Saltar al contenido principal
CCerraviVolver al acceso

Seguridad y acceso

La confianza también necesita límites claros.

Aquí explicamos qué protege hoy una cuenta de Cerravi, cómo funciona la recuperación y qué límites siguen vigentes.

Estado actual de seguridadLa verificación y recuperación dependen del correo configurado para la cuenta. Ningún control sustituye las buenas prácticas de cada organización.

1. Controles activos

  • Las contraseñas nuevas requieren al menos 15 caracteres, aceptan frases con espacios y Unicode, y bloquean opciones comunes o ligadas a la cuenta mediante una lista local revisada; la contraseña no se envía a terceros.
  • Los hashes usan salt y un perfil scrypt versionado; los hashes anteriores se fortalecen después de una autenticación correcta.
  • Tokens de sesión aleatorios almacenados como hash y cookies HttpOnly, SameSite y Secure en producción.
  • Sesiones con vencimiento absoluto, cierre después de 12 horas sin actividad y versión de seguridad para invalidarlas durante la recuperación de cuenta.
  • Cada persona puede revisar sus dispositivos activos y cerrar una sesión remota sin exponer tokens ni sus hashes.
  • Los nuevos accesos, cambios de contraseña y cierres de sesión aparecen en un historial privado; un nuevo acceso genera una alerta por correo cuando el proveedor está operativo.
  • Rate limit en intentos de acceso y registro para reducir abuso automatizado.
  • HTTPS, encabezados defensivos y PostgreSQL sin exposición pública directa.

2. Verificación y recuperación

Cerravi utiliza enlaces de un solo uso y con vencimiento para verificar el correo y restablecer la contraseña. Los tokens se almacenan como hash y un cambio de contraseña invalida las sesiones anteriores. La entrega depende de que el proveedor de correo acepte el mensaje.

3. Autenticación en dos pasos

2FA no forma parte del primer lanzamiento. Cerravi no afirma que esta protección esté activa. La prioridad inicial es completar verificación, recuperación segura, alertas operativas y trazabilidad; 2FA se incorporará en una etapa posterior con códigos de recuperación y un proceso de soporte definido.

4. Cómo proteger tu cuenta

  • Usa una contraseña única generada por un administrador de contraseñas.
  • No compartas sesiones, invitaciones ni enlaces privados de salas.
  • Revoca invitaciones que ya no deban utilizarse.
  • Asigna Viewer cuando una persona solo necesite consultar información.

5. Reportar un problema

Si detectas acceso no autorizado o una vulnerabilidad, escribe a privacidad@cerravi.com sin incluir contraseñas, tokens ni datos sensibles. El tiempo formal de respuesta no constituye por ahora un SLA contractual.

PrivacidadTérminosCookiesSeguridadprivacidad@cerravi.com