Seguridad

Solo lectura por diseño.

El servicio está construido para que podamos ver una cuenta sin poder tocarla. Esta página describe cómo tratamos credenciales, datos e informes, y cómo reportar una vulnerabilidad.

Última actualización 2026-09-01

Acceso a las cuentas de trading

Solo aceptamos contraseñas de inversor. En MetaTrader esa contraseña abre una única cuenta en modo de solo lectura: lista operaciones y saldos y no puede abrir, modificar ni cerrar una posición. cTrader y Match-Trader se integran con una autorización de solo lectura equivalente. Nunca pedimos contraseñas maestras, claves de API, acceso de gestor ni credenciales de servidor, y nada se conecta a la infraestructura de la firma.

Tratamiento de credenciales

  • Las credenciales se cifran en reposo y solo se descifran dentro del proceso que lee la cuenta.
  • Se usan para la revisión y después se eliminan, salvo que la firma haya pedido monitorización continua de esa cuenta.
  • El personal no ve credenciales en claro; el soporte trabaja con el número de cuenta y el informe.
  • Las cuentas de feed nunca operan. Comprobamos que no exista permiso de trading antes de usar una.

Integridad del informe

Cada informe se firma con un hash SHA-256 y una marca de tiempo al emitirse. El enlace de verificación muestra el hash y la hora de emisión, para que cualquiera con una copia confirme que no se ha alterado. Los informes nunca se editan; las correcciones son documentos nuevos que referencian el original.

Infraestructura

  • Todo el tráfico se cifra en tránsito (TLS). Los almacenes de datos se cifran en reposo.
  • El acceso sigue el principio de mínimo privilegio y queda registrado.
  • Los datos de trading se mantienen separados del sitio web público.
  • Las salidas del motor de reglas son deterministas y reproducibles a partir de los datos almacenados.

Minimización de datos

Leemos lo que una revisión necesita: operaciones, historial de saldo y configuración de la cuenta. No leemos mensajes, documentos ni nada fuera de la cuenta de trading. Los informes publicados en el directorio se anonimizan y se agrupan en tramos.

Divulgación responsable

Si encuentras una vulnerabilidad, escribe a [email protected] con "Security" en el asunto e incluye los pasos para reproducirla. Acusamos recibo en dos días hábiles, te mantenemos informado y no perseguimos a investigadores de buena fe que eviten violaciones de privacidad, destrucción de datos e interrupción del servicio.

Lo que no afirmamos

Actualmente no contamos con certificación SOC 2 ni ISO 27001. Lo diremos aquí cuando eso cambie, en lugar de insinuarlo antes.