Avisos de terceros
Cada componente de terceros que SiteGuardia distribuye o invoca, su licencia y a qué obliga.
Versión 2026-09-22Actualizado 2026-09-22
Este es un borrador de trabajo. Describe el sistema tal como está construido y todavía no lo ha revisado un abogado cualificado.
Este documento es un borrador de trabajo. Todavía no lo ha revisado un abogado cualificado y lo hará antes de que SiteGuardia opere comercialmente. Nada de lo que contiene es asesoramiento jurídico.
SiteGuardia está construido sobre trabajo que otras personas publicaron bajo licencias que piden algo a cambio. Esta página es eso que piden: el componente, la licencia y qué hacemos al respecto. Los Términos del servicio dicen que este documento existe, y hasta ahora no tenía una dirección pública.
El que necesita atención de verdad
testssl.sh, GPL-2.0
testssl.sh es el único componente GPL del sistema, y sus obligaciones son lo bastante concretas como para enunciarlas sin rodeos.
Lo que hacemos:
- Se invoca como un proceso aparte. Ninguna parte suya se enlaza, se importa ni se copia dentro del código de SiteGuardia. El escáner de TLS lo ejecuta y analiza su salida JSON.
- La imagen instala la versión original sin modificar, con su fichero
LICENSEintacto. La construcción comprueba que ese fichero está presente y falla si no lo está. - No distribuimos la imagen públicamente. Si eso cambia, la obligación de ofrecer el código fuente que impone la GPL entra en juego y hay que satisfacerla antes de distribuirla.
Lo que no hacemos: modificarlo, redistribuir una versión modificada ni incrustar su código en un componente propietario.
Antes del lanzamiento comercial, un abogado deberá confirmar esta lectura, en particular sobre si operarlo como servicio alojado genera alguna obligación de distribución en la jurisdicción que corresponda. Esa revisión no se ha hecho.
Origen: https://github.com/testssl/testssl.sh
Herramientas de análisis
| Componente | Versión | Licencia | Cómo se usa |
|---|---|---|---|
| ProjectDiscovery Nuclei | v3.11.1 | MIT | Se invoca como proceso, limitado a una lista de plantillas seleccionadas |
| Plantillas de Nuclei | commit fijado | MIT | Solo las plantillas permitidas están en la imagen |
| ProjectDiscovery httpx | v1.12.0 | MIT | Se invoca como proceso para reconocimiento HTTP |
| OWASP ZAP | 2.17.0 | Apache-2.0 | Solo en modo baseline; los puntos de entrada de análisis activo se eliminan de la imagen |
| testssl.sh | 3.2.4 | GPL-2.0 | Ver arriba |
MIT y Apache-2.0 exigen que el texto de la licencia y el aviso de copyright viajen con la distribución. Las imágenes y binarios originales llevan los suyos y no se los quitamos.
Apache-2.0 exige además reproducir el fichero NOTICE donde exista. La imagen de ZAP lleva el suyo; no lo eliminamos.
El renderizador de informes
Un informe se convierte en PDF mediante un servicio aparte que ejecuta un navegador. Es la parte más reciente del sistema y contiene el componente de terceros más grande de todos.
| Componente | Versión | Licencia | Cómo se usa |
|---|---|---|---|
| Playwright para Python | 1.56.0 | Apache-2.0 | Controla el navegador que imprime el documento |
| Chromium | el que acompaña a Playwright 1.56.0 | BSD-3-Clause, con componentes bajo otras licencias | Renderiza la hoja de estilos de impresión y produce el PDF |
| Imagen base de Playwright de Microsoft | v1.56.0-noble | Contenido bajo sus propias licencias; base Ubuntu bajo sus términos | Aporta Chromium y las bibliotecas de sistema que necesita |
Chromium es una obra extensa con muchos componentes, y no todos son BSD-3-Clause: incluye código bajo LGPL, MPL y otras, y su propia compilación las enumera. Usamos el binario que distribuye Playwright, sin modificar, como subproceso. No lo redistribuimos.
