Seguridad

Cómo protegemos sus datos

Última actualización: 25 de mayo de 2026

Sin lenguaje de marketing — solo lo que usamos, cómo aislamos sus datos y qué ocurre si algo sale mal.

Infraestructura y alojamiento

CertLister funciona íntegramente sobre Google Cloud Platform — uno de los entornos de nube más auditados y certificados del mundo. No usamos servidores autogestionados.

  • Capa de aplicación: Google Cloud Run — contenedores totalmente gestionados y con autoescalado, sin estado persistente de servidor
  • Base de datos: PostgreSQL en Google Cloud SQL — sin acceso directo desde internet público; las conexiones son privadas
  • Almacenamiento de archivos: Google Cloud Storage, con archivos organizados por ID de organización — sus PDF y recursos de diseño nunca se mezclan con los de otra organización
  • Cifrado en tránsito: Todas las conexiones usan TLS 1.2 o superior. No existe alternativa en HTTP sin cifrar.
  • Cifrado en reposo: Google Cloud Platform cifra por defecto todos los datos almacenados en reposo usando AES-256
  • Copias de seguridad diarias: Cloud SQL realiza copias de seguridad automáticas diarias. Los datos eliminados pueden persistir en copias de seguridad cifradas hasta 90 días antes de purgarse.
  • Aislamiento de entornos: Los entornos de producción y de pruebas están completamente separados — bases de datos, buckets de almacenamiento y servicios distintos

Acceso y autenticación

Los datos de su organización están aislados a nivel de base de datos — cada consulta está delimitada a su organización. No es posible que la cuenta de una organización acceda a los registros de otra.

  • Opciones de autenticación: correo electrónico/contraseña (con hash bcrypt), Google OAuth 2.0, u OTP por correo electrónico para autenticación multifactor
  • MFA: Disponible en todas las cuentas sin costo adicional. Los códigos OTP son válidos durante 10 minutos y de un solo uso.
  • Bloqueo de cuenta: Las cuentas se bloquean durante 15 minutos tras 5 intentos de inicio de sesión fallidos consecutivos
  • Gestión de sesiones: La autenticación usa JWT de corta duración. Los tokens se incluyen en una lista negra en Redis al cerrar sesión — una sesión cerrada no puede reproducirse.
  • Acceso basado en roles: Dentro de su organización, el acceso se controla por roles — USUARIO → GERENTE → ADMINISTRADOR. Los usuarios solo ven lo que su rol permite.
  • Protección contra bots: Cloudflare Turnstile se aplica a los formularios públicos para bloquear el abuso automatizado

Seguridad de red y de la aplicación

  • Encabezados de seguridad: Todas las respuestas incluyen encabezados HTTP de seguridad mediante Helmet.js — incluyendo HSTS, X-Frame-Options, X-Content-Type-Options y Content Security Policy
  • CORS: Las solicitudes de origen cruzado están restringidas a app.certlister.com. Ningún otro origen puede realizar llamadas API autenticadas.
  • Limitación de tasa: Sistema de dos niveles — un límite global de 500 solicitudes por 15 minutos por usuario, más límites más estrictos en los endpoints de autenticación (10 intentos de inicio de sesión por 15 minutos)
  • Registro: Registramos errores y eventos significativos para depuración y detección de abuso. No registramos cuerpos de solicitud que contengan datos personales. Las direcciones IP se usan solo para limitación de tasa y no se almacenan a largo plazo.

Divulgación responsable

Ningún sistema es perfectamente seguro. Si descubre una vulnerabilidad en CertLister, queremos saberlo.

  • Contacto: security@certlister.com (o support@certlister.com)
  • Tiempo de respuesta: Revisamos todos los reportes de seguridad dentro de 5 días hábiles
  • Nuestra petición: Por favor, no explote ni divulgue públicamente la vulnerabilidad hasta que hayamos tenido la oportunidad de investigarla y corregirla
  • Actualmente no operamos un programa de recompensas por errores (bug bounty)

Tomamos en serio todos los reportes de seguridad y lo mantendremos informado mientras investigamos.

¿Preguntas sobre cómo usamos sus datos? Lea nuestra Política de Privacidad →

¿Preguntas sobre seguridad?

Escriba a security@certlister.com — o cree una cuenta gratuita y descubra la plataforma usted mismo.