Verificado de forma independiente

Seguridad y confianza

La seguridad en ChamsPilot está diseñada desde cero, no añadida después. Esta página documenta los controles que protegen tu cuenta, tu dinero y tus relaciones con creadores y marcas, en lenguaje claro, sin rodeos comerciales.

Última revisión: 26 de abril de 2026 · Actualización continua

Verificado y protegido por TAC Security ESOF

ChamsPilot ha completado una evaluación de seguridad independiente (Google CASA - Cloud Application Security Assessment), verificada a través de la plataforma TAC Security ESOF por un evaluador CASA autorizado (ADA).

Resumen

ChamsPilot maneja tres cosas que los atacantes adoran: dinero (pagos a creadores, presupuestos de marcas), credenciales de terceros (OAuth de Gmail / Outlook, contraseñas SMTP), y contratos (firmas legalmente vinculantes). Tratamos cada uno con la seriedad que merece. Las secciones a continuación describen exactamente lo que está en producción · no lo que aparece en una presentación.

  • Defensa en profundidad
  • Mínimo privilegio
  • Radio de impacto reducido
  • Auditable
  • Bcrypt+2FA: Hashing optimizado con autenticación de dos factores TOTP
  • 30 min: Tokens de acceso de corta duración con actualización rotativa
  • Estricto: Límites de API por IP y bloqueo automático ante abusos
  • 24h: Pausa automática si los patrones de envío parecen anormales

Identidad y autenticación

La autenticación se basa en cookies. Los tokens de acceso JWT nunca tocan localStorage, eliminando toda la clase de robo de tokens por XSS.

  • Hash de contraseñas: bcrypt con un factor de coste ajustado para que la fuerza bruta resulte computacionalmente costosa.
  • Política de contraseñas (NIST 800-63B): mínimo 10 caracteres, 3 de 4 clases de caracteres, lista negra de las 100 contraseñas más filtradas, detector de secuencias de teclado, detector de caracteres repetidos, no puede contener la parte local de tu email ni tokens de 4+ caracteres de tu nombre. Verificación k-anonymity de HaveIBeenPwned en cada registro y cambio de contraseña.
  • 2FA: contraseña de un solo uso basada en tiempo (TOTP, RFC 6238) mediante cualquier app de autenticación. Códigos de respaldo únicos para recuperación.
  • Tokens de acceso: JWT firmado de corta duración entregado como cookie HttpOnly; Secure; SameSite=Lax.
  • Tokens de actualización: tokens rotativos · cada actualización emite un token nuevo e invalida el anterior.
  • Detección de reutilización: si se reproduce un token de actualización antiguo (el atacante lo robó), toda la familia de tokens se borra del servidor, expulsando tanto al usuario legítimo como al atacante, y se dispara una alerta de alta gravedad.
  • Protección contra la fuerza bruta: los intentos fallidos repetidos activan un bloqueo temporal de cuenta. Los picos anormales de fallos desde una sola IP activan alertas de anomalía.
  • Soporte de passkeys: claves de hardware WebAuthn / FIDO2 para inicio de sesión resistente al phishing.
  • Dispositivos de confianza: confianza de dispositivo de ventana corta con vinculación IP para reautenticación simplificada.

Cifrado

En tránsito: TLS 1.3 aplicado en todas partes. Precarga HSTS con max-age extendido y cobertura completa de subdominios.

En reposo: Las credenciales sensibles de terceros se sellan con cifrado autenticado estándar antes de llegar a la base de datos. El descifrado solo ocurre en el momento de uso, en memoria.

Sobre versionado: los blobs sellados llevan un prefijo de versión para rotar algoritmos sin romper el catálogo histórico.

Almacenamiento: Los volúmenes de base de datos están cifrados con AES-256 en la capa de almacenamiento. Las copias de seguridad heredan el mismo cifrado.

