Saltar al contenido principal

Zayloft security

La seguridad debe formar parte de la arquitectura, la integración y la operación diaria, no añadirse después.

Zayloft se diseña alrededor de acceso controlado, credenciales con alcance, límites de tenant, transporte seguro, verificación de eventos y auditoría.

La seguridad comienza con límites explícitos.

Debe quedar claro quién accede, qué aplicación actúa, dónde viven los secretos y cómo se registran los cambios.

Mínimo privilegio

Usuarios y aplicaciones reciben solo los permisos necesarios.

Aislamiento de tenant

Datos de organización y proyecto permanecen separados.

Defensa en profundidad

Combina identidad, transporte, seguridad de aplicación y revisión operativa.

Trazabilidad

Eventos importantes deben ser atribuibles.

Controles de identidad para personas y aplicaciones.

El acceso humano y de máquina tiene riesgos diferentes y debe administrarse de forma separada.

Acceso por roles

Permisos según ingeniería, operaciones, finanzas, soporte y administración.

Autenticación fuerte

MFA y controles modernos para acceso sensible.

SSO y federación

SAML 2.0 y OpenID Connect donde estén configurados.

Credenciales de servicio

Aplicaciones usan credenciales de máquina con alcance.

Rotación

Rota credenciales expuestas o que ya no deben usarse.

Ciclo de acceso

Onboarding, cambios de rol y desactivación estructurados.

Los secretos pertenecen a sistemas de servidor confiables.

API keys, SMPP y secretos webhook no deben publicarse en código o clientes.

Almacenamiento protegido

Usa configuración segura o gestión de secretos.

Separación de entornos

Credenciales distintas para desarrollo, prueba y producción.

Acceso con alcance

Limita credenciales a recursos y capacidades necesarias.

Revocación

Retira o rota credenciales rápidamente.

Protege los datos mientras se mueven.

APIs y protocolos compatibles deben usar transporte seguro moderno.

HTTPS y TLS

Usa TLS moderno.

Conexiones persistentes seguras

Usa opciones seguras donde estén disponibles.

Firmas webhook

Valida payloads firmados.

Resistencia a replay

Usa IDs, timestamps e idempotencia.

La seguridad de aplicación debe fallar de forma segura.

Entradas inválidas, retries y fallos parciales son normales y deben manejarse explícitamente.

Validación

Valida solicitudes, IDs y formatos.

Errores seguros

No expongas secretos o infraestructura innecesaria.

Idempotencia

Evita duplicar acciones sensibles.

Control de tasa

Protege sistemas y reduce abuso.

Prevención de abuso

Combina verificación, supresión y revisión.

Defaults seguros

Comienza con acceso conservador.

Protege los datos durante todo su ciclo.

Colección, acceso, procesamiento, retención, exportación y eliminación necesitan límites claros.

Minimización

Recopila solo lo necesario.

Separación de acceso

Limita acceso por rol y proyecto.

Retención

Define periodos según servicio y requisitos.

Eliminación

Aplica workflows de eliminación donde corresponda.

Exportaciones

Trátalas como operaciones sensibles.

Logs

Evita registrar secretos innecesarios.

La auditoría ayuda a entender qué cambió.

Cambios de cuenta, credenciales y configuración deben dejar contexto suficiente.

Eventos administrativos

Registra cambios importantes.

Eventos de credenciales

Rastrea creación, rotación y revocación.

IDs de solicitud

Usa identificadores estables.

Investigación operativa

Correlaciona logs, eventos y cambios.

El desarrollo seguro es una responsabilidad continua.

Revisa arquitectura, dependencias, cambios y comportamiento operativo durante el ciclo normal.

Revisión de código

Revisa cambios sensibles antes de producción.

Dependencias

Rastrea dependencias y actualizaciones relevantes.

Controles de entorno

Separa configuración y datos de producción.

Pruebas

Prueba integraciones y casos de abuso.

La respuesta a incidentes debe priorizar contención, evidencia y recuperación.

Ante actividad sospechosa, limita impacto, conserva evidencia y restaura la operación de forma segura.

Detectar

Usa señales operativas y de autenticación.

Contener

Restringe credenciales o servicios afectados.

Investigar

Usa logs e historial para entender alcance.

Recuperar

Restaura con configuración validada y rotación.

La seguridad es compartida entre plataforma y entorno del cliente.

Zayloft aporta controles, mientras el cliente controla usuarios, credenciales, integraciones, contenido y endpoints.

Acceso del cliente

Administra usuarios, roles y credenciales.

Seguridad de integración

Verifica eventos y protege secretos.

Seguridad de endpoints

Los endpoints del cliente son parte de su perímetro.

Contenido y audiencia

El cliente sigue siendo responsable de la autorización y destinatarios.

Reporta problemas de seguridad responsablemente.

Proporciona suficiente detalle técnico sin publicar información sensible de explotación.

Incluye

URL, pasos, comportamiento, expectativa y timestamps.

Evita

No accedas a datos ajenos ni interrumpas producción.

Contacto

Escribe a support@zayloft.com con “Security report” en el asunto.

Conserva contexto

Incluye IDs o logs útiles sin secretos.

Preguntas frecuentes

Integra la seguridad en el modelo operativo.

Usa acceso con alcance, secretos protegidos, límites de tenant, eventos firmados y auditoría.

Para seguridad o soporte técnico, contacta support@zayloft.com.