Información para equipos de TI y firewalls corporativos
IT & corporate security information — URL categorization and allowlist reference
Metabolic Nutrition Pro es una plataforma SaaS B2B2C de software clínico para planificación nutricional: los profesionales de la salud licenciados (cliente B2B) generan planes; los pacientes acceden al portal bajo instrucción del profesional (extremo B2C mediado clínicamente). No vendemos suplementos, no es comercio electrónico al consumidor, no es red social, intercambio de archivos ni servicio VPN/proxy.
Clasificación del servicio
- Categoría: Business / Healthcare IT / Medical Software (B2B2C SaaS)
- Usuarios: Profesionales de salud (B2B) y pacientes con enlace del profesional (B2C mediado; no app de dietas al consumidor)
- No confundir con: marca de suplementos “Metabolic Nutrition” ni software “MetabolicPro” de GMDI (entidades distintas)
Identidad legal
| Nombre comercial | Tecnologías Helse SpA |
|---|---|
| Razón social | SERVICIOS INFORMATICOS HELSE SPA |
| RUT | 78.307.355-2 |
| País | Chile |
| Soporte | [email protected] |
| Seguridad / IT | [email protected] |
| Privacidad | [email protected] |
Dominios autorizados (mismo titular)
Para políticas de proxy/firewall corporativo en navegadores de usuarios finales:
| Host | Uso | Allowlist |
|---|---|---|
metabolicnutritionpro.com | Dominio canónico — web, documentación, esta página | Sí |
www.metabolicnutritionpro.com | Alias del dominio principal | Sí |
metabolicnutritionpro.cl | Dominio alternativo .cl (mismo titular; servicio operativo en .com) | Sí |
profesionales.metabolicnutritionpro.com | Aplicación profesional (login, workspace) — extremo B2B | Sí |
nutriplan.metabolicnutritionpro.com | Portal paciente (magic links, PWA) — extremo B2C mediado | Sí |
Correo corporativo
Comunicaciones legítimas del producto se envían desde @metabolicnutritionpro.com (soporte, privacidad, seguridad, notificaciones transaccionales).
Autenticación de correo en el dominio: SPF, DKIM (Google Workspace y Amazon SES) y DMARC en modo cuarentena (p=quarantine; pct=100). Reportes DMARC: [email protected].
Perímetro de red (edge)
- WAF gestionado con reglas alineadas a OWASP Core Rule Set (CRS)
- Filtrado de bots y solicitudes anómalas antes del origen de aplicación
- DNSSEC en dominio público
- Rate limiting en capa edge y en aplicación (login, desbloqueo de plan, formularios)
Cabeceras de seguridad HTTP
Respuestas HTML del dominio público y subdominios de producto incluyen Content-Security-Policy en modo enforce (bloqueo activo en navegador; no solo Content-Security-Policy-Report-Only). El perfil efectivo se expone en la cabecera auxiliar X-CSP-Profile.
Alcance CSP por host
| Host | Modo | Perfiles X-CSP-Profile |
|---|---|---|
metabolicnutritionpro.com (apex, legales) | enforce | landing |
profesionales.metabolicnutritionpro.com | enforce | clinical, auth, commerce, public |
nutriplan.metabolicnutritionpro.com | enforce | intake, patient, doc_verify, demo |
Los perfiles clinical, intake, patient y doc_verify excluyen scripts de marketing/analytics de terceros. frame-ancestors restringe el embedding en iframes (p. ej. 'none' en vistas clínicas de paciente).
Cabeceras baseline (valores típicos)
| Cabecera | Valor |
|---|---|
Strict-Transport-Security | max-age=31536000; includeSubDomains; preload (dominio público) |
X-Content-Type-Options | nosniff |
X-Frame-Options | SAMEORIGIN (web pública) o DENY (aplicaciones) |
Referrer-Policy | strict-origin-when-cross-origin |
Permissions-Policy | camera=(), microphone=(), geolocation=() — camera=(self) solo en nutriplan.*/p/* (escáner QR del paciente) |
Cross-Origin-Opener-Policy | same-origin-allow-popups (web pública) |
Directivas CSP recurrentes: default-src 'self', object-src 'none', base-uri 'self', form-action acotado a orígenes propios. La allowlist de script-src y connect-src varía por perfil — correlacionar con la sección FQDN inferior.
Requisitos de red
- HTTPS puerto 443 saliente
- Cookies de sesión en subdominios de aplicación (autenticación)
- Cloudflare Turnstile (
challenges.cloudflare.com) en login/registro — verificación anti-abuso, no publicidad - Sin plugins de navegador, VPN ni puertos no estándar requeridos
Dependencias de terceros (FQDN)
Dominios del producto (todos los flujos)
metabolicnutritionpro.com,www.metabolicnutritionpro.com,metabolicnutritionpro.cl(redirect al .com)profesionales.metabolicnutritionpro.com,nutriplan.metabolicnutritionpro.com
Auth / login (profesionales + ingreso nutriplan)
challenges.cloudflare.com— Cloudflare Turnstile (anti-abuso, no publicidad)accounts.google.com,apis.google.com,www.gstatic.com— Google Sign-In / Firebase SDKidentitytoolkit.googleapis.com,securetoken.googleapis.com— Firebase Auth
Workspace clínico (añadir a auth)
fonts.googleapis.com,fonts.gstatic.com— tipografíasstorage.googleapis.com— logos, PDFs, imágenes clínicas
Portal paciente (añadir a auth)
fonts.googleapis.com,fonts.gstatic.comstorage.googleapis.com
Marketing / analytics (opcional — landing y commerce)
*.googletagmanager.com,*.google-analytics.comstatic.cloudflareinsights.com,cloudflareinsights.com
Turnstile usa solo challenges.cloudflare.com (no *.cloudflare.com). Firebase Auth usa subdominios específicos de googleapis.com (no *.googleapis.com).
Solo si el profesional realiza pagos o suscripción en la sesión
flow.cl,www.flow.cl— pasarela Chile*.stripe.com— pagos internacionales
Solo integraciones server-to-server (no allowlist de navegador)
Callbacks de pasarela de pago y otros hosts de integración. Inventario completo bajo solicitud a [email protected] o [email protected].
Datos y cumplimiento
- Responsable del tratamiento: el profesional de salud / clínica
- Encargado del tratamiento: Metabolic Nutrition Pro (processor)
- Datos: cuentas profesionales y datos de salud bajo instrucción del profesional
- Residencia: almacenamiento clínico en Google Cloud Platform, región Chile (
southamerica-west1). Operaciones auxiliares y correo transaccional pueden procesarse transitoriamente en Brasil (southamerica-east1, AWSsa-east-1) sin almacenar expediente allí. Detalle en política de privacidad §5.2. - Cifrado: TLS 1.3 en tránsito; AES-256 en reposo (infraestructura cloud)
Política de privacidad · DPA · Divulgación de vulnerabilidades · Centro legal · Versión texto plano (it.txt) · security.txt