijados. No funciona como proxy abierto.
Identidad y aislamiento
Clerk gestiona sesiones, contraseñas, OAuth social y MFA; OFFSITE nunca recibe tu contraseña. Cada consulta y acción se limita a la organización autenticada, con verificación de origen, bloqueo de mutaciones cross-site, rate limiting, CSP y TLS.
Cada miembro puede activar MFA desde su perfil. Los permisos de administrador quedan reservados para conectar proveedores y aprobar operaciones sensibles.
Pagos fuera de OFFSITE
Stripe aloja Checkout y el Portal de facturación. OFFSITE conserva identificadores y estados necesarios para activar el servicio, pero nunca recibe ni almacena el número completo de una tarjeta.
La identidad, la autorización Cloudflare y el estado de la suscripción se validan por separado antes de habilitar una mutación DNS.
Vigilancia y avisos
Observamos cada hostname cada cinco minutos, registramos disponibilidad, latencia, DNS público y señales de riesgo durante 90 días y enviamos avisos operativos cuando una ruta cambia o se restaura.
La arquitectura multi-región está en despliegue para añadir rutas independientes y reducir la dependencia de un único proveedor. Cada región tendrá que superar el mismo preflight antes de poder recibir tráfico.
EL EQUIPO DETRÁS DE OFFSITE
Seguridad construida por personas.
OFFSITE es un producto de Squad as a Service S.L., un equipo con años de experiencia en tecnología Enterprise, arquitectura cloud, automatización y seguridad. Aplicamos disciplinas de producción: mínimo privilegio, separación de responsabilidades, fallo seguro, auditoría y recuperación verificable.
Gestionamos tus cambios DNS automáticamente cuando la protección lo requiere y restauramos la configuración habitual al terminar. Cada decisión queda visible en el historial del cliente.
Reportar una vulnerabilidad
Si encuentras un problema, evita acceder a datos de terceros y escribe a security@offsite.cx con impacto, pasos mínimos y una vía de contacto. Confirmaremos recepción y coordinaremos la corrección.