Consideramos la seguridad un requisito de publicación, no una lista de comprobación. Esta página documenta los controles implementados actualmente y cómo contactarnos si algo no parece correcto.
Datos en tránsito
- TLS 1.2+ aplicado en el borde tanto para
api.kunavo.comcomo parakunavo.com. - HSTS habilitado con un max-age de 12 meses.
- Callbacks de OAuth fijados a URI de redirección verificadas; tokens de enlaces mágicos de un solo uso y de corta duración.
Datos en reposo
- Los datos de cuenta, facturación y uso se almacenan en Fly Postgres en una única región principal, con instantáneas diarias cifradas de los volúmenes.
- Las claves de API se almacenan como hashes unidireccionales; el texto plano solo se muestra al crearlas.
- Las cargas de los usuarios se sirven desde un bucket neutral y dedicado (
files.kunavo.com) mediante credenciales limitadas únicamente a ese bucket.
Controles de acceso
- Principio de mínimo privilegio: el acceso a producción está limitado a una pequeña lista de ingenieros autorizados.
- Se requiere autenticación de dos factores en todos los proveedores de infraestructura.
- Se conservan registros de auditoría de las acciones administrativas realizadas en la consola de administración.
Fiabilidad
- Conmutación por error en caliente entre múltiples proveedores para los modelos de proveedores externos — consulta la página de inicio y los Términos para conocer las limitaciones.
- Página de estado en kunavo.com/status.
- Supervisión del TTFB y la tasa de desconexiones por dispatcher; los análisis posteriores de los incidentes visibles para los usuarios se publican en /changelog.
Divulgación responsable
Si crees haber encontrado una vulnerabilidad de seguridad, envía un correo a security@kunavo.com con los pasos para reproducirla. Confirmamos la recepción de los informes en un plazo de 48 horas y no emprendemos acciones contra investigadores que actúen de buena fe.