Is Neon safe?

Short answer: yes, by design. Neon never does anything you haven't seen and approved, everything is logged, and any change is reversible with one click. Here's exactly how.

The safety model

Nothing is applied behind your back. Every change shows you its risk, whether it needs admin rights, and whether it's reversible — before it runs.

  • Every change is confirmed before it runs — you see the risk, whether admin is needed, and whether it can be undone.
  • Nothing happens silently: every action is written to a log you can read.
  • One-click Restore puts every change back exactly the way it was.
  • If something looks off after a change, Neon restores it automatically.

Your hardware is never forced

Neon is not an overclocker. It works inside Windows' safe defaults and lets your hardware do its own thing.

  • Neon only applies safe Windows defaults — it never overclocks and never touches voltage.
  • Your CPU and GPU are never forced past their safe limits.
  • Only the game raises clocks on demand, the way your hardware is designed to.

Games & anti-cheat

Neon is built to help your game, not put it at risk. Your game, its launcher and its anti-cheat are protected.

  • Neon protects the game you're playing and its launcher — they're never closed by accident.
  • Anti-cheat services are never stopped or interfered with.
  • Background apps are closed only when you approve, and never the things your game depends on.

Privacy

The little that Neon measures is for you. No profiles, no reselling of data.

  • Only minimal usage is shown back to you, on your own screen.
  • Nothing about you or your PC is sold to anyone.
  • Checkout is by crypto — no card details to leak.
  • One key binds to one PC, and that's all it's used for.

The honest tradeoff

Neon's installer is not code-signed yet. Because of that, the first time you run it Windows SmartScreen may show a warning. That's expected and doesn't mean anything is wrong — click More info then Run anyway.

And so you can trust what you download: every update is checksum-verified before it installs, so you know the file is exactly the one we published.

Reporting a vulnerability

If you found a security issue, reach us via support. We read every report and won't pursue researchers acting in good faith. Our contact is also published at /.well-known/security.txt (RFC 9116).

The security program

What we did, and when, in plain language:

  • Secrets scanning (gitleaks) across every one of our repos, with a pre-commit hook so a secret can't be committed in the first place — 2026-09-07.
  • Supply-chain checks — dependency vulnerability scanning, a license/dependency policy check, and a software bill of materials generated for every release — 2026-09-07.
  • A drill of the update-signature key rotation procedure, so a future key change can ship without stranding anyone's install — 2026-09-07.
  • The site's Content-Security-Policy verified in a real browser, not just read from a config file — 2026-09-07.
  • An off-database, encrypted backup with a verified restore drill (previously the backup lived inside the same database it was meant to protect) — 2026-09-07.
  • An input-validation audit of every command the desktop app's elevated process accepts — 2026-09-07.
  • A least-privilege audit of the Discord bot's permissions — 2026-09-07.
  • An independent adversarial review across login, payments, admin, and the desktop app, looking specifically for ways to break in — 2026-09-07.
  • Opt-in crash reports are now kept (30 days, then auto-deleted) so we can see patterns instead of throwing every report away — 2026-09-07.

What is not done yet

We say this just as plainly as what we did do:

  • The installer is not code-signed yet — Windows SmartScreen shows a warning on first run (see below).
  • Two-factor sign-in (TOTP) for the admin panel exists in the code but is not yet enrolled/enforced.

¿Neon es seguro?

La respuesta corta: sí, por diseño. Neon nunca hace nada que no hayas visto y aprobado, todo queda registrado, y cualquier cambio se deshace con un clic. Acá está exactamente cómo.

El modelo de seguridad

Nada se aplica a tus espaldas. Cada cambio te muestra su riesgo, si necesita permisos de administrador y si es reversible — antes de ejecutarse.

  • Cada cambio se confirma antes de aplicarse — ves el riesgo, si necesita admin y si se puede deshacer.
  • Nada pasa en silencio: cada acción queda escrita en un registro que podés leer.
  • Restaurar con un clic devuelve cada cambio exactamente como estaba.
  • Si algo se ve mal después de un cambio, Neon lo restaura automáticamente.

