Saltar al contenido principal

Legal

Visión general de seguridad

Última actualización: 2026-07-23

Cómo thibit protege los datos confiados al Servicio. Preguntas o informes de vulnerabilidades: security@thibit.id.

Cifrado en tránsito

Todos los endpoints públicos se sirven por TLS, con HTTP Strict Transport Security (HSTS) activo.

Autenticación

Las claves de API tienen ámbito por proyecto, son rotables y se almacenan con hash. El panel usa inicio de sesión OAuth (Google o GitHub) con sesiones del lado del servidor — no se almacenan contraseñas.

Webhooks

Las entregas de webhooks van firmadas con HMAC para que los integradores puedan verificar su autenticidad e integridad.

Almacenamiento de datos

La evidencia de verificación se almacena cifrada en reposo en AWS (Amazon S3) con eliminación automática por ciclo de vida de 60 días. Los datos personales se limitan a rutas de persistencia documentadas y los registros de la aplicación se mantienen libres de contenido bruto de documentos y biometría.

Infraestructura

El acceso a la infraestructura de producción sigue el principio de mínimo privilegio. Los secretos viven en almacenes de secretos gestionados, no en el control de versiones.

Monitorización

Los servicios de producción corren con monitorización de errores y alertas.

Divulgación responsable

Informa de sospechas de vulnerabilidades a security@thibit.id (ver también /.well-known/security.txt). Acusamos recibo de los informes de buena fe, pedimos detalle suficiente para reproducir y no perseguimos a investigadores que actúen de buena fe.

Última actualización: 2026-07-23