Acceso y keys
- Sin contraseñas: el acceso es por enlace de un solo uso que vence en 15 minutos, enviado a tu correo.
- Las API keys se guardan solo como hash SHA-256; nadie, ni nosotros, puede recuperar una key perdida. Se revocan al instante desde tu cuenta.
- La cookie de sesión es
HttpOnly,SecureySameSite=Lax.
En tránsito y en el servidor
- Todo el tráfico va cifrado con TLS. El origen solo acepta conexiones autenticadas de Cloudflare (mTLS) y bloquea el resto.
- La API y la plataforma corren en contenedores sin privilegios, con sistema de archivos de solo lectura y límites de memoria, aislados de otros servicios.
- La base de legislación y jurisprudencia se monta de solo lectura: ningún proceso expuesto a Internet puede modificarla.
Retención cero de consultas
El servidor de la API no escribe registros de acceso con la URL; el registro propio guarda método, ruta y código de respuesta, nunca la cadena de búsqueda. El proxy no guarda registros de acceso. Contamos requests, no contenido.
Pagos
Los datos de tarjeta se ingresan en el formulario de Tilopay (PCI DSS) y nunca pasan por nuestros servidores. Confirmamos cada pago consultando la transacción a Tilopay con nuestras credenciales, no confiando en los parámetros del navegador.
Copias de respaldo
La base de cuentas y pagos se respalda a diario fuera del servidor, cifrada. La base documental se regenera desde las fuentes.
Reportar una vulnerabilidad
Si encontrás un problema de seguridad, escribí a [email protected] con el asunto "Seguridad". Respondemos en menos de 72 horas y no tomamos acciones contra quien reporta de buena fe.