Tu hardware nunca se fuerza

Neon no es un overclocker. Trabaja dentro de los valores seguros de Windows y deja que el hardware haga lo suyo.

  • Neon solo aplica valores seguros de Windows — nunca hace overclock ni toca el voltaje.
  • Tu CPU y GPU nunca se fuerzan más allá de sus límites seguros.
  • Solo el juego sube los clocks cuando los necesita, como tu hardware está diseñado para hacerlo.

Juegos y anti-cheat

Neon está hecho para mejorar tu juego, no para ponerlo en riesgo. Tu juego, su launcher y su anti-cheat están protegidos.

  • Neon protege el juego que estás jugando y su launcher — nunca se cierran por accidente.
  • Los servicios de anti-cheat nunca se detienen ni se interfieren.
  • Las apps en segundo plano se cierran solo si las aprobás, y nunca lo que tu juego necesita.

Privacidad

Lo poco que Neon mide es para vos. No hay perfiles, no hay reventa de datos.

  • Solo se te muestra un uso mínimo, en tu propia pantalla.
  • Nada sobre vos ni sobre tu PC se vende a nadie.
  • El pago es con cripto — no hay datos de tarjeta que se puedan filtrar.
  • Una clave se vincula a una PC, y solo se usa para eso.

El tradeoff honesto

El instalador de Neon todavía no está firmado con un certificado de código. Por eso, la primera vez, Windows SmartScreen puede mostrar una advertencia. Es esperable y no significa que algo esté mal: hacé clic en Más información y luego en Ejecutar de todas formas.

Y para que confíes en lo que descargás: cada actualización se verifica por checksum antes de instalarse, así sabés que el archivo es exactamente el que publicamos.

Reportar una vulnerabilidad

Si encontraste un problema de seguridad, contanos por soporte. Leemos cada reporte y no perseguimos a quienes investigan de buena fe. Nuestro contacto también está publicado en /.well-known/security.txt (RFC 9116).

El programa de seguridad

Lo que hicimos, y cuándo, en palabras simples:

  • Escaneo de secretos (gitleaks) en todos nuestros repositorios, con un hook de pre-commit para que un secreto no pueda ni siquiera llegar a confirmarse — 2026-09-07.
  • Chequeos de cadena de suministro — escaneo de vulnerabilidades de dependencias, chequeo de política de licencias/dependencias, y una lista de materiales de software generada en cada release — 2026-09-07.
  • Un simulacro del procedimiento de rotación de la clave de firma de actualizaciones, para que un futuro cambio de clave no deje varada ninguna instalación — 2026-09-07.
  • La Content-Security-Policy del sitio verificada en un navegador real, no solo leída de un archivo de configuración — 2026-09-07.
  • Un backup cifrado fuera de la base de datos, con un simulacro de restauración verificado (antes el backup vivía dentro de la misma base de datos que debía proteger) — 2026-09-07.
  • Una auditoría de validación de entradas de cada comando que acepta el proceso elevado de la app de escritorio — 2026-09-07.
  • Una auditoría de mínimo privilegio de los permisos del bot de Discord — 2026-09-07.
  • Una revisión adversarial independiente sobre login, pagos, administración y la app de escritorio, buscando específicamente formas de entrar sin permiso — 2026-09-07.
  • Los reportes de errores opcionales ahora se conservan (30 días, luego se borran automáticamente) para poder ver patrones en vez de descartar cada reporte — 2026-09-07.

Lo que todavía no está hecho

Lo decimos igual de claro que lo que sí hicimos:

  • El instalador todavía no tiene firma de código — Windows SmartScreen muestra una advertencia en el primer uso (ver abajo).
  • El inicio de sesión de dos factores (TOTP) para el panel de administración existe en el código pero todavía no está activado/exigido.