Legal

Seguridad

Vigente desde

Consideramos la seguridad un requisito de publicación, no una lista de comprobación. Esta página documenta los controles implementados actualmente y cómo contactarnos si algo no parece correcto.

Datos en tránsito

  • TLS 1.2+ aplicado en el borde tanto para api.kunavo.com como para kunavo.com.
  • HSTS habilitado con un max-age de 12 meses.
  • Callbacks de OAuth fijados a URI de redirección verificadas; tokens de enlaces mágicos de un solo uso y de corta duración.

Datos en reposo

  • Los datos de cuenta, facturación y uso se almacenan en Fly Postgres en una única región principal, con instantáneas diarias cifradas de los volúmenes.
  • Las claves de API se almacenan como hashes unidireccionales; el texto plano solo se muestra al crearlas.
  • Las cargas de los usuarios se sirven desde un bucket neutral y dedicado (files.kunavo.com) mediante credenciales limitadas únicamente a ese bucket.

Controles de acceso

  • Principio de mínimo privilegio: el acceso a producción está limitado a una pequeña lista de ingenieros autorizados.
  • Se requiere autenticación de dos factores en todos los proveedores de infraestructura.
  • Se conservan registros de auditoría de las acciones administrativas realizadas en la consola de administración.

Fiabilidad

  • Conmutación por error en caliente entre múltiples proveedores para los modelos de proveedores externos — consulta la página de inicio y los Términos para conocer las limitaciones.
  • Página de estado en kunavo.com/status.
  • Supervisión del TTFB y la tasa de desconexiones por dispatcher; los análisis posteriores de los incidentes visibles para los usuarios se publican en /changelog.

Divulgación responsable

Si crees haber encontrado una vulnerabilidad de seguridad, envía un correo a security@kunavo.com con los pasos para reproducirla. Confirmamos la recepción de los informes en un plazo de 48 horas y no emprendemos acciones contra investigadores que actúen de buena fe.