Seguridad - Escapado de todo lo que viene de datos de terceros antes de ir al HTML, incluidos los tooltips de Leaflet. Los nombres de municipio salen de OpenStreetMap, que cualquiera puede editar: sin escapar, era una vía de inyección de código en el navegador de quien abriera el visor. Multi-país - El país pasa a ser un parámetro (REGION). Catálogo de 27 regiones entre Europa y el norte de África, declarando por país qué datos existen de verdad. - Una malla por país y no una continental: Europa entera a 100 m son mil millones de celdas y unos 73 GB solo en capas ráster. - Proyección equiárea propia para las regiones de fuera de Europa, donde EPSG:3035 deforma. Interfaz - Idiomas: castellano, inglés, francés y portugués, con selector persistente. - Modo Mapa: el país entero sobre satélite, topográfico u OSM. - Enlaces a mapas externos en la barra inferior, siempre visibles. - Botón de ver de cerca también en la cabecera de la ficha. - Fuera la distancia desde Madrid, que centralizaba algo de uso general. Portabilidad - install.sh e install.ps1 para Linux/macOS y Windows; requirements.txt. - Sin rutas absolutas en el código. Documentación - Ocho páginas en docs/ para la wiki: instalación, uso, añadir un país, metodología, seguridad, fuentes y publicación.
1.8 KiB
Seguridad y privacidad
Qué NO hace el visor
- No pide permisos del navegador. No usa geolocalización.
- No manda datos a ningún sitio. No tiene analítica, ni cookies, ni rastreo.
- Lo único que guarda es el idioma elegido, en
localStorage. - No carga código de ningún CDN: Leaflet va incrustado en el fichero.
Qué SÍ sale de tu máquina
En los modos Mapa y Ver de cerca, el navegador pide teselas a los servidores de la lista de Fuentes. Esos servidores ven tu IP y la zona que estás mirando, como con cualquier mapa web. Si eso te importa, quédate en el modo Relieve, que es completamente local.
Los enlaces de la barra inferior abren servicios de terceros (Google, Mapillary, Catastro) con las coordenadas en la URL. Solo se abren si pulsas.
Escapado de contenido
Los nombres de municipio y de espacio protegido vienen de OpenStreetMap y de ficheros oficiales, o sea de terceros: cualquiera puede editar el nombre de un municipio en OSM. Todo lo que sale de los datos y acaba en el HTML pasa por escapado antes, incluidos los tooltips del mapa. Sin eso, alguien podría inyectar código editando un topónimo.
Al reconstruir los datos
- Todas las descargas van por HTTPS con verificación de certificado.
- Los servidores del ministerio español sirven la cadena TLS incompleta. El proyecto no desactiva la verificación: descarga el certificado intermedio oficial de la FNMT y valida la cadena entera contra la raíz del sistema.
- El repositorio no contiene credenciales.
data/está en.gitignore.
Si lo publicas
El visor es HTML estático, sin backend, así que la superficie de ataque es la de
cualquier página estática. Sírvelo por HTTPS y añade cabeceras
Content-Security-Policy si tu servidor lo permite.