El documento que produce el renderizador no usa ninguna fuente, hoja de estilos, imagen ni script remoto. Cada tipografía de un PDF de SiteGuardia es una ya instalada en la máquina que lo abre, lo cual es antes una decisión de privacidad que una simplificación de licencias.
Tiempo de ejecución de la aplicación
| Componente | Licencia |
|---|---|
| Python | PSF-2.0 |
| FastAPI | MIT |
| Starlette | BSD-3-Clause |
| Uvicorn | BSD-3-Clause |
| Pydantic | MIT |
| SQLAlchemy | MIT |
| Alembic | MIT |
| psycopg | LGPL-3.0 |
| redis-py | MIT |
| httpx | BSD-3-Clause |
| dnspython | ISC |
| PyYAML | MIT |
| tldextract | BSD-3-Clause |
| idna | BSD-3-Clause |
| greenlet | MIT y PSF-2.0 |
| pyee | MIT |
psycopg es LGPL-3.0, y conviene decirlo en lugar de enterrarlo. Lo usamos como biblioteca sin modificar a través de su interfaz pública, que es lo que la LGPL permite sin obligaciones adicionales. Modificarlo, o enlazarlo estáticamente en algo que distribuyéramos, cambiaría eso.
Web
| Componente | Licencia |
|---|---|
| Next.js | MIT |
| React | MIT |
| Tailwind CSS | MIT |
| Geist Sans y Geist Mono | SIL OFL 1.1 |
| Phosphor Icons | MIT |
Las fuentes Geist son SIL OFL 1.1. La licencia permite empaquetarlas y usarlas en web, exige que la licencia viaje con los ficheros de fuente y prohíbe venderlas por separado. El paquete geist lleva su licencia; alojamos los ficheros que proporciona sin renombrarlos.
Las ilustraciones de este sitio están dibujadas para él. No son activos de terceros y no llevan ninguna licencia externa.
Infraestructura
| Componente | Licencia |
|---|---|
| Caddy | Apache-2.0 |
| PostgreSQL | Licencia PostgreSQL |
| Redis | RSALv2 y SSPLv1 |
| Imágenes Docker derivadas de Debian y Ubuntu | Sus propios términos, por paquete |
Redis cambió de licencia en 2024. Lo ejecutamos como servidor sin modificar para nuestro propio servicio y no se lo ofrecemos a nadie como producto gestionado, que es el uso que los nuevos términos restringen. Un abogado deberá confirmar esa lectura antes del lanzamiento.
Fuentes de datos
| Fuente | Términos | Cómo la usamos |
|---|---|---|
| CISA Known Exploited Vulnerabilities | Obra del gobierno de EE. UU., dominio público | Solo para priorizar, nunca como afirmación de explotabilidad |
| NVD y CVE | Público | Enriquecimiento de metadatos. Se registra la fuente y la fecha de obtención de cada dato |
| Registros IANA de direcciones de uso especial | Público | Fuente de la política de redes bloqueadas |
| Public Suffix List | MPL-2.0 | Incluida con tldextract, se usa para derivar el dominio registrable |
Una coincidencia con KEV nunca se presenta como prueba de que un objetivo sea explotable. El esquema del informe lo impone estructuralmente: una observación basada en versión se registra como hipótesis y no puede topar una puntuación.
Solo para construcción y pruebas
No se distribuyen en ninguna imagen de ejecución: Playwright para Node, axe-core, Semgrep, Ruff, pytest, pypdf, Trivy, gitleaks y pip-audit. Sus licencias afectan al entorno de desarrollo y no generan obligación de distribución.
Cómo se mantiene al día
Este documento se revisa cuando cambia una dependencia, y la construcción falla si un fichero de bloqueo nombra un paquete sin entrada aquí. Un fichero de avisos que se ha separado del conjunto real de dependencias es peor que no tenerlo, porque es la prueba de una revisión que no se hizo.
Lo que sigue pendiente: el inventario de componentes de Chromium está resumido en lugar de enumerado, y las lecturas sobre Redis y testssl.sh son nuestras, no las de un abogado. Las dos están en la lista de la revisión jurídica.
Última verificación: 22 de septiembre de 2026.