Ir al contenido
Seguridad

Seguridad con controles verificables

La seguridad de los datos de tu empresa es nuestra prioridad. Distinguimos los controles ya implementados de los requisitos operativos que deben verificarse antes de habilitar producción.

Cifrado SSL/TLS

El tráfico entre tu navegador y el servicio usa HTTPS/TLS. Los secretos de pago y CSD permanecen fuera del navegador y no se incluyen en logs o prompts.

Infraestructura segura

Los datos operativos usan PostgreSQL gestionado. Antes de habilitar un entorno productivo verificamos la configuración de cifrado, acceso, región y recuperación del proveedor contratado.

Recuperación verificada

La activación productiva exige una política documentada de backups/PITR y un simulacro de restauración cronometrado. El RPO, RTO y la retención aplicables se documentan por entorno.

Autenticación segura

La autenticación usa sesiones firmadas de Supabase. El equipo puede registrar TOTP y las APIs privilegiadas de Commerce exigen una sesión AAL2 cuando el entorno es productivo.

Control de acceso

Los permisos se asignan por rol y audiencia. Las APIs validan la sesión, el workspace activo y los permisos antes de aceptar cada operación.

Aislamiento de datos

RLS, repositorios tenant-scoped y RPCs con contexto explícito aíslan a cada cliente. Las pruebas adversariales verifican IDs extranjeros, audiencias y consultas con service role.

Auditorías y monitoreo

Audit, outbox, reconciliación y salud del worker exponen señales operativas. Dashboards, alertas y el procedimiento de notificación son requisitos de liberación y se aplican conforme a ley y contrato.

Cumplimiento normativo

CI revisa dependencias, secretos, permisos y fronteras de rutas. Una prueba de penetración independiente y la revisión legal/fiscal son obligatorias antes de disponibilidad general.

¿Encontraste una vulnerabilidad?

Si descubres un problema de seguridad, te pedimos que lo reportes de forma responsable antes de hacerlo público. Nuestro equipo lo atenderá con prioridad.

admin@vorta.mx