Seguridad
Cómo protege Vendiq tu tienda
Cada punto de esta página describe algo que la plataforma ya hace: cómo guarda tus claves, quién entra a tu panel, cómo comprueba los avisos de pago y qué datos borra y cuándo.
Credenciales
Tus claves se guardan cifradas
Antes de llegar a la base de datos, cada clave que conectas en tu panel se cifra con AES-256-GCM, con un vector aleatorio para cada valor y una etiqueta que delata cualquier alteración. La llave maestra no está en la base: vive en el entorno del servidor.
Pasarelas de pago
La clave de API, la clave secreta y el secreto del webhook de cada pasarela que conectas.
Facturación electrónica
Tu certificado digital de SUNAT, su contraseña y tu clave SOL.
Correo de tu tienda
La contraseña de tu servidor SMTP y tu clave de SendGrid.
Asistente de IA
La clave con la que conectas tu propia cuenta del proveedor de IA.
Tarjetas guardadas
Solo las referencias que entrega la pasarela. Vendiq no guarda el número de la tarjeta ni su código de seguridad.
Acceso
Quién entra a tu panel y hasta dónde
Las cuentas, las sesiones y los permisos se comprueban en el servidor en cada solicitud.
Contraseñas con scrypt
Se guardan como hash scrypt, nunca tal como se escribieron. Una cuenta nueva con correo y contraseña se confirma por correo antes de poder entrar.
Sesiones que se pueden cerrar
Cada sesión se guarda en la base de datos y vence a los 7 días. Al restablecer la contraseña se cierran todas las sesiones abiertas.
Atada a tu tienda
La sesión queda ligada a la tienda donde se inició, y la tienda la decide el servidor a partir del dominio, no lo que envía el navegador.
Roles con permisos
Administrador, personal y cliente tienen accesos distintos, y cada rol lleva permisos para crear, ver, editar o borrar cada recurso. Cambiar las credenciales de pago exige ese permiso.
Límite de intentos
El inicio de sesión, el registro y la recuperación de contraseña admiten un número limitado de intentos por minuto.
Cookies solo por HTTPS
En producción la cookie de sesión viaja solo por conexiones cifradas, y el servidor acepta el inicio de sesión únicamente desde orígenes de confianza.
Cobros y conexiones
Lo que llega de fuera se verifica
Un aviso de pago, una llamada a la API o una tarea programada tienen que demostrar de dónde vienen antes de que la plataforma actúe.
La tarjeta no pasa por Vendiq
Mercado Pago y Culqi convierten los datos de la tarjeta en un código dentro del navegador del comprador, y PayPal cobra en su propia página.
Mercado Pago · Culqi · PayPal
Avisos de pago con firma
Los avisos de Mercado Pago y PayPal que confirman un cobro se aceptan solo con una firma válida y, si falta el secreto para comprobarla, se rechazan. Los de Culqi también verifican su firma.
Mercado Pago y Culqi: HMAC-SHA256
Llaves de API
Cada llave se muestra una sola vez, al crearla. En la base queda solo su hash, y cada una tiene permiso de lectura o de escritura, puede vencer y se puede desactivar.
SHA-256 · 100 solicitudes por minuto
Tareas programadas con secreto
Los procesos automáticos, como el cobro de renovaciones o la purga de datos, solo corren con un secreto de al menos 16 caracteres. Sin ese secreto no se ejecuta ninguno.
Comparación en tiempo constante
HTTPS
Cada dominio con su certificado
Tu subdominio de Vendiq y tu dominio propio llevan un certificado de Let's Encrypt que se pide solo. Para un dominio propio, antes se comprueba con un registro TXT que es tuyo; después se verifica que el certificado responda y, si no lo hace, se vuelve a intentar.
Registro y retención
Lo que queda anotado y lo que se borra
Las acciones sensibles dejan rastro, y los datos que ya no sirven no se acumulan para siempre.
Registro de auditoría
Cada una de estas acciones guarda quién la hizo, con su correo, sobre qué y en qué momento.
- Cambios en las credenciales de pago
- Reembolsos de pedidos
- Asignación y retiro de roles
- Cambios de plan hechos por la plataforma
- Ingreso del equipo de Vendiq a tu tienda para darte soporte
Purga de datos vencidos
Lo que caduca se borra pasado un margen, para poder revisar un incidente sin guardar lo que ya no hace falta.
| Dato | Se borra |
|---|---|
| Sesiones | 30 díasdespués de vencer |
| Códigos de verificación de correo | 7 díasdespués de vencer |
| Enlaces para restablecer la contraseña | 7 díasdespués de vencer |
| Intentos de compra sin terminar | 30 díasdespués de vencer |
| Carritos de visitantes sin cuenta | 90 díassin cambios |
Los pedidos, los pagos y el carrito de un cliente con cuenta no se purgan.
Crea tu tienda sobre esta base
Pruébala 14 días sin tarjeta de crédito. Y si tienes una consulta de seguridad, escríbenos.
