Saltar al contenido

Avisos de terceros

Cada componente de terceros que SiteGuardia distribuye o invoca, su licencia y a qué obliga.

Versión 2026-09-22Actualizado 2026-09-22

Este es un borrador de trabajo. Describe el sistema tal como está construido y todavía no lo ha revisado un abogado cualificado.

Este documento es un borrador de trabajo. Todavía no lo ha revisado un abogado cualificado y lo hará antes de que SiteGuardia opere comercialmente. Nada de lo que contiene es asesoramiento jurídico.

SiteGuardia está construido sobre trabajo que otras personas publicaron bajo licencias que piden algo a cambio. Esta página es eso que piden: el componente, la licencia y qué hacemos al respecto. Los Términos del servicio dicen que este documento existe, y hasta ahora no tenía una dirección pública.

El que necesita atención de verdad

testssl.sh, GPL-2.0

testssl.sh es el único componente GPL del sistema, y sus obligaciones son lo bastante concretas como para enunciarlas sin rodeos.

Lo que hacemos:

  • Se invoca como un proceso aparte. Ninguna parte suya se enlaza, se importa ni se copia dentro del código de SiteGuardia. El escáner de TLS lo ejecuta y analiza su salida JSON.
  • La imagen instala la versión original sin modificar, con su fichero LICENSE intacto. La construcción comprueba que ese fichero está presente y falla si no lo está.
  • No distribuimos la imagen públicamente. Si eso cambia, la obligación de ofrecer el código fuente que impone la GPL entra en juego y hay que satisfacerla antes de distribuirla.

Lo que no hacemos: modificarlo, redistribuir una versión modificada ni incrustar su código en un componente propietario.

Antes del lanzamiento comercial, un abogado deberá confirmar esta lectura, en particular sobre si operarlo como servicio alojado genera alguna obligación de distribución en la jurisdicción que corresponda. Esa revisión no se ha hecho.

Origen: https://github.com/testssl/testssl.sh

Herramientas de análisis

ComponenteVersiónLicenciaCómo se usa
ProjectDiscovery Nucleiv3.11.1MITSe invoca como proceso, limitado a una lista de plantillas seleccionadas
Plantillas de Nucleicommit fijadoMITSolo las plantillas permitidas están en la imagen
ProjectDiscovery httpxv1.12.0MITSe invoca como proceso para reconocimiento HTTP
OWASP ZAP2.17.0Apache-2.0Solo en modo baseline; los puntos de entrada de análisis activo se eliminan de la imagen
testssl.sh3.2.4GPL-2.0Ver arriba

MIT y Apache-2.0 exigen que el texto de la licencia y el aviso de copyright viajen con la distribución. Las imágenes y binarios originales llevan los suyos y no se los quitamos.

Apache-2.0 exige además reproducir el fichero NOTICE donde exista. La imagen de ZAP lleva el suyo; no lo eliminamos.

El renderizador de informes

Un informe se convierte en PDF mediante un servicio aparte que ejecuta un navegador. Es la parte más reciente del sistema y contiene el componente de terceros más grande de todos.

ComponenteVersiónLicenciaCómo se usa
Playwright para Python1.56.0Apache-2.0Controla el navegador que imprime el documento
Chromiumel que acompaña a Playwright 1.56.0BSD-3-Clause, con componentes bajo otras licenciasRenderiza la hoja de estilos de impresión y produce el PDF
Imagen base de Playwright de Microsoftv1.56.0-nobleContenido bajo sus propias licencias; base Ubuntu bajo sus términosAporta Chromium y las bibliotecas de sistema que necesita

Chromium es una obra extensa con muchos componentes, y no todos son BSD-3-Clause: incluye código bajo LGPL, MPL y otras, y su propia compilación las enumera. Usamos el binario que distribuye Playwright, sin modificar, como subproceso. No lo redistribuimos.

El documento que produce el renderizador no usa ninguna fuente, hoja de estilos, imagen ni script remoto. Cada tipografía de un PDF de SiteGuardia es una ya instalada en la máquina que lo abre, lo cual es antes una decisión de privacidad que una simplificación de licencias.

Tiempo de ejecución de la aplicación

ComponenteLicencia
PythonPSF-2.0
FastAPIMIT
StarletteBSD-3-Clause
UvicornBSD-3-Clause
PydanticMIT
SQLAlchemyMIT
AlembicMIT
psycopgLGPL-3.0
redis-pyMIT
httpxBSD-3-Clause
dnspythonISC
PyYAMLMIT
tldextractBSD-3-Clause
idnaBSD-3-Clause
greenletMIT y PSF-2.0
pyeeMIT

psycopg es LGPL-3.0, y conviene decirlo en lugar de enterrarlo. Lo usamos como biblioteca sin modificar a través de su interfaz pública, que es lo que la LGPL permite sin obligaciones adicionales. Modificarlo, o enlazarlo estáticamente en algo que distribuyéramos, cambiaría eso.

Web

ComponenteLicencia
Next.jsMIT
ReactMIT
Tailwind CSSMIT
Geist Sans y Geist MonoSIL OFL 1.1
Phosphor IconsMIT

Las fuentes Geist son SIL OFL 1.1. La licencia permite empaquetarlas y usarlas en web, exige que la licencia viaje con los ficheros de fuente y prohíbe venderlas por separado. El paquete geist lleva su licencia; alojamos los ficheros que proporciona sin renombrarlos.

Las ilustraciones de este sitio están dibujadas para él. No son activos de terceros y no llevan ninguna licencia externa.

Infraestructura

ComponenteLicencia
CaddyApache-2.0
PostgreSQLLicencia PostgreSQL
RedisRSALv2 y SSPLv1
Imágenes Docker derivadas de Debian y UbuntuSus propios términos, por paquete

Redis cambió de licencia en 2024. Lo ejecutamos como servidor sin modificar para nuestro propio servicio y no se lo ofrecemos a nadie como producto gestionado, que es el uso que los nuevos términos restringen. Un abogado deberá confirmar esa lectura antes del lanzamiento.

Fuentes de datos

FuenteTérminosCómo la usamos
CISA Known Exploited VulnerabilitiesObra del gobierno de EE. UU., dominio públicoSolo para priorizar, nunca como afirmación de explotabilidad
NVD y CVEPúblicoEnriquecimiento de metadatos. Se registra la fuente y la fecha de obtención de cada dato
Registros IANA de direcciones de uso especialPúblicoFuente de la política de redes bloqueadas
Public Suffix ListMPL-2.0Incluida con tldextract, se usa para derivar el dominio registrable

Una coincidencia con KEV nunca se presenta como prueba de que un objetivo sea explotable. El esquema del informe lo impone estructuralmente: una observación basada en versión se registra como hipótesis y no puede topar una puntuación.

Solo para construcción y pruebas

No se distribuyen en ninguna imagen de ejecución: Playwright para Node, axe-core, Semgrep, Ruff, pytest, pypdf, Trivy, gitleaks y pip-audit. Sus licencias afectan al entorno de desarrollo y no generan obligación de distribución.

Cómo se mantiene al día

Este documento se revisa cuando cambia una dependencia, y la construcción falla si un fichero de bloqueo nombra un paquete sin entrada aquí. Un fichero de avisos que se ha separado del conjunto real de dependencias es peor que no tenerlo, porque es la prueba de una revisión que no se hizo.

Lo que sigue pendiente: el inventario de componentes de Chromium está resumido en lugar de enumerado, y las lecturas sobre Redis y testssl.sh son nuestras, no las de un abogado. Las dos están en la lista de la revisión jurídica.

Última verificación: 22 de septiembre de 2026.