Esta página resume los controles vigentes en la actualidad. Está mantenida por Matsivo y no constituye una auditoría o certificación independiente. El Centro de confianza documenta cada área en profundidad.
Resumen de seguridad
- Una única aplicación en la nube en mantenimiento continuo; la seguridad reside en la plataforma, no en la configuración de cada cliente.
- Aislamiento estricto entre organizaciones aplicado en el servidor en cada lectura y escritura.
- Las escrituras pasan por acciones de dominio auditadas, en lugar de acceso directo a las tablas desde el navegador.
- Los cambios en la base de datos se publican como migraciones versionadas con pruebas de regresión.
Divulgación responsable
Si cree haber encontrado una vulnerabilidad, contacte con security@matsivo.com. Incluya suficiente detalle para reproducir el problema y concédanos un plazo razonable para responder antes de cualquier divulgación pública. No acceda a datos que no le pertenezcan ni realice pruebas disruptivas contra el entorno de producción. Existe una política en formato legible por máquina publicada en /.well-known/security.txt.
Cabeceras de seguridad
- HTTPS en todas las conexiones, con HTTP Strict Transport Security.
- Content Security Policy aplicada a todas las respuestas HTML.
- Cabeceras de bloqueo de iframes y de aislamiento de origen cruzado para evitar clickjacking y fugas de información.
- Una Permissions-Policy que restringe las capacidades del navegador que el producto no utiliza.
- X-Content-Type-Options: nosniff en todas las respuestas.
Cifrado
- Todo el tráfico cifrado en tránsito con TLS moderno.
- Datos cifrados en reposo por las capas de base de datos y almacenamiento gestionadas.
- Las credenciales permanecen en el servidor; el navegador nunca almacena credenciales privilegiadas.
Autenticación
- Cuentas verificadas por correo electrónico con mensajes de error neutros para evitar la enumeración de cuentas.
- Limitación del número de intentos de autenticación en el servidor.
- Autenticación multifactor mediante contraseña de un solo uso basada en tiempo (TOTP), configurable por organización.
- Límites de inactividad y de duración máxima de sesión que exigen una nueva autenticación periódica.
Registros de auditoría
- Eventos de auditoría de seguridad de solo adición para la autenticación y las acciones privilegiadas.
- Las acciones de dominio registran el usuario que las ejecuta, la organización y la marca de tiempo.
- Eliminación automática de los registros de auditoría una vez transcurrido su plazo de conservación.
Continuidad del negocio
- Copias de seguridad de la base de datos automatizadas y gestionadas, con capacidad de recuperación en un punto en el tiempo.
- Infraestructura y esquema definidos como código, de modo que el entorno pueda reconstruirse de forma determinista.
- Despliegues controlados y revisados, con capacidad de avanzar rápidamente en caso necesario.
Detalles: Continuidad del negocio en el Centro de confianza.