MatsivoDemostración
Seguridad

Seguridad en Matsivo

Un breve resumen de cómo se protege la plataforma y cómo contactar con nuestro equipo de seguridad.

Esta página resume los controles vigentes en la actualidad. Está mantenida por Matsivo y no constituye una auditoría o certificación independiente. El Centro de confianza documenta cada área en profundidad.

Resumen de seguridad

  • Una única aplicación en la nube en mantenimiento continuo; la seguridad reside en la plataforma, no en la configuración de cada cliente.
  • Aislamiento estricto entre organizaciones aplicado en el servidor en cada lectura y escritura.
  • Las escrituras pasan por acciones de dominio auditadas, en lugar de acceso directo a las tablas desde el navegador.
  • Los cambios en la base de datos se publican como migraciones versionadas con pruebas de regresión.

Divulgación responsable

Si cree haber encontrado una vulnerabilidad, contacte con security@matsivo.com. Incluya suficiente detalle para reproducir el problema y concédanos un plazo razonable para responder antes de cualquier divulgación pública. No acceda a datos que no le pertenezcan ni realice pruebas disruptivas contra el entorno de producción. Existe una política en formato legible por máquina publicada en /.well-known/security.txt.

Cabeceras de seguridad

  • HTTPS en todas las conexiones, con HTTP Strict Transport Security.
  • Content Security Policy aplicada a todas las respuestas HTML.
  • Cabeceras de bloqueo de iframes y de aislamiento de origen cruzado para evitar clickjacking y fugas de información.
  • Una Permissions-Policy que restringe las capacidades del navegador que el producto no utiliza.
  • X-Content-Type-Options: nosniff en todas las respuestas.

Cifrado

  • Todo el tráfico cifrado en tránsito con TLS moderno.
  • Datos cifrados en reposo por las capas de base de datos y almacenamiento gestionadas.
  • Las credenciales permanecen en el servidor; el navegador nunca almacena credenciales privilegiadas.

Autenticación

  • Cuentas verificadas por correo electrónico con mensajes de error neutros para evitar la enumeración de cuentas.
  • Limitación del número de intentos de autenticación en el servidor.
  • Autenticación multifactor mediante contraseña de un solo uso basada en tiempo (TOTP), configurable por organización.
  • Límites de inactividad y de duración máxima de sesión que exigen una nueva autenticación periódica.

Registros de auditoría

  • Eventos de auditoría de seguridad de solo adición para la autenticación y las acciones privilegiadas.
  • Las acciones de dominio registran el usuario que las ejecuta, la organización y la marca de tiempo.
  • Eliminación automática de los registros de auditoría una vez transcurrido su plazo de conservación.

Continuidad del negocio

  • Copias de seguridad de la base de datos automatizadas y gestionadas, con capacidad de recuperación en un punto en el tiempo.
  • Infraestructura y esquema definidos como código, de modo que el entorno pueda reconstruirse de forma determinista.
  • Despliegues controlados y revisados, con capacidad de avanzar rápidamente en caso necesario.

Detalles: Continuidad del negocio en el Centro de confianza.