Saltar al contenido
SEGURIDAD

La seguridad es el producto.

Las prácticas a las que nos obligamos: en los datos, en la operación y en la propia aplicación.

Prácticas de seguridad

Protección de datos

Residencia de datos solo en la UE (tu región de la UE)
TLS 1.2+ en tránsito, AES-256 en reposo
Aislamiento de secretos por entorno
Defensa frente a contraseñas filtradas y ataques con credenciales robadas
Sin CDN, analítica ni fuentes de terceros: todo propio

Operación

Acceso por roles con mínimo privilegio
Registro de auditoría de extremo a extremo (encadenado por hash y anclado externamente)
Cada llamada saliente inventariada con un veredicto de jurisdicción
Controles de licencias, de fuga de secretos y de fuga de datos en la CI en cada cambio
CAPTCHA de prueba de trabajo autoalojado, sin servicio antibot de terceros

Aplicación

Passkeys resistentes al phishing (WebAuthn)
Límites de tasa y defensa antibot por defecto
Sesiones de vida corta con rotación de refresco
Tokens de acceso ligados al tenant y acotados por audiencia
Firma de tokens con agilidad de algoritmo (algoritmo por clave y rotación integrada)
Revisión de código en cada cambio
AGILIDAD CRIPTOGRÁFICA

Preparados para lo que viene en criptografía.

Hoy firmamos los tokens con ES256, tras una capa de firma con agilidad de algoritmo y rotación de claves integrada: añadir un nuevo esquema de firma es un cambio de configuración, no una reescritura. Seguimos los estándares poscuánticos del NIST (ML-DSA, ML-KEM) y adoptaremos firmas híbridas en cuanto los ecosistemas JOSE y OIDC los estandaricen. Lo que no haremos es poner criptografía experimental en el camino por el que se autentican tus usuarios. Y donde la protección poscuántica más importa hoy —defender los datos en tránsito frente al «cosechar ahora, descifrar después»—, nuestra hoja de ruta apunta al intercambio de claves híbrido en el borde de la red.

DIVULGACIÓN RESPONSABLE

En alcance

Todo lo que operamos bajo adetio.eu, incluidos este sitio y la demo pública. Prueba solo contra tu propia sesión.

Puerto seguro

Actúa de buena fe, evita violaciones de la privacidad e interrupciones del servicio, y no emprenderemos acciones legales por tu investigación.

Cómo comunicarlo

Escribe a security@adetio.eu con los pasos para reproducirlo. Acusamos recibo en dos días hábiles y te mantenemos al día hasta la corrección.

¿Has encontrado una vulnerabilidad?

Leemos todos los informes y actuamos sobre ellos. Acuse de recibo en dos días hábiles y actualizaciones hasta la corrección.

Comunicar un problema →