Alcance del inventario
Esta página describe las tecnologías identificadas en el repositorio vigente. Es un inventario técnico, no una declaración de conformidad jurídica ni una autorización para incorporar nuevas tecnologías.
Cookies propias identificadas
La cookie de sesión, denominada __session por defecto y configurable en servidor, mantiene la sesión autenticada. Es HttpOnly, SameSite=Lax, usa Secure en Production y su duración predeterminada es de cinco días.
La cookie auth_csrf contiene un token técnico de doble envío contra CSRF. Es accesible por la aplicación, SameSite=Lax, usa Secure en Production y caduca tras una hora.
Almacenamiento del navegador identificado
Firebase Authentication se inicializa mediante getAuth sin sustituir su persistencia web predeterminada LOCAL. El SDK puede conservar su estado de autenticación en IndexedDB o localStorage hasta el cierre de sesión explícito. Ese estado cliente no sustituye la cookie de sesión verificada por el servidor.
La aplicación usa sessionStorage de forma temporal para continuar el acceso mediante enlace de correo y para conservar un intento previo al login. Ese almacenamiento no actúa como autorización del expediente ni como fuente de verdad del pago.
Tecnologías no detectadas
El repositorio no integra módulos de analítica, publicidad, píxeles de seguimiento ni una plataforma de gestión de consentimiento.
Decisión técnica provisional
Con este inventario de autenticación y seguridad, y sin analítica o publicidad, no se ha incorporado un banner de consentimiento. Cualquier futura analítica, publicidad, píxel o almacenamiento no estrictamente técnico exige una nueva revisión técnica y jurídica antes de Production.