Saltar al contenido
TukanuDescargar

Cómo Tukanu mantiene los archivos en la computadora.

Escrito para equipos de TI y seguridad: qué se ejecuta dónde, qué envía la app y cómo restringirla aún más.

Los archivos nunca se suben

Todas las conversiones y herramientas se ejecutan en la PC del usuario. Los motores (LibreOffice, qpdf, PDFium y una biblioteca de imágenes) vienen con la app y solo leen archivos locales. La biblioteca de imágenes está limitada a formatos ráster simples, con sus funciones de red desactivadas. Los resultados se escriben como archivos nuevos; los originales nunca se modifican.

Los documentos no pueden conectarse durante la conversión

Los archivos de Office y las páginas web pueden hacer referencia a servidores externos mediante imágenes vinculadas, plantillas remotas y datos externos. Dos capas independientes lo impiden:

  • Copia limpia. Cada archivo DOCX, PPTX, XLSX, ODT, ODP, ODS y HTML se convierte a partir de una copia privada sin referencias remotas, incluidas direcciones web y rutas de red que podrían filtrar credenciales de Windows. Los hipervínculos se conservan y nunca se abren.
  • Perfil del motor bloqueado. El motor de documentos se ejecuta con las macros desactivadas, el contenido remoto bloqueado, la actualización de vínculos apagada, sin comprobación de actualizaciones, sin envío de informes de errores, y con cada solicitud HTTP, HTTPS y FTP dirigida a un puerto local cerrado. Los archivos heredados DOC, PPT y XLS quedan cubiertos por esta capa.

Una prueba automática convierte documentos llenos de enlaces remotos mientras servidores locales hacen de servidores externos, y falla ante cualquier conexión. También desactiva la copia limpia para demostrar que el perfil del motor por sí solo mantiene las solicitudes en la máquina.

Adónde se conecta la app

Tukanu comprueba la suscripción en https://tukanuapp.com/api/app por el puerto 443, a través del proxy del sistema, al iniciar y cada pocas horas. Una licencia dura 72 horas, así que los cortes breves no interrumpen el trabajo.

  • Se envía: un ID de dispositivo, el nombre de la computadora y la versión de la app.
  • Nunca se envía: nombres de archivos, carpetas ni el contenido de los archivos.
  • Informes de problemas: se envían solo cuando el usuario elige Informar un problema, al mismo dominio. La app muestra el informe antes de enviarlo, y los nombres de archivos se reemplazan por [file].
  • Actualizaciones: se descargan de Cloudflare R2 (*.r2.cloudflarestorage.com) mediante enlaces que tukanuapp.com firma para computadoras con suscripción activa y que caducan a los 15 minutos. Cada archivo se comprueba con su SHA-256 antes de instalarse. Bloquear este destino detiene las actualizaciones, no la app.

Reglas de firewall para los motores

Como defensa en profundidad, bloquea el tráfico saliente de los motores incluidos. Tukanu funciona exactamente igual con estas reglas. Ejecútalas como administrador, ajustando la carpeta de instalación, o distribuye las mismas reglas con Directiva de grupo o Intune:

$app = "C:\Users\<user>\AppData\Local\TukanuApp\current"
Get-ChildItem "$app\engines" -Recurse -Include *.exe, *.bin, *.com | ForEach-Object {
    New-NetFirewallRule -DisplayName "Tukanu engine - block outbound ($($_.Name))" -Direction Outbound -Action Block -Program $_.FullName
}