Acerca del monitor de Vitrina Engine
Si está leyendo esto, algo que se identifica como VitrinaEngine está solicitando su sitio. Es un monitor de disponibilidad y casi siempre está ahí porque el propio dueño del sitio nos pidió vigilarlo.
Qué hace
Vitrina Engine comprueba si un sitio responde, cuánto tarda en hacerlo y si su certificado está por vencer. Una comprobación es una sola solicitud en un horario fijo — normalmente una vez por minuto, y nunca más seguido. No rastrea: solicita exactamente la URL que se le dio, no sigue enlaces y no indexa nada.
El mismo identificador se usa cuando entregamos un webhook a un endpoint que configuró un cliente: un solo POST en el momento en que algo que vigilan cambia de estado.
Cómo verificar que somos nosotros
Cada solicitud lleva este User-Agent:
VitrinaEngine/1.0 (+https://vitrinaengine.com/bot)
Un User-Agent es solo una afirmación y cualquiera puede copiarlo. No se fíe solo de eso: hay dos formas de verificar de verdad que una solicitud es nuestra.
Firmas: la vía fiable
Cada solicitud va firmada criptográficamente, con HTTP Message Signatures (RFC 9421) tal como las define Web Bot Auth. Tres encabezados lo llevan:
Signature-Agent: "https://vitrinaengine.com"
Signature-Input: sig1=("@authority" "signature-agent");…;tag="web-bot-auth"
Signature: sig1=:…:Nuestras claves públicas se publican como un JSON Web Key Set en /.well-known/http-message-signatures-directory. Esta es la comprobación preferible. Una firma no puede reutilizarse contra otro host, no puede falsificarse sin nuestra clave privada y no depende de que el DNS de nadie esté al día.
DNS inverso: una comprobación secundaria
Nuestras sondas resuelven de forma inversa a nombres bajo infinitycurve.com. Para verificar una, resuelva la dirección que conecta a un nombre, compruebe que el nombre termina en ese sufijo y luego resuelva el nombre de vuelta para confirmar que devuelve la misma dirección. El viaje de ida y vuelta es lo que lo prueba: un registro inverso por sí solo lo establece quien controla el bloque de direcciones.
$ dig +short -x 203.0.113.10 host1234.infinitycurve.com. $ dig +short host1234.infinitycurve.com 203.0.113.10
Úselo si su edge no puede verificar firmas. Es una corroboración, no una prueba, y depende de registros publicados por quien opera cada bloque de direcciones, que no es nuestro sistema y no siempre está disponible.
No publicamos una lista de direcciones, y preferiríamos que usted tampoco la armara. Las sondas cambian de servidor, de proveedor y de ubicación según dónde las coloquemos, así que cualquier cosa que ate a una dirección o a un centro de datos concreto dejará de coincidir sin que nada explique por qué. Verifique la firma: es válida venga de donde venga la solicitud.
robots.txt
Si su robots.txt nos nombra, lo obedecemos. Esto detiene nuestras comprobaciones en esa ruta en menos de una hora:
User-agent: VitrinaEngine Disallow: /
Deliberadamente no tratamos una regla comodín como aplicable a nosotros. Un monitor no es un rastreador — pide una URL que alguien registró, no descubre nada y no guarda nada — y los sitios que publican una prohibición general suelen ser entornos de pruebas, paneles de administración y herramientas internas, justo lo que nos piden vigilar. Una regla que nos nombra es inequívoca; una dirigida a buscadores no lo es.
Cómo detenerlo
Pregunte a quien lo configuró. Un monitor existe porque alguien ingresó su URL, y esa persona es quien puede quitarlo: normalmente un colega, una agencia o un proveedor de hosting que actúa por usted. Es con diferencia la vía más rápida.
Si no da con esa persona, escriba a support@vitrinaengine.com con la URL que se está comprobando y lo detendremos. No hace falta que demuestre que el dominio es suyo; preferimos parar y que nos pidan reanudar.
Bloquear el User-Agent, la regla de robots.txt de arriba o los nombres de host también funciona y no requiere nada de nosotros. Tenga en cuenta lo que implica: el monitor informará el sitio como inalcanzable y quien lo configuró lo notará.
Qué no hace
- No rastrea, no explora ni sigue enlaces.
- No recopila contenido, no entrena nada ni conserva cuerpos de respuesta.
- No intenta autenticarse, no envía formularios ni busca vulnerabilidades.
- No ignora un bloqueo. Rechazado es un resultado y se registra como tal.
Infinity Curve LLC, 76 Vazha-Pshavela Ave, 0186 Tbilisi, Georgia. Preguntas sobre esta página: support@vitrinaengine.com.