Resumen de seguridad
El primer análisis es de solo lectura. Los tokens de acceso y actualización del proveedor se guardan únicamente en el servidor y se cifran en reposo.
Las sesiones usan cookies HTTP-only. En producción se configuran como Secure y SameSite=Lax. La limpieza exige un pago verificado y después un consentimiento de escritura independiente.
Las rutas API comprueban la propiedad del análisis antes de devolver planes o eliminar datos. El contenido de los archivos no se descarga para detectar duplicados exactos.
Desconectar una cuenta elimina los tokens guardados y, para Google y Dropbox, solicita su revocación al proveedor. Impide nuevos análisis hasta volver a conceder acceso, pero no cierra la sesión del proveedor ni del navegador.
Production control review · August 2026
Checked across scan, payment, consent, and cleanup
Production separates read-only OAuth from later write consent, keeps provider tokens server-side, verifies Stripe payment, and revalidates every selected item before moving it to recoverable trash.
- Read-only
- first connection
- Separate
- write consent
- Per file
- cleanup revalidation
These controls were reviewed against the deployed workflow rather than only the marketing copy. Cleanup remains governed by the independent server safety gate.
Written by ClearCopies Editorial · Technical review by ClearCopies Engineering