  • Tokens OAuth de Gmail: access_token + refresh_token sellados antes del almacenamiento
  • Tokens OAuth de Outlook: access_token + refresh_token sellados antes del almacenamiento
  • Tokens de Google Calendar: Solo lectura · sellados igual que los tokens de correo
  • Contraseñas SMTP: Contraseñas de conexión de bandeja de entrada selladas en escritura

Seguridad de la aplicación

  • Limitación global de tasa: límites agresivos por (usuario autenticado O IP) en cada ruta /api/*. Devuelve 429 con indicación Retry-After al excederse.
  • Límites por ruta: límites más estrictos en login, registro, restablecimiento de contraseña, generación IA y endpoints de invitados por enlace público.
  • Auditoría IDOR completa: cada consulta multi-tenant se filtra por (resource_id, user_id). Las filtraciones entre tenants fueron corregidas en secuencias de outreach, contratos, briefs y endpoints de creadores vinculados.
  • Redacción de PII en logs: emails, JWT, encabezados Authorization, números de tarjeta y números de teléfono se eliminan en la capa de logger antes de escribirse en disco.
  • Encabezados de seguridad: Content-Security-Policy, X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy strict-origin-when-cross-origin, Permissions-Policy bloqueando cámara / micrófono / geolocalización / pagos.
  • Endurecimiento de carga de archivos: lista negra de extensiones, lista blanca MIME, inspección de bytes mágicos (rechaza PE/ELF/Mach-O/shebang/HTML/PHP), sanitización de nombres de archivo, respuestas de descarga aisladas para tipos no multimedia.
  • Verificación de firma webhook: los webhooks de Stripe fallan rotundamente cuando su secreto de firma no está configurado · producción no puede aceptar eventos sin firmar.
  • Integridad de firmas: las firmas de contrato se validan en tamaño en cliente y servidor · los PNG transparentes 1x1 y payloads vacíos son rechazados.

Detección y monitoreo de amenazas

Un sistema de detección de anomalías funciona continuamente. Las alertas se deduplicán y se enrutan a nuestra bandeja de seguridad. Los payloads de alerta contienen identificadores de usuario hasheados en SHA256 · la tabla de alertas permanece libre de PII.

Registro de auditoría admin: cada acción privilegiada (suplantación, cambio de plan, concesión de créditos, restablecimiento de contraseña) se escribe en un admin_audit_log inmutable con IP del actor y user agent.

  • Relleno de credenciales: Inicios de sesión fallidos repetidos contra una misma dirección de correo
  • Fuerza bruta a nivel de IP: Picos anormales de fallos desde una sola IP
  • Oleadas de bloqueos: Ráfagas de bloqueos de cuentas en poco tiempo
  • Volumen de envío inusual: Patrones de salida anormales entre usuarios
  • Reutilización de token de actualización: Reproducción de un token de actualización rotado
  • Picos en la tasa de rebote: Auto-pausa al remitente cuando supera umbrales seguros

Seguridad del correo y entregabilidad

  • Límites diarios de envío según el plan: evitan que las cuentas comprometidas se usen como repetidores de spam.
  • Interruptor de rebotes: pausa automáticamente un piloto automático durante 24 horas cuando las tasas de rebote superan los umbrales seguros.
  • Autenticación: alineación SPF, DKIM y DMARC validada para cada dominio conectado.
  • Alcances OAuth: solicitamos los alcances adecuados a las funciones que activas (p. ej., lectura del buzón, envío en tu nombre, lectura del calendario).
  • Tratamiento del contenido: el contenido de los correos se procesa para hacer funcionar las funciones que has activado; los metadatos y un contenido limitado pueden guardarse en caché conforme a nuestro calendario de conservación.

Protección de datos y GDPR

ChamsPilot está diseñado siguiendo los principios del GDPR. Los endpoints siguientes están activos.

