Seguridad
Este documento describe controles generales de seguridad que realmente existen en Nexi hoy, verificados contra el código. No incluye detalles técnicos internos que pudieran usarse para atacar el servicio.
/legal/seguridadControles reales implementados
Conexiones cifradas por HTTPS/TLS. Contraseñas y PIN de acceso almacenados únicamente como hash (scrypt), nunca en texto plano, y comparados en tiempo constante para evitar ataques de temporización. Credenciales de integraciones de terceros (WhatsApp, Mercado Pago, Google Calendar) cifradas en la base de datos. Límites de tasa (rate limiting) en inicio de sesión, registro, recuperación de acceso y otras rutas sensibles, para dificultar ataques de fuerza bruta. Aislamiento por negocio (multi-tenant): cada operación valida que el usuario tenga membresía activa sobre el negocio específico que intenta usar.
Cookies de sesión marcadas httpOnly (no accesibles desde JavaScript) y con protección contra CSRF mediante verificación de origen en mutaciones de cuenta. Segundo factor propio (PIN de 6 dígitos, con revalidación periódica) para confirmar el acceso a un negocio específico.
Certificaciones que NO tenemos
No contamos con certificación ISO 27001, SOC 2, PCI-DSS ni ninguna certificación formal de seguridad. No mostramos ese tipo de sellos porque no serían ciertos.
Gestión de incidentes
Contamos con un procedimiento interno (no público) para identificar, contener y analizar el impacto de una vulneración de seguridad real, e informar de forma inmediata a los titulares afectados cuando la ley lo requiera. Para reportar una vulnerabilidad real, contáctanos en [LEGAL_REVIEW_REQUIRED: correo para reportes de seguridad].
Responsabilidad compartida
Tú eres responsable de mantener segura tu propia contraseña, PIN, y de no compartir tu sesión. Nosotros somos responsables de la infraestructura, el cifrado y los controles de acceso descritos arriba.
Historial de versiones
- 2026-09-28.v1 ·
Primera versión, auditada contra el código real de autenticación, sesiones y almacenamiento.