Seguridad
Última actualización: 17 de septiembre de 2026
Un resumen honesto de cómo protegemos las cuentas y los datos de cada agencia. Preferimos describir lo que realmente implementamos antes que hacer promesas genéricas.
1. Contraseñas y sesión
- Las contraseñas se guardan con hash (bcrypt), nunca en texto plano.
- La sesión se mantiene con una cookie que el navegador no expone a scripts (httpOnly) y que viaja cifrada en producción (secure).
- Cada sesión expira a los 7 días y se revalida contra el servidor en cada solicitud — nunca se confía solo en lo que dice el navegador.
2. Autorización en el servidor
Todos los permisos se validan en el backend antes de ejecutar una acción, nunca ocultando simplemente un botón en la pantalla. Un usuario sin permiso para una acción recibe un rechazo del servidor aunque intente llamar a la función directamente.
3. Aislamiento entre agencias (multi-tenant)
El sistema atiende a muchas agencias sobre la misma base de datos, y cada registro de negocio queda asociado a una única agencia. Todo acceso se filtra por ese criterio, y esta regla se verifica con un conjunto de pruebas automatizadas que se ejecuta antes de cada despliegue — no es solo una convención de código, es algo que se comprueba activamente.
4. Registro de auditoría
Las acciones sensibles (creación o baja de usuarios, cambios de rol, sucursales, configuración de la agencia, inicios de sesión) quedan registradas con quién las hizo, cuándo y desde qué dirección IP. Ese historial no se puede borrar desde la aplicación.
5. Infraestructura
La aplicación y la base de datos corren sobre proveedores de infraestructura en la nube, con cifrado en reposo y copias de seguridad automáticas de la base de datos gestionadas por ese proveedor.
6. Qué todavía no tenemos
Somos igual de directos con esto: hoy no contamos con una certificación formal (ISO 27001, SOC 2 u otra), ni con un proceso de autoservicio para exportar o eliminar datos, ni con autenticación de dos factores. Son cosas que evaluamos incorporar a medida que la plataforma crece.
7. Reportar un problema de seguridad
Si encontrás una vulnerabilidad, escribinos a innovatsoft@gmail.com con el detalle necesario para reproducirla. Te pedimos no explotarla más allá de lo necesario para confirmarla ni acceder a datos que no sean tuyos.