Seguridad

Seguro por diseño — y probado en serio

Tu tienda funciona sobre bikeryOS: dinero, clientes, stock y registros fiscales. Por eso no solo decimos que es seguro — lo atacamos nosotros mismos, sobre el sistema en producción, y corregimos lo que encontramos. Aquí tienes exactamente cómo probamos, qué probamos y cómo fue la última prueba.

Cómo probamos

Pruebas de penetración reales, no una lista de cumplimiento.

// 01 · Enfoque

Intentamos entrar

Ejecutamos pruebas de penetración estructuradas que sondean el sistema en producción como lo haría un atacante real — encadenando reconocimiento, ataques de autenticación y abuso de la aplicación, no marcando casillas.

// 02 · Reglas

Autorizado y no destructivo

Cada prueba está autorizada y es segura de solo lectura. Nunca dañamos datos, interrumpimos una tienda ni enviamos correos reales a clientes — demostramos que existe una debilidad, no la explotamos.

// 03 · Cobertura

Varios ángulos independientes

Cada prueba se despliega en paralelo sobre superficies de ataque separadas, cada una sondeada de forma independiente, para que un punto ciego no oculte toda una clase de problemas.

// 04 · Correcciones

Corregido rápido

Los hallazgos se clasifican por gravedad y se corrigen con rapidez. En nuestra prueba más reciente, cada corrección se desplegó en producción el mismo día y se reverificó en vivo.

Qué probamos

Cuatro superficies, cubriendo las formas en que realmente se vulneran sistemas como el nuestro.

// 01 · Transporte

Transporte y cifrado

Configuración TLS (solo protocolos y cifrados modernos, los antiguos rechazados), integridad del certificado y las cabeceras de seguridad del navegador — HSTS, una Content-Security-Policy estricta y protección contra clickjacking.

// 02 · Identidad

Autenticación y aislamiento de inquilinos

Seguridad de inicio de sesión y sesión, resistencia a la falsificación de tokens, escalada de privilegios y enumeración de cuentas, que las superficies de administración sigan privadas — y, sobre todo, que una tienda nunca pueda acceder a los datos de otra.

// 03 · Aplicación

Capa de aplicación

Los clásicos de la web: redirecciones abiertas, abuso de origen cruzado (CORS), divulgación de información, fugas de secretos y de código, webhooks inseguros y endpoints sin límite de tasa.

// 04 · Infraestructura

Infraestructura y correo

El servidor en sí, no solo la app — qué puertos son accesibles desde internet (solo los de web y correo deberían serlo), el endurecimiento del acceso SSH y el servidor de correo entrante, probado contra abuso de relay y spraying.

Resultados

Pruebas internas e independientes continuas.

El mismo día

Remediación

Continuas

Pruebas adversarias

Reverificado

Cada corrección, en vivo

No esperamos a una auditoría anual. Ejecutamos pruebas adversarias internas continuas junto con pruebas de penetración independientes, y clasificamos cada hallazgo por gravedad. En nuestra prueba interna más reciente, los hallazgos críticos y de gravedad alta se corrigieron y reverificaron contra el sistema en vivo el mismo día, con el fortalecimiento de menor gravedad registrado como seguimiento. Los controles de alto valor resistieron en todo momento — aislamiento de inquilinos, bloqueo de administración, protección de secretos, cifrado e integridad de sesión. Ningún programa de seguridad está jamás «terminado» — precisamente por eso seguimos probando en cada versión.

Protecciones permanentes

Defensa en profundidad, integrada desde el primer día — no añadida después.

// 01 · Alojamiento

Alojamiento en la UE y residencia de datos

Tus datos se alojan en la UE. El acceso a la plataforma está protegido por firewall y reducido a solo lo que debe ser público.

// 02 · Aislamiento

Aislamiento de inquilinos por diseño

Cada solicitud se limita a tu tienda en el gateway y de nuevo en la base de datos con seguridad a nivel de fila de Postgres — aislamiento en dos capas independientes.

// 03 · Cifrado

Cifrado en tránsito y en reposo

Todo se sirve sobre TLS moderno, y los secretos sensibles — incluidas las credenciales de firma fiscal — están cifrados en reposo con cifrado autenticado.

// 04 · Fiscal

Integridad de nivel fiscal

Cumplimiento fiscal RKSV (Austria) y TSE (Alemania), recibos firmados sin lagunas y un registro de auditoría de solo anexión que registra quién hizo qué.

// 05 · Acceso

Acceso fortalecido

Protección contra fuerza bruta al iniciar sesión, una superficie de administración bloqueada accesible solo por canales privados, y permisos de mínimo privilegio en cada acción.

// 06 · Web

Defensas web modernas

Una Content-Security-Policy obligatoria sin scripts inline inseguros, HSTS y un conjunto estricto de cabeceras de seguridad en cada página.

Divulgación responsable

¿Encontraste algo? Queremos saberlo. Publicamos un security.txt con un contacto supervisado y damos la bienvenida a la divulgación responsable — repórtalo en privado y trabajaremos contigo.