ACCESO
Solo tú inicias sesión, y una voz sola nunca basta.
Tu contraseña nunca se guarda de forma legible, solo como un hash robusto. Tras cinco intentos fallidos, el inicio de sesión se bloquea un minuto. Una voz parecida a la tuya no convierte a nadie en propietario: para eso hace falta tu propio dispositivo con sesión iniciada.
PBKDF2-HMAC-SHA256 (600.000 rondas, con sal; los hashes antiguos se actualizan al iniciar sesión) · sesión guardada como hash SHA-256 · cookies HttpOnly, Secure, SameSite=Lax · tokens de dispositivo firmados (HMAC-SHA256) · CSP, X-Frame-Options DENY
