Volver al inicio
N22

Seguridad

Cómo protege la plataforma las cuentas y las credenciales.

Este documento es un borrador de trabajo y aún no constituye los términos legales definitivos del servicio.

Contraseñas

Las contraseñas usan hash Argon2id con parámetros alineados con las recomendaciones actuales de OWASP. Las contraseñas en texto plano nunca se almacenan ni se registran en logs.

Sesiones

Las sesiones usan un token aleatorio entregado en una cookie HttpOnly y SameSite, marcada como Secure en producción. La base de datos guarda solo un hash SHA-256 del token. Las sesiones pueden listarse y revocarse individualmente, y cambiar la contraseña las invalida todas.

Almacenamiento de credenciales

Las credenciales de proveedores se cifran con AES-256-GCM, un cifrado autenticado, de modo que cualquier alteración se detecta al descifrar. La clave maestra viene del entorno y está versionada para permitir su rotación.

Protecciones de la aplicación

La aplicación define una Content Security Policy con nonce por solicitud, HSTS en producción, frame-ancestors none y una permissions policy restrictiva. Las solicitudes que cambian estado exigen token CSRF y verificación de origen. Los endpoints de autenticación tienen límite de intentos. Toda entrada se valida en el servidor.

Lo que no afirmamos

N22 no tiene certificación de seguridad en este momento. No afirmamos SOC 2, ISO 27001 ni ningún otro estado de cumplimiento auditado, y no mostraremos tal afirmación a menos que realmente se obtenga.

Reportar una vulnerabilidad

Si crees haber encontrado un problema de seguridad, contáctanos antes de divulgarlo públicamente para que podamos atenderlo.

Última actualización: 2026-08-10