# Política de seguridad operativa

- No habilitar registro público.
- Exigir HTTPS; preferir TLS 1.3/1.2.
- `APP_DEBUG=false` en producción.
- Contraseñas de 12+ caracteres y 2FA para cuentas con permisos sensibles.
- Restringir `.env`, `storage/`, `vendor/` y copias de seguridad fuera de `public/`.
- Usuario DB dedicado; no usar root/superuser en ejecución normal.
- CSP, HSTS, X-Frame-Options, nosniff, Referrer-Policy y Permissions-Policy incluidos.
- Sesiones cifradas, cookies Secure/HttpOnly/SameSite.
- Rate limiting en autenticación.
- Tokens Google cifrados con la clave de aplicación.
- Mantener logs y auditoría; configurar rotación de logs.
- Backups cifrados fuera del servidor y pruebas de restauración.
- Actualizar PHP, Laravel, Composer y dependencias; ejecutar `composer audit`.
- WAF/CDN opcional (por ejemplo Cloudflare) como capa adicional, no como sustituto del hardening del origen.
