Seguridad

Construido para equipos de seguridad, riesgo y cumplimiento.

Un resumen honesto y verificable de cómo protegemos la plataforma y los datos de nuestros clientes — sin exponer detalles que puedan aumentar el riesgo.

Arquitectura multi-tenant y aislamiento

RedScopeX Continuum es una plataforma multi-tenant: los datos de cada organización se filtran y aíslan por tenant en toda operación de lectura y escritura. Un usuario de una organización nunca accede por defecto a los datos de otra; el aislamiento se aplica de forma consistente en el backend, no solo en la interfaz.

Control de acceso basado en roles (RBAC)

El acceso dentro de cada tenant se rige por roles con permisos definidos — no todos los usuarios de una organización tienen el mismo nivel de acceso a datos ni a acciones sensibles. Los permisos se validan en el backend, no solo se ocultan en la interfaz.

Registro de auditoría

Las acciones relevantes sobre datos y configuración quedan registradas en un historial de auditoría, de forma que un cambio pueda rastrearse a quién lo hizo y cuándo.

Seguridad de sesiones

El acceso a la plataforma usa autenticación con expiración de sesión y mecanismos de bloqueo ante intentos repetidos fallidos, para reducir el riesgo de acceso no autorizado por credenciales comprometidas.

Protección del sitio y la plataforma mediante Cloudflare

El acceso público a nuestros servicios pasa por Cloudflare como capa de protección de borde (mitigación de DDoS, TLS). Los orígenes no están expuestos directamente a internet.

Política de contenido (CSP)

Nuestras superficies públicas aplican una Content-Security-Policy restrictiva — en el caso del sitio de marketing, limitada a recursos del propio origen (self), sin scripts de terceros ni CDNs externas.

Cifrado

Las credenciales de integraciones cloud que los clientes conectan a la plataforma se protegen con cifrado de sobre (envelope encryption). El tráfico hacia y desde la plataforma viaja cifrado mediante TLS.

Buenas prácticas de desarrollo

El desarrollo sigue prácticas de seguridad por diseño: parametrización de consultas para prevenir inyección, revisión de cambios sensibles, y separación clara entre entornos de desarrollo y producción.

Gestión de vulnerabilidades

Damos seguimiento a vulnerabilidades reportadas —internamente o por terceros— y las priorizamos según su severidad y explotabilidad real, con el mismo criterio que aplicamos a la exposición de nuestros clientes.

Responsible disclosure

Si encontraste una vulnerabilidad de seguridad en nuestros sistemas, agradecemos que nos la reportes de forma responsable antes de divulgarla públicamente. Consulta nuestra política de responsible disclosure para el alcance y el proceso.

Contacto de seguridad

Para reportes de seguridad o consultas sobre estas prácticas, escríbenos a [email protected].