Última actualización: 7 de octubre de 2026 · Versión 2.1
Anexo de seguridad
Solo se listan medidas que existen hoy en Bloomback. Lo que todavía no existe va aparte, para no prometer de más.
| Área | Medida en uso |
|---|---|
| Conexiones | Todo el tráfico por HTTPS; HTTP se redirige y el navegador queda obligado a HTTPS (HSTS). La base de datos solo acepta conexiones cifradas. |
| Datos en reposo | Base de datos administrada (Neon, sobre AWS) con cifrado en reposo del proveedor. |
| Contraseñas | Nunca se guardan: solo su huella con argon2. Mínimo 10 caracteres. |
| Inicio de sesión | Tras 5 intentos fallidos en 15 minutos, el correo queda en espera. Cookie de sesión firmada, solo HTTPS y no accesible desde JavaScript. |
| Enlaces de un solo uso | Invitaciones (7 días) y cambio de contraseña (2 horas); solo se guarda su huella SHA-256. |
| Separación entre centros | Cada consulta se limita al centro y a las sedes del usuario; la sede de otro centro responde como si no existiera. |
| Permisos | Roles dueña, gerente y recepción; recepción no ve cifras de dinero ni descarga listas con teléfonos; acceso limitable por sede. |
| Altegio | Acceso de solo lectura; los avisos de Altegio nunca se toman como dato: siempre se vuelve a leer desde Altegio. |
| Navegador | Sin scripts, fuentes ni analítica de terceros (salvo el formulario de pago de Paddle, solo en la página de planes); la app no se puede mostrar dentro de otro sitio; las páginas no se guardan en cachés compartidas. |
| Archivos | Los logos se aceptan solo como PNG, JPG o WebP verificados por su contenido; SVG rechazado. |
| Secretos | Claves de Altegio, de Paddle, de la base y de sesión fuera del código y de la imagen del servidor, en el gestor de secretos de Fly.io. |
| Disponibilidad | Sincronización diaria con reintentos; aviso interno si una sede pasa 30 horas sin actualizarse. |
| Respaldos | Restauración a un momento anterior según la ventana del proveedor de base de datos. |
| Borrado | Automático a los 30 días de desconectar una sede, con constancia sin datos personales. |
Aún no disponible (se informará cuando exista): verificación en dos pasos (MFA), registro de auditoría de accesos por usuario, prueba de penetración externa.