Seguridad en MailPulse
Tomamos la seguridad en serio. Tus datos, credenciales y privacidad son nuestras principales prioridades.
Cifrado en Reposo
Todos los datos sensibles, incluidas las credenciales AWS, están cifrados con AES-256. Nunca almacenamos secretos en texto plano.
Cifrado en Tránsito
Toda comunicación API usa TLS 1.3. El tráfico HTTP se redirige automáticamente a HTTPS.
Monitoreo de Acceso
Monitoreamos todo acceso a nuestra infraestructura. Actividad sospechosa activa alertas inmediatas.
Headers de Seguridad
Cada respuesta incluye CSP, X-Frame-Options, XSS Protection y otros headers de seguridad.
Límites de Tasa
Los endpoints de API tienen límites de tasa para prevenir abusos. Los límites son generosos para uso legítimo.
Auditorías Regulares
Realizamos auditorías de seguridad regulares y actualizaciones de dependencias para mantener una postura de seguridad sólida.
Cómo manejamos las credenciales AWS
Tus credenciales AWS son los datos más sensibles que almacenamos. Así es como los protegemos:
- Cifradas en reposo: Cifrado AES-256 con rotación de claves
- Nunca registradas: Las credenciales nunca se escriben en logs
- Acceso mínimo: Solo usamos permisos API específicos de SES
- Almacenamiento aislado: Credenciales almacenadas separadamente de otros datos
- Transmisión segura: Solo se envían a través de TLS 1.3
{
"Effect": "Allow",
"Action": [
"ses:SendEmail",
"ses:SendRawEmail",
"ses:GetSendQuota",
"ses:GetSendStatistics",
"ses:ListIdentities"
],
"Resource": "*"
}
Manejo de datos
Qué recopilamos, cómo lo usamos y cuánto lo conservamos.
| Tipo de Dato | Propósito | Retención |
|---|---|---|
| Credenciales AWS | Acceso API SES para monitoreo y envío | Hasta que las elimines |
| Metadatos de Email | Seguimiento de entrega, monitoreo de rebotes/quejas | Según plan (7d / 90d / 1a) |
| Logs de Webhook | Depuración, registro de auditoría | 30 días |
| Historial de Alertas | Gestión de alertas, seguimiento de resolución | 90 días |
| Info de Cuenta | Autenticación, facturación | Hasta eliminación de cuenta |
| Analíticas de Uso | Mejora del producto, facturación | 12 meses (anonimizados) |
Seguridad de infraestructura
Construido sobre cimientos seguros.
Alojamiento
- Página de aterrizaje: Vercel (CDN, protección DDoS)
- Backend: Docker en VPS aislado
- Base de datos: PostgreSQL con conexiones cifradas
Red
- Puertos vinculados a 127.0.0.1 (sin acceso externo)
- WAF Cloudflare y protección DDoS
- Reglas de firewall en VPS
Aplicación
- Autenticación basada en JWT
- Hashing de contraseñas bcrypt (4.0.1)
- Validación de entrada en todos los endpoints
- CORS configurado correctamente
Monitoreo
- Monitoreo de tiempo de actividad
- Rastreo de errores
- Logs de acceso
- Notificaciones de alertas de seguridad
Respuesta a incidentes
Si ocurre un incidente de seguridad, seguimos un plan de respuesta estructurado:
- Detectar: El monitoreo automatizado nos alerta de anomalías
- Contener: Aislar sistemas afectados inmediatamente
- Investigar: Determinar alcance e impacto
- Notificar: Informar a usuarios afectados dentro de 72 horas
- Remediar: Corregir el problema y prevenir recurrencia
- Reportar: Publicar post-mortem para transparencia
Reportar una vulnerabilidad
¿Encontraste un problema de seguridad? Apreciamos la divulgación responsable.
Email: [email protected]
Clave PGP disponible bajo solicitud
Cumplimiento
Estamos construyendo hacia el cumplimiento completo con estándares de la industria.
GDPR Listo
Exportación de datos, eliminación y gestión de consentimiento. Cumplimiento completo con regulaciones de protección de datos de la UE.
Cifrado de Datos
AES-256 en reposo, TLS 1.3 en tránsito. Cifrado estándar de la industria para todos los datos sensibles.
SOC 2 Tipo II
Trabajando hacia la certificación SOC 2. Finalización esperada: Q1 2027.
¿Preguntas sobre seguridad?
Somos transparentes con nuestras prácticas. Contáctanos en cualquier momento.