Mínimo privilegio
Usuarios y aplicaciones reciben solo los permisos necesarios.
La seguridad debe formar parte de la arquitectura, la integración y la operación diaria, no añadirse después.
Zayloft se diseña alrededor de acceso controlado, credenciales con alcance, límites de tenant, transporte seguro, verificación de eventos y auditoría.
Debe quedar claro quién accede, qué aplicación actúa, dónde viven los secretos y cómo se registran los cambios.
Usuarios y aplicaciones reciben solo los permisos necesarios.
Datos de organización y proyecto permanecen separados.
Combina identidad, transporte, seguridad de aplicación y revisión operativa.
Eventos importantes deben ser atribuibles.
El acceso humano y de máquina tiene riesgos diferentes y debe administrarse de forma separada.
Permisos según ingeniería, operaciones, finanzas, soporte y administración.
MFA y controles modernos para acceso sensible.
SAML 2.0 y OpenID Connect donde estén configurados.
Aplicaciones usan credenciales de máquina con alcance.
Rota credenciales expuestas o que ya no deben usarse.
Onboarding, cambios de rol y desactivación estructurados.
API keys, SMPP y secretos webhook no deben publicarse en código o clientes.
Usa configuración segura o gestión de secretos.
Credenciales distintas para desarrollo, prueba y producción.
Limita credenciales a recursos y capacidades necesarias.
Retira o rota credenciales rápidamente.
APIs y protocolos compatibles deben usar transporte seguro moderno.
Usa TLS moderno.
Usa opciones seguras donde estén disponibles.
Valida payloads firmados.
Usa IDs, timestamps e idempotencia.
Entradas inválidas, retries y fallos parciales son normales y deben manejarse explícitamente.
Valida solicitudes, IDs y formatos.
No expongas secretos o infraestructura innecesaria.
Evita duplicar acciones sensibles.
Protege sistemas y reduce abuso.
Combina verificación, supresión y revisión.
Comienza con acceso conservador.
Colección, acceso, procesamiento, retención, exportación y eliminación necesitan límites claros.
Recopila solo lo necesario.
Limita acceso por rol y proyecto.
Define periodos según servicio y requisitos.
Aplica workflows de eliminación donde corresponda.
Trátalas como operaciones sensibles.
Evita registrar secretos innecesarios.
Cambios de cuenta, credenciales y configuración deben dejar contexto suficiente.
Registra cambios importantes.
Rastrea creación, rotación y revocación.
Usa identificadores estables.
Correlaciona logs, eventos y cambios.
Revisa arquitectura, dependencias, cambios y comportamiento operativo durante el ciclo normal.
Revisa cambios sensibles antes de producción.
Rastrea dependencias y actualizaciones relevantes.
Separa configuración y datos de producción.
Prueba integraciones y casos de abuso.
Ante actividad sospechosa, limita impacto, conserva evidencia y restaura la operación de forma segura.
Usa señales operativas y de autenticación.
Restringe credenciales o servicios afectados.
Usa logs e historial para entender alcance.
Restaura con configuración validada y rotación.
Zayloft aporta controles, mientras el cliente controla usuarios, credenciales, integraciones, contenido y endpoints.
Administra usuarios, roles y credenciales.
Verifica eventos y protege secretos.
Los endpoints del cliente son parte de su perímetro.
El cliente sigue siendo responsable de la autorización y destinatarios.
Proporciona suficiente detalle técnico sin publicar información sensible de explotación.
URL, pasos, comportamiento, expectativa y timestamps.
No accedas a datos ajenos ni interrumpas producción.
Escribe a support@zayloft.com con “Security report” en el asunto.
Incluye IDs o logs útiles sin secretos.
Usa acceso con alcance, secretos protegidos, límites de tenant, eventos firmados y auditoría.
Para seguridad o soporte técnico, contacta support@zayloft.com.