  • Subencargados del tratamiento: Stripe gestiona los pagos. ELDIN AI impulsa todas las funciones de IA (inferencia efímera, nunca se usa para entrenar ningún modelo). El alojamiento funciona sobre infraestructura de nivel empresarial en la UE y EE. UU. El correo saliente se entrega mediante una infraestructura de envío de reconocida reputación. Los subencargados externos se contratan con condiciones adecuadas de tratamiento de datos.
  • Residencia de datos: infraestructura principal en regiones de la UE y EE. UU. Las transferencias internacionales, cuando se producen, se basan en mecanismos de transferencia adecuados (p. ej., cláusulas contractuales tipo).
  • Conservación: plazos de conservación orientativos · aproximadamente 90 días tras el cierre de la cuenta para los datos personales, hasta 7 años para los registros financieros y hasta 12 meses para los registros de seguridad. Los plazos concretos pueden variar según las obligaciones legales.
  • No vendemos datos personales: no vendemos datos personales a cambio de una contraprestación económica. Cuando la ley aplicable use una definición más amplia de «venta» o «compartición», atenderemos las solicitudes de exclusión según lo exija.
  • Entrenamiento de IA: no proporcionamos tu contenido a proveedores de IA con el fin de entrenar sus modelos fundacionales.
  • GET /api/gdpr/export: Artículo 15 · devuelve tu registro completo: perfil, briefs, guiones, facturas, contactos, secuencias, pagos y ambos lados de cada trato del que eres parte. Tokens, hashes de contraseña y secretos 2FA se eliminan.
  • POST /api/gdpr/delete: Artículo 17 · requiere la frase de confirmación DELETE MY ACCOUNT. Anonimiza tu registro de usuario (preserva _id para integridad FK), elimina definitivamente artefactos personales, borra tokens de actualización e integraciones conectadas, y escribe una entrada de auditoría de seguridad.

Gestión de claves

  • Clave maestra de cifrado: almacenada solo en nuestro almacén de secretos de producción. Nunca comprometida en git, nunca registrada.
  • Procedimiento de rotación: una herramienta dedicada de rotación de claves descifra cada blob sellado con la clave anterior y lo vuelve a sellar con la nueva. El procedimiento es idempotente y ejecutable en modo de prueba.
  • Clave de firma JWT: separada de la clave de cifrado en reposo. La rotación invalida las sesiones activas limpiamente.
  • Secretos de producción: un proveedor de secretos enchufable abstrae nuestro gestor de secretos empresarial detrás de una sola llamada de hidratación al inicio. .env sigue siendo la ruta para desarrollo local · los pods de producción hidratan os.environ desde el proveedor configurado al inicio.

Respuesta a incidentes

Si detectamos o se nos notifica de un incidente de seguridad:

Copias de seguridad: instantáneas cifradas diarias de base de datos con retención de 30 días. Restauración probada trimestralmente.

RPO de recuperación ante desastres: 24 horas. RTO: 4 horas.

  • < 1 hora: Triaje, alcance y contención
  • < 24 horas: Notificar a cualquier usuario cuyos datos estuvieron en riesgo
  • < 72 horas: Notificación al regulador cuando sea requerido (GDPR Art. 33)

Divulgación de vulnerabilidades

Damos la bienvenida a la investigación de seguridad. Si has encontrado algo, por favor cuéntanos antes de contarle a cualquier otro.

Puerto seguro para investigación de buena fe:

Reporta hallazgos a [email protected]. Para reportes sensibles, solicita nuestra clave PGP en tu correo inicial y responderemos con la huella digital.

Reconocimiento en 48 horas, clasificación de gravedad en 5 días hábiles, cronograma de corrección comunicado según gravedad. Crédito en salón de la fama disponible bajo petición.

  • Prueba solo en cuentas que poseas o para las que tengas permiso explícito de probar.
  • No DoS, no spam, no ingeniería social de nuestro personal o usuarios.
  • No accedas, modifiques o destruyas datos de otros usuarios.
  • Danos una ventana razonable (típicamente 90 días) antes de la divulgación pública.

