Cifrado
Última actualización: 4 de julio de 2026
El cifrado es uno de los controles más fundamentales en los que se apoya CORPYO para proteger los datos de los clientes, tanto mientras se desplazan por las redes como mientras residen en nuestras bases de datos y copias de seguridad.
Cifrado en Tránsito
Todo el tráfico de red hacia y desde CORPYO — el sitio web, el panel de control y la API — está cifrado mediante TLS. No se sirve HTTP en texto plano; las solicitudes se actualizan automáticamente a HTTPS, y publicamos cabeceras HSTS (HTTP Strict Transport Security) que indican a los navegadores que solo se conecten mediante TLS. El tráfico interno entre servicios de nuestra capa de aplicación, capa de base de datos y trabajadores en segundo plano también está cifrado, de modo que los datos no viajan en texto plano ni siquiera dentro de nuestra propia red.
Configuración TLS
Terminamos TLS en el borde de la red (Cloudflare) con una configuración que admite TLS 1.2 y TLS 1.3 y deshabilita versiones de protocolo y conjuntos de cifrado obsoletos e inseguros. Los certificados son emitidos por autoridades de certificación públicas de confianza y se renuevan automáticamente mucho antes de su vencimiento. Verificamos periódicamente nuestra configuración TLS frente a las guías actuales del sector (como las recomendaciones de configuración TLS de Mozilla) y la ajustamos conforme evolucionan dichas guías.
Cifrado en Reposo
Los datos de clientes en reposo — en nuestra base de datos principal, almacenamiento de objetos y copias de seguridad — se cifran mediante AES-256, un algoritmo de cifrado simétrico ampliamente adoptado como estándar del sector. Esto se aplica tanto a datos estructurados (registros de empresas, documentos KYC, información de facturación) como a archivos cargados y capturas de la base de datos.
Hash de Contraseñas
CORPYO nunca almacena las contraseñas de las cuentas en texto plano ni en un formato reversible. Las contraseñas se someten a hash mediante un algoritmo moderno resistente a la memoria (de la clase bcrypt o superior) con sal específica por usuario, de modo que incluso en el improbable caso de un compromiso de la base de datos, recuperar las contraseñas originales resulte computacionalmente inviable. Admitimos y fomentamos la autenticación multifactor como capa adicional de protección de la cuenta más allá de la propia contraseña.
Gestión de Claves
Las claves de cifrado se gestionan a través de un servicio dedicado de gestión de claves (como AWS KMS) en lugar de estar incrustadas en el código de la aplicación o en archivos de configuración. Las claves tienen control de acceso independiente de los datos que protegen, se rotan según un calendario definido y nunca salen del servicio de gestión de claves en formato de texto plano. El acceso a las operaciones de gestión de claves se registra y se restringe a un pequeño número de sistemas y personal autorizados.
Gestión de Secretos
Los secretos de la aplicación — credenciales de base de datos, claves API, claves de firma, tokens de servicios de terceros — se almacenan en un servicio gestionado de secretos y se inyectan en los entornos de la aplicación en tiempo de ejecución. Los secretos nunca se confían al control de versiones; nuestro pipeline de CI incluye escaneo automatizado para detectar la exposición accidental de secretos antes de que lleguen a una rama compartida. Los secretos se rotan periódicamente y de inmediato ante una sospecha de exposición o baja de personal.
