Ir al contenido
Menú

Cómo se guarda esto en realidad.

Respuestas concretas en vez de tranquilizadoras, porque una página de seguridad llena de adjetivos es una página de seguridad que nadie puede comprobar.

La separación es una frontera, no una cláusula where

Cada organización tiene su propia base de datos y su propio bucket de almacenamiento. Ni una columna de inquilino ni una consulta filtrada: una base de datos aparte, creada cuando se crea la organización. Eso significa que un filtro que falte en el código de la aplicación no puede exponer un cliente a otro, porque en la conexión no hay nada que exponer.

Lo mismo vale para los payloads. Un bucket por organización significa que el almacén de objetos impone la frontera, en vez de una cadena de prefijo que hay que componer bien cada vez.

Base de datos por organización

Creada y migrada cuando se crea la organización, descartada cuando se va.

Bucket por organización

O tu propio bucket, con tus propias credenciales, del que entonces no tenemos ninguna clave.

Sesiones acotadas

Una sesión emitida en el host de una organización no puede reutilizarse en otra.

Credenciales y tokens

Las credenciales de bucket que tú aportas se guardan cifradas, así que no son legibles en un volcado de base de datos. Los tokens de API están acotados: un token que puede leer incidencias no puede cambiarlas, y la comprobación es sobre la capacidad y no sobre el método HTTP, que es lo que mantiene honesto al endpoint MCP dado que toda llamada MCP es un POST.

Enviar eventos y leerlos de vuelta son credenciales completamente distintas. Una clave de ingesta que se cuele en un bundle público de JavaScript, que es donde viven las claves de ingesta, no puede leer nada de vuelta.

Lo que te pedimos

Activa el inicio de sesión único si lo tienes, mantén el rol de propietario en alguien que siga en la empresa, y limpia lo que registre tu propia aplicación antes de que llegue a cualquier herramienta de monitorización, la nuestra incluida. La limpieza atrapa los nombres de campo habituales; no puede atrapar un token que escribiste tú mismo en un mensaje de log.

Reportar algo

Escribe a la dirección de seguridad de la página de contacto. Respondemos, no mandamos amenazas legales a investigadores, y te diremos cuándo está arreglado. Si afectó a tus datos también te lo diremos, lo hayas preguntado o no.

Preguntas que la gente hace de verdad

¿Tenéis ISO 27001 o SOC 2?

No, y afirmar lo contrario sería la forma más rápida de perder el argumento que sostiene todo este sitio. Lo que hay: una arquitectura documentada, separación impuesta por la base de datos y el almacén de objetos, una lista publicada de subencargados y un contrato de encargo firmado.

¿Está todo cifrado en tránsito?

Sí, TLS en todos los endpoints, incluida la ingesta. Los payloads se guardan comprimidos; las credenciales de bucket que aportas se guardan cifradas.

¿Podemos hacer una prueba de penetración?

Pregunta antes y entonces sí. Dinos la ventana y las direcciones de origen para que no lo tratemos como un incidente.

Catorce días de Team, sin tarjeta.

Regístrate con tu dirección de trabajo, demuestra tu dominio con un registro DNS y pega una DSN. La primera traza suele llegar antes que el café.

Sin tarjeta. La prueba termina sola y pasa a Free; no se cobra nada salvo que elijas un plan.