Límites de confianza y flujo de datos

ChamsPilot se organiza en cuatro zonas de confianza, cada una aplicando sus propios controles:

Flujo de datos principal: una solicitud viaja del navegador al CDN, a la aplicación de página única, luego a la API autenticada y finalmente a la base de datos. Las integraciones salientes usan tokens OAuth por usuario, cifrados en reposo y enviados solo por TLS; las funciones de IA funcionan con Eldin, nuestra propia IA.

  • Internet público hacia el borde CDN: un WAF gestionado, terminación TLS 1.3, grapado OCSP y protección contra DDoS y limitación de velocidad.
  • Borde hacia la capa web: la aplicación se sirve tras una Content-Security-Policy estricta, HSTS y cabeceras de respuesta reforzadas.
  • Capa web hacia la capa de aplicación: cada ruta de API se autentica con JWT de corta duración y se valida con protecciones contra inyección y validación de esquema.
  • Capa de aplicación hacia la base de datos: la base de datos exige autenticación y solo es accesible en una red interna privada, sin puerto público.

Clasificación de datos y niveles de protección

Todos los datos se clasifican, y cada clase conlleva requisitos de protección definidos:

En cada clase aplicamos TLS 1.3 en tránsito, copias de seguridad cifradas con AES-256 en reposo con retención de 14 días, y mínimo privilegio.

  • Secretos y credenciales: (tokens OAuth, claves de API): cifrados en reposo con cifrado autenticado AES-256, TLS en tránsito, nunca registrados en los logs.
  • Datos personales: (nombres, direcciones de correo, perfiles): control de acceso limitado al propietario, incluidos en las copias de seguridad cifradas y cubiertos por los derechos de exportación y eliminación del RGPD.
  • Datos de negocio: (deals, contratos, mensajes): protegidos por control de acceso basado en roles de propietario y equipo.
  • Datos operativos y analíticos: no sensibles y agregados.

Registro de accesos y auditoría

La actividad relevante para la seguridad se registra para que los administradores autorizados puedan detectar e investigar el uso indebido, sin almacenar nunca los propios valores sensibles.

Los registros de acceso se conservan de acuerdo con nuestras obligaciones de protección de datos y solo están disponibles para administradores autorizados.

  • Las acciones administrativas: se escriben en un registro de auditoría dedicado con actor, acción, marca de tiempo e IP de origen.
  • Los eventos de autenticación y sesión: (inicios de sesión, dispositivos de confianza, anomalías) se registran para su revisión.
  • Los valores sensibles nunca se registran: las contraseñas y los tokens de sesión solo se almacenan en forma cifrada o irreversible, y los datos de pago nunca se escriben en los logs.

Hoja de ruta de cumplimiento

Dónde estamos hoy y hacia dónde vamos.

Prospectos empresariales: un Cuestionario de Seguridad de Proveedores (VSQ) y nuestra última lista de subprocesadores están disponibles bajo NDA · envía correo a [email protected].

  • Activo: CASA (Cloud Application Security Assessment) - evaluación independiente alineada con OWASP ASVS superada
  • Activo: Endpoints de Artículo 15 (exportación) y Artículo 17 (eliminación) de GDPR
  • Activo: Manejo de datos y exclusión alineado con CCPA
  • Activo: Reducción de alcance PCI · datos de tarjeta manejados exclusivamente por Stripe
  • En progreso: Inicio de auditoría SOC 2 Type II
  • Planificado: Certificación ISO 27001 (post-SOC 2)
  • Planificado: Reporte de prueba de penetración (anual, disponible bajo NDA)

Contactar con el equipo de seguridad

Para preguntas de seguridad, reportes de vulnerabilidades o solicitudes de DPA/VSQ:

Equipo de Seguridad de ChamsPilot · Reportes de vulnerabilidades: [email protected] · Privacidad y solicitudes de datos: [email protected] · Empresas y DPA: [email protected]

Empezar gratis

Inicio de ChamsPilot

Leer en otro idioma: English 简体中文 繁體中文 Français العربية