Funciones de privacidad en OciDeck

OciDeck ayuda a evitar que datos confidenciales pasen desapercibidos en presentaciones y exportaciones.

OciDeck

Empezar

Usa OciDeck en el navegador, participa en el grupo de Signal o consulta el código fuente.

Las presentaciones suelen compartirse fuera del grupo para el que fueron creadas originalmente. Una baraja se dirige a participantes, clientes, directores, colegas o una audiencia más amplia. Precisamente por esta razón, las presentaciones pueden contener riesgos para la privacidad: un nombre en un ejemplo, una dirección de correo electrónico en una captura de pantalla, un token en una URL, un número de seguridad social en los datos de una prueba o información confidencial en las notas del orador.

Por lo tanto, OciDeck trata la privacidad como parte del proceso de creación y exportación, no como una verificación posterior separada.

OciDeck web funciona en tu navegador

Si quieres usar OciDeck en el navegador, ve a ocideck.nl. OciDeck web es una aplicación Flutter web. La aplicación se descarga en tu navegador y se ejecuta allí. El trabajo real ocurre del lado del cliente: edición, vista previa en vivo, control de privacidad con OciWacht, exportación a PDF, PPTX y HTML, y el constructor CVSS.

Por eso el contenido de la presentación no necesita ir a un backend para ser procesado. El servidor de alojamiento no tiene visibilidad a nivel de aplicación sobre tu deck, tus cambios, los hallazgos de privacidad ni las exportaciones. Tampoco hay telemetría ni analytics integrados: no hay medición oculta de uso, código de tracking ni phone home al servidor de alojamiento de OciDeck.

Hay algunos matices prácticos:

  • Un servidor web siempre ve registros de acceso ordinarios. El servidor que sirve la aplicación puede tener líneas de log con, por ejemplo, dirección IP, hora, archivos solicitados y user-agent. Eso muestra que alguien cargó la aplicación, pero no lo que esa persona hace en OciDeck.
  • Para la importación de URL, OciDeck web puede usar un fetch proxy opcional cuando una fuente no permite acceso CORS. Solo en ese caso concreto el servidor ve la URL introducida y obtiene los bytes. El proxy está pensado como un relevo limitado, no como una inspección del contenido de tu deck.
  • Otras conexiones de red son iniciadas por el usuario y van a destinos que eliges o configuras tú, como asistencia de IA opcional, WebDAV/Nextcloud, una base de datos CVE, provisioning de secmodule o una URL que importas tú mismo.

En resumen: OciDeck web procesa tu presentación en el navegador. El host no ve el contenido del deck ni las ediciones, pero como en cualquier aplicación web pueden existir logs ordinarios del servidor y, cuando se usa el fetch proxy, la URL externa introducida es visible para ese proxy.

Qué controla OciDeck

OciWacht busca localmente datos que puedan ser confidenciales. Considere números de identificación, IBAN, tarjetas de pago, direcciones de correo electrónico, números de teléfono, claves API, tokens, claves privadas, contraseñas, categorías especiales de datos personales y patrones que fácilmente se pasan por alto en análisis regulares, como rutas de usuario o enlaces compartidos con acceso integrado.

El cheque pretende ser una ayuda. OciDeck no decide si se permite legalmente compartir algo o no. El autor mantiene el control y elige qué se debe hacer con cada hallazgo.

¿Por qué esto es diferente a simplemente pintar de negro?

Gran parte de la redacción de documentos es cosmética: se coloca una barra negra sobre el texto, mientras que la información original a veces puede permanecer en el archivo, los metadatos, las notas o una capa de exportación.

OciDeck adopta un enfoque diferente. Los datos que deben omitirse para un grupo objetivo se detienen en un límite de proyección. Esto significa: lo que no se permite llegar al destinatario no llega a la capa de renderizado o exportación. No pertenece a la pantalla, ni al PDF, ni al PPTX, ni al HTML, ni a las notas del orador ni a los metadatos de los documentos.

Esto es especialmente importante para presentaciones que se utilizan en múltiples formatos. Puede que el cliente o el investigador necesite una presentación completa, mientras que una versión editada es adecuada para un grupo más amplio. OciDeck respalda esto desde una sola fuente.

Opciones por diapositiva

Para cada hallazgo puedes elegir entre opciones prácticas:

  • Aceptar si los datos se incluyen deliberadamente en la presentación.
  • Aceptar con advertencia si el destinatario necesita ver que la diapositiva contiene datos personales o sensibles.
  • Omitir de la visualización y exportación si no se permite que los datos vayan a este grupo objetivo.

Esa elección se puede aplicar por diapositiva o de manera más amplia. Esto hace que OciDeck sea adecuado para capacitación, presentaciones de incidentes, resultados de pruebas de penetración, contextos legales y sesiones informativas internas en las que es posible que la misma fuente no siempre muestre el mismo contenido para todos.

Por qué esto es especial

En OciDeck, la protección de la privacidad está cerca del contenido. La herramienta tiene diapositivas, notas, tablas, código, gráficos y exportaciones como partes de una presentación. Esto permite realizar comprobaciones de privacidad antes de mostrar o compartir una presentación.

Esto hace que el enfoque sea útil desde una perspectiva empresarial:

  • reduce la posibilidad de fugas de datos involuntarias;
  • hace más explícitas las elecciones parciales conscientes;
  • apoya a diferentes grupos objetivo de una sola fuente;
  • evita que los datos editados permanezcan en un archivo de exportación;
  • es apropiado para situaciones donde la confidencialidad, el valor de la auditoría y la reproducibilidad son importantes.

OciDeck no garantiza que siempre se encontrarán todos los valores confidenciales. Ningún escáner puede prometer eso de manera confiable. El objetivo es claro: reducir la posibilidad de que datos confidenciales pasen desapercibidos cuando se muestra, comparte o exporta una presentación.