Conexiones

Dos conexiones.
Dos llaves muy distintas.

Findest necesita un sitio de donde vengan los documentos y un sitio a donde vayan. Son permisos separados con riesgos separados, y confundirlos es justo la forma de acabar concediendo más de lo que pretendías.

La forma

Las fuentes entran. Los destinos salen.

De un destino no se lee nada, y a una fuente no se escribe nunca.

Fuentes — solo lectura

Por donde llegan los documentos

Un buzón en el que Findest vigila si hay adjuntos. Se abre en solo lectura: Findest no puede enviar, borrar, etiquetar ni mover nada — y ni siquiera marca un mensaje como leído.

Cualquier correoIMAP
OutlookOAuth
Destinos — escritura

Donde se archivan los documentos

Una carpeta de la nube en la que Findest escribe. Crea y sube ficheros donde diga tu regla, y no lee, indexa ni toca nada de lo que ya hubiera ahí.

Google Drive
OneDrive
Dropbox
Permisos

Lo que cada conexión puede y no puede hacer.

Dicho en capacidades y no en nombres de scope, porque el nombre de un scope no te dice qué significa en la práctica.

Buzón por IMAPUna contraseña de aplicación, limitada al correo y revocable por su cuenta. Leer adjuntosNo envíaNo borraNo marca leído
OutlookLa pantalla de consentimiento de Microsoft, con acceso de lectura al correo. Leer correoNo envíaNo borra
Google DriveNecesario para que puedas navegar y elegir una carpeta real, incluidas las unidades compartidas. Crear ficherosVer carpetasNunca el correo
OneDrivePersonal, Microsoft 365, y bibliotecas de SharePoint y Teams. Crear ficherosVer carpetas
DropboxCarpetas personales y de equipo, respetando los permisos del propio equipo. Crear ficherosVer carpetas

Findest nunca ve la contraseña de tu cuenta de Google, Microsoft o Dropbox. La escribes en su página, no en la nuestra. En los buzones conectados con contraseña de aplicación, esa contraseña se cifra antes de guardarse — un volcado de la base de datos por sí solo no le abre el correo a nadie.

El apretón de manos

Atado al navegador que lo inició.

Un traspaso firmado demuestra que algún usuario de Findest empezó el flujo. Eso no basta: tiene que demostrar que lo empezó este navegador.

Tu navegador

Genera un nonce de un solo uso y lo guarda en local. Solo viaja su huella, dentro de un traspaso firmado.

El proveedor

Te enseña su propia pantalla de consentimiento. Apruebas, y devuelve un código de autorización.

Findest

Todavía no completa nada. El código por sí solo no identifica a ningún navegador.

Tu navegador

Presenta el nonce original, con tu sesión por delante. Solo entonces se ata la cuenta a la tuya.

Hacen falta las dos mitades, y en un ataque de vinculación de cuentas acaban en navegadores distintos: la víctima tiene el código, el atacante tiene el nonce, y ninguno puede terminar. Una cookie normal no sirve aquí — la app y el callback viven en dominios distintos, así que Safari la bloquea directamente y Firefox la particiona.

Después de conectar

Se te avisa, y puedes echarte atrás.

Un correo, al momento

Cada conexión nueva dispara un mensaje a la dirección de tu cuenta diciendo el proveedor y la cuenta. Si alguna vez apareciera una conexión que no hiciste tú, te enterarías el mismo día en vez de nunca. Respeta tu ajuste de alertas de seguridad.

Revocado en origen

Desconecta desde dentro de Findest, o revoca desde la página de seguridad de Google, Microsoft o Dropbox — las dos vías valen, y revocar en el proveedor surte efecto de inmediato porque no queda ninguna copia de larga duración que le sobreviva.

Un buzón revocado para limpio

Si matas una contraseña de aplicación, el siguiente sondeo no autentica, la conexión se marca y el sondeo para. No se reintenta contra tu proveedor cada cinco minutos para siempre.

Más de un destino

Una regla puede archivar en varias nubes.

En Business, una regla puede archivar el mismo documento en más de una nube a la vez — útil cuando administración guarda su copia en SharePoint mientras la carpeta de trabajo vive en Drive.

Las copias extra son de verdad secundarias: si una falla, el archivado principal sigue saliendo bien y el fallo se anota en el documento en vez de tragárselo en silencio. Un segundo destino no te puede costar el primero.

Google DriveDonde se archivan los documentos
OneDriveSharePoint · Teams
DropboxBusiness

Preguntas que hace la gente

¿Findest lee los ficheros que ya tengo en la carpeta de la nube?

No. El acceso al destino se usa para crear ficheros y para que puedas navegar carpetas cuando eliges una. Lo que ya hubiera dentro no se lee ni se indexa.

¿Cuánto de mi Google Drive recibe Findest?

Solo las carpetas que eliges tú en el propio selector de Google, más los ficheros que Findest escribe dentro. Ese es el permiso drive.file: el resto de tu Drive le es invisible, incluido lo que ya hubiera en la carpeta que elegiste. Sigues pudiendo elegir cualquier carpeta que ya tengas, unidades compartidas incluidas, porque el selector es de Google, no nuestro.

¿Puedo conectar más de un buzón?

El plan Free incluye un buzón. Conectar un segundo buzón, o más, es una función de los planes Pro y Business. Cada regla puede además limitarse a un buzón concreto si tienes varios conectados.

¿Qué pasa con mis documentos si desconecto una nube?

Todo lo ya archivado se queda exactamente donde está — está en tu nube, en tus carpetas. Desconectar solo detiene el archivado futuro.

¿La contraseña de aplicación se guarda en texto plano?

No. Se cifra con AES-256-GCM antes de guardarse, con la clave en un almacén de secretos aparte y no al lado del dato.

Conecta una cuenta y míralo funcionar.

Puedes empezar con un solo buzón y una sola carpeta, y añadir el resto cuando te fíes.