Seguridad
Lo que protegemos, escrito para que lo compruebes.
Cada línea de esta página describe algo que este código hace de verdad. Lo que todavía no hacemos no está escrito aquí.
Certificación
Gestión de seguridad de la información certificada ISO 27001
Contamos con la certificación de nuestro sistema de gestión de seguridad de la información. El resto de esta página se apoya en el código, no en una auditoría externa.
Aislamiento entre espacios
- Se comprueba en cada peticiónToda lectura y toda escritura confirman primero que quien la pide es miembro de ese espacio de trabajo. La comprobación ocurre en la aplicación, en cada petición.
- Un espacio nunca lee a otroUna cuenta puede pertenecer a varios espacios, pero una sesión solo ve los datos del que tiene abierto.
- Borrar un espacio es inmediatoEl espacio de trabajo se elimina al momento, sin periodo de espera. Con la cuenta funciona distinto.
Cifrado
- En tránsitoEl tráfico va solo por HTTPS. HSTS está puesto a dos años, para que ningún navegador vuelva a HTTP en claro.
- Secretos guardadosLa contraseña SMTP y el secreto de doble factor se guardan cifrados con AES-256-GCM. Esos dos campos son los que cifra la propia aplicación.
- Contraseñas de la cuentaLas contraseñas solo se guardan en una forma que no se puede revertir: bcrypt con coste 12. El original no se almacena nunca.
Control de acceso
- Los roles acotan lo que alguien puede hacerPropietario, administrador, editor y lector, más un puesto de trabajo que pone otro techo a cada miembro. Un puesto solo acota, nunca amplía.
- Inicio de sesión en dos pasosActivas TOTP desde una app de autenticación y vienen diez códigos de respaldo. Cada código de respaldo sirve una vez.
- Los intentos de acceso tienen topeDiez intentos por dirección IP y cinco por cuenta en cada quince minutos.
- Las sesiones duran 24 horasUna sesión iniciada termina a las 24 horas. Un cambio de rol o de política llega a las sesiones abiertas en unos cinco minutos.
Qué queda registrado
- Rastro de auditoríaLas acciones difíciles de deshacer, añadir o quitar a alguien, cambiar un rol, borrar, dejan constancia de quién y cuándo.
- Visitas a la sala de prensaQuién abrió tu sala de prensa y qué leyó lo ve solo ese espacio de trabajo. Nunca pasa a otro cliente.
- Los borradores de Q&A de crisis no salenEl borrador de Q&A de crisis que genera la IA no tiene función de compartir fuera. Nunca se construyó.
Los datos son de quien los mete
- Llévatelos cuando quierasPide una descarga de tus datos desde los ajustes de la cuenta, una vez cada 24 horas.
- Borrar la cuenta espera 30 díasCuando lo pides, queda programado a 30 días. Hasta entonces puedes echarte atrás.
- La papelera guarda 30 díasLo borrado se queda 30 días en la papelera y después se limpia.
Si encuentras una vulnerabilidad, cuéntanoslo. La verificamos, te respondemos y dejamos el arreglo anotado en las notas de versión.