Seguridad

Última actualización: junio de 2026

La seguridad es fundamental para MonitorKit — nos confías tus métricas de infraestructura, logs y trazas APM. Esta página describe cómo protegemos tus datos y cómo reportar vulnerabilidades de forma responsable.

Solo HTTPS Contraseñas bcrypt Cookies JWT httpOnly Limitación de tasa Aislamiento multi-tenant 2FA TOTP

Divulgación responsable

Si descubres una vulnerabilidad de seguridad en MonitorKit, repórtala de forma privada. Nos comprometemos a:

Reportar a: [email protected]
Por favor incluye: pasos para reproducir, evaluación del impacto y tus datos de contacto.
Te pedimos que no divulgues públicamente hasta que hayamos tenido tiempo de remediar.

Alcance: Solo realiza pruebas en cuentas que sean de tu propiedad. No ejecutes ataques de denegación de servicio, escaneo automatizado contra nuestra infraestructura de producción, ni accedas a datos de otros usuarios.

Autenticación y sesiones

Aislamiento de datos multi-tenant

Cada fila de cada tabla (hosts, métricas, logs, trazas, reglas de alerta) está vinculada a un org_id. Todas las consultas aplican este filtro — es imposible que una organización lea los datos de otra a través de la API.

Seguridad en el transporte

Tratamiento de datos

Seguridad de pagos

El procesamiento de pagos es gestionado íntegramente por Paddle (nuestro Merchant of Record). MonitorKit nunca recibe, almacena ni procesa números de tarjeta de crédito. Paddle está certificado como PCI DSS Nivel 1.

Los eventos de webhook entrantes de Paddle se verifican mediante firmas HMAC-SHA256 antes de ejecutar cualquier acción.

Infraestructura

Registro de cambios de seguridad

Junio 2026 — Corregidos 12 problemas identificados en una auditoría de seguridad interna: XSS mediante cadenas controladas por el usuario no escapadas en el panel, el limitador de tasa ahora solo cuenta los intentos fallidos de inicio de sesión, la resolución de organización en webhooks de Paddle endurecida (se eliminó el fallback controlable por atacantes), límite anti-DoS añadido al endpoint de métricas, brecha de aplicación del plugin APM cerrada, y guardia de sesión multi-tenant añadida a la capa de autenticación.

Contacto

Para problemas de seguridad: [email protected]
Para consultas generales: [email protected]

Política de Privacidad · Términos de Servicio · ATD · security.txt