Modelo de seguridad Transporte y dispositivo Web Serial solo se usa en contexto HTTPS y requiere permiso explícito. El navegador conecta al puerto local; el backend nunca accede directamente al USB del usuario. Datos sensibles NVS, filesystem y backups pueden contener redes, credenciales, tokens, certificados y datos de clientes. No se muestran contenidos sensibles en logs ni se publican backups. Los binarios residen fuera de rutas web públicas y las descargas pasan por backend. Operaciones destructivas Erase y Restore se diferencian visualmente. Restore exige paquete validado, compatibilidad y texto RESTORE. NVS está excluida por defecto. Cancelar durante escritura deja advertencia de estado incompleto. Auditoría Lectura completa, guardado, ZIP, restore, cancelación y eliminación generan eventos adecuados. La auditoría registra actor, fecha, backup, dispositivo, modo, regiones, resultado y build, nunca credenciales. Roles futuros Viewer consultará documentación oficial; Operator accederá a operación; Administrator administrará backups y regenerará documentación; Developer verá API, ADR y arquitectura. La versión actual prepara estas fronteras, pero no debe considerarse acceso público irrestricto permanente. Límites criptográficos Un dump no contiene eFuses. Secure Boot y Flash Encryption pueden impedir restaurar en otro dispositivo. ESP Platform informa y bloquea incompatibilidades conocidas, pero no elude protecciones.