Acerca del monitor de Vitrina Engine

Si está leyendo esto, algo que se identifica como VitrinaEngine está solicitando su sitio. Es un monitor de disponibilidad y casi siempre está ahí porque el propio dueño del sitio nos pidió vigilarlo.

Qué hace

Vitrina Engine comprueba si un sitio responde, cuánto tarda en hacerlo y si su certificado está por vencer. Una comprobación es una sola solicitud en un horario fijo — normalmente una vez por minuto, y nunca más seguido. No rastrea: solicita exactamente la URL que se le dio, no sigue enlaces y no indexa nada.

El mismo identificador se usa cuando entregamos un webhook a un endpoint que configuró un cliente: un solo POST en el momento en que algo que vigilan cambia de estado.

Cómo verificar que somos nosotros

Cada solicitud lleva este User-Agent:

VitrinaEngine/1.0 (+https://vitrinaengine.com/bot)

Un User-Agent es solo una afirmación y cualquiera puede copiarlo. No se fíe solo de eso: hay dos formas de verificar de verdad que una solicitud es nuestra.

Firmas: la vía fiable

Cada solicitud va firmada criptográficamente, con HTTP Message Signatures (RFC 9421) tal como las define Web Bot Auth. Tres encabezados lo llevan:

Signature-Agent: "https://vitrinaengine.com"
Signature-Input: sig1=("@authority" "signature-agent");…;tag="web-bot-auth"
Signature: sig1=:…:

Nuestras claves públicas se publican como un JSON Web Key Set en /.well-known/http-message-signatures-directory. Esta es la comprobación preferible. Una firma no puede reutilizarse contra otro host, no puede falsificarse sin nuestra clave privada y no depende de que el DNS de nadie esté al día.

DNS inverso: una comprobación secundaria

Nuestras sondas resuelven de forma inversa a nombres bajo infinitycurve.com. Para verificar una, resuelva la dirección que conecta a un nombre, compruebe que el nombre termina en ese sufijo y luego resuelva el nombre de vuelta para confirmar que devuelve la misma dirección. El viaje de ida y vuelta es lo que lo prueba: un registro inverso por sí solo lo establece quien controla el bloque de direcciones.

$ dig +short -x 203.0.113.10
host1234.infinitycurve.com.

$ dig +short host1234.infinitycurve.com
203.0.113.10

Úselo si su edge no puede verificar firmas. Es una corroboración, no una prueba, y depende de registros publicados por quien opera cada bloque de direcciones, que no es nuestro sistema y no siempre está disponible.

No publicamos una lista de direcciones, y preferiríamos que usted tampoco la armara. Las sondas cambian de servidor, de proveedor y de ubicación según dónde las coloquemos, así que cualquier cosa que ate a una dirección o a un centro de datos concreto dejará de coincidir sin que nada explique por qué. Verifique la firma: es válida venga de donde venga la solicitud.

robots.txt

Si su robots.txt nos nombra, lo obedecemos. Esto detiene nuestras comprobaciones en esa ruta en menos de una hora:

User-agent: VitrinaEngine
Disallow: /

Deliberadamente no tratamos una regla comodín como aplicable a nosotros. Un monitor no es un rastreador — pide una URL que alguien registró, no descubre nada y no guarda nada — y los sitios que publican una prohibición general suelen ser entornos de pruebas, paneles de administración y herramientas internas, justo lo que nos piden vigilar. Una regla que nos nombra es inequívoca; una dirigida a buscadores no lo es.

Cómo detenerlo

Pregunte a quien lo configuró. Un monitor existe porque alguien ingresó su URL, y esa persona es quien puede quitarlo: normalmente un colega, una agencia o un proveedor de hosting que actúa por usted. Es con diferencia la vía más rápida.

Si no da con esa persona, escriba a support@vitrinaengine.com con la URL que se está comprobando y lo detendremos. No hace falta que demuestre que el dominio es suyo; preferimos parar y que nos pidan reanudar.

Bloquear el User-Agent, la regla de robots.txt de arriba o los nombres de host también funciona y no requiere nada de nosotros. Tenga en cuenta lo que implica: el monitor informará el sitio como inalcanzable y quien lo configuró lo notará.

Qué no hace

  • No rastrea, no explora ni sigue enlaces.
  • No recopila contenido, no entrena nada ni conserva cuerpos de respuesta.
  • No intenta autenticarse, no envía formularios ni busca vulnerabilidades.
  • No ignora un bloqueo. Rechazado es un resultado y se registra como tal.

Infinity Curve LLC, 76 Vazha-Pshavela Ave, 0186 Tbilisi, Georgia. Preguntas sobre esta página: support@vitrinaengine.com.