Seguridad
Última actualización: junio de 2026
La seguridad es fundamental para MonitorKit — nos confías tus métricas de infraestructura, logs y trazas APM. Esta página describe cómo protegemos tus datos y cómo reportar vulnerabilidades de forma responsable.
Divulgación responsable
Si descubres una vulnerabilidad de seguridad en MonitorKit, repórtala de forma privada. Nos comprometemos a:
- Confirmar la recepción de tu reporte en 48 horas
- Proporcionar un cronograma de remediación en 7 días
- Notificarte cuando se despliegue la corrección
- Reconocerte públicamente (con tu consentimiento) en nuestro registro de cambios de seguridad
Reportar a:
[email protected]
Por favor incluye: pasos para reproducir, evaluación del impacto y tus datos de contacto.
Te pedimos que no divulgues públicamente hasta que hayamos tenido tiempo de remediar.
Alcance: Solo realiza pruebas en cuentas que sean de tu propiedad. No ejecutes ataques de denegación de servicio, escaneo automatizado contra nuestra infraestructura de producción, ni accedas a datos de otros usuarios.
Autenticación y sesiones
- Contraseñas hasheadas con bcrypt (factor de coste 12). Las contraseñas en texto plano nunca se almacenan ni registran.
- Sesiones mediante tokens JWT firmados (HS256) almacenados en cookies httpOnly, SameSite=Lax — inaccesibles para JavaScript.
- Autenticación en dos factores (TOTP) disponible para todas las cuentas mediante cualquier app compatible (Google Authenticator, Authy, etc.).
- Limitación de tasa — los intentos fallidos de inicio de sesión se rastrean por IP. Después de 10 intentos fallidos en 5 minutos, la IP queda bloqueada temporalmente.
- Invalidación de sesión — cambiar tu contraseña invalida inmediatamente todas las sesiones activas.
Aislamiento de datos multi-tenant
Cada fila de cada tabla (hosts, métricas, logs, trazas, reglas de alerta) está vinculada a un org_id. Todas las consultas aplican este filtro — es imposible que una organización lea los datos de otra a través de la API.
- Las API keys de los agentes son por organización y revocables individualmente.
- Las sesiones sin un
org_idválido son rechazadas en la capa de autenticación. - Las operaciones de superadmin (a nivel de plataforma) se registran con actor y marca de tiempo.
Seguridad en el transporte
- Todo el tráfico se sirve sobre HTTPS. HTTP se redirige a HTTPS a nivel de Nginx.
- Las siguientes cabeceras de seguridad se envían en cada respuesta:
X-Content-Type-Options: nosniffX-Frame-Options: DENYReferrer-Policy: strict-origin-when-cross-originPermissions-Policy: camera=(), microphone=(), geolocation=()
- Se aplica protección SSRF a cualquier URL que el servidor recupere (comprobaciones de estado de infraestructura, webhooks).
Tratamiento de datos
- Limpieza de SQL en APM: Los parámetros de consulta se reemplazan por
?antes del almacenamiento. Los valores reales nunca se envían a nuestros servidores. - Retención de logs: Los datos de log se eliminan automáticamente tras el período de retención de tu plan (7–365 días). Puedes eliminar un host y todos sus datos en cualquier momento desde el panel.
- Retención de métricas: Las instantáneas en bruto se conservan 30 días. Los datos más antiguos son purgados por un proceso en segundo plano cada hora.
- Secretos: Las API keys se almacenan como hashes SHA-256. La clave en texto plano solo se muestra una vez en el momento de su creación.
Seguridad de pagos
El procesamiento de pagos es gestionado íntegramente por Paddle (nuestro Merchant of Record). MonitorKit nunca recibe, almacena ni procesa números de tarjeta de crédito. Paddle está certificado como PCI DSS Nivel 1.
Los eventos de webhook entrantes de Paddle se verifican mediante firmas HMAC-SHA256 antes de ejecutar cualquier acción.
Infraestructura
- Alojado en Vultr (The Constant Company, LLC) — centro de datos en Chicago, Estados Unidos.
- Las copias de seguridad de la base de datos se ejecutan diariamente y se almacenan cifradas.
- El servidor se ejecuta como usuario sin privilegios dentro de Docker con sistema de archivos de solo lectura donde es posible.
- Las dependencias están fijadas y revisadas con cada versión.
Registro de cambios de seguridad
Junio 2026 — Corregidos 12 problemas identificados en una auditoría de seguridad interna: XSS mediante cadenas controladas por el usuario no escapadas en el panel, el limitador de tasa ahora solo cuenta los intentos fallidos de inicio de sesión, la resolución de organización en webhooks de Paddle endurecida (se eliminó el fallback controlable por atacantes), límite anti-DoS añadido al endpoint de métricas, brecha de aplicación del plugin APM cerrada, y guardia de sesión multi-tenant añadida a la capa de autenticación.
Contacto
Para problemas de seguridad: [email protected]
Para consultas generales: [email protected]
Política de Privacidad · Términos de Servicio · ATD · security.txt