Cifrado de extremo a extremo, copias de seguridad diarias, conformidad con la LGPD y transparencia radical ante incidentes. La seguridad no es una función — es la base.
Contraseñas almacenadas con bcrypt (cost ≥10). Rate limit contra ataques de fuerza bruta. JWT para móvil con refresh rotativo. Biometría opcional (Face ID / Fingerprint).
TLS 1.2+ en todas las conexiones. Tokens OAuth cifrados en reposo (AES-256). Webhooks firmados con HMAC SHA-256. Pagos mediante tokenización — no almacenamos datos de tarjeta.
Tokens CSRF obligatorios en toda acción sensible. Sanitización automática (htmlspecialchars) en toda salida. Content Security Policy activa.
120 req/min por usuario autenticado. 60 req/min por Bearer Token (Partner API). Login: 5 intentos en 15 min por IP.
Copias de seguridad diarias automáticas mediante la infraestructura de Hostinger. Retención rotativa de 90 días. Prueba de restauración trimestral. RPO 24h / RTO 4h.
Estado público en /status con uptime real. Alertas automáticas ante incidentes. Logs con retención de 6 meses (Marco Civil).
Tu certificado A1 (.pfx) y la contraseña se validan mediante OpenSSL, se cifran (AES) y se guardan fuera del área pública del servidor (sin acceso vía web, permiso 0600). Se descifran solo en el servidor, en el instante de la emisión. La contraseña nunca se muestra ni se registra en log.
Monitor automático de uptime y logs. Detección promedio: 5-15 minutos tras la ocurrencia.
Notificación obligatoria a la ANPD en un plazo de hasta 72 horas conforme al Art. 48 de la LGPD. Comunicación directa a los titulares afectados.
Los incidentes significativos generan un post-mortem público en nuestro changelog. Transparencia radical.
La revelación responsable (responsible disclosure) es bienvenida. Repórtala a nuestro DPO y te agradeceremos en nuestro salón de la fama.
Reportar vulnerabilidad