Legal
Visión general de seguridad
Última actualización: 2026-07-23
Cómo thibit protege los datos confiados al Servicio. Preguntas o informes de vulnerabilidades: security@thibit.id.
Cifrado en tránsito
Todos los endpoints públicos se sirven por TLS, con HTTP Strict Transport Security (HSTS) activo.
Autenticación
Las claves de API tienen ámbito por proyecto, son rotables y se almacenan con hash. El panel usa inicio de sesión OAuth (Google o GitHub) con sesiones del lado del servidor — no se almacenan contraseñas.
Webhooks
Las entregas de webhooks van firmadas con HMAC para que los integradores puedan verificar su autenticidad e integridad.
Almacenamiento de datos
La evidencia de verificación se almacena cifrada en reposo en AWS (Amazon S3) con eliminación automática por ciclo de vida de 60 días. Los datos personales se limitan a rutas de persistencia documentadas y los registros de la aplicación se mantienen libres de contenido bruto de documentos y biometría.
Infraestructura
El acceso a la infraestructura de producción sigue el principio de mínimo privilegio. Los secretos viven en almacenes de secretos gestionados, no en el control de versiones.
Monitorización
Los servicios de producción corren con monitorización de errores y alertas.
Divulgación responsable
Informa de sospechas de vulnerabilidades a security@thibit.id (ver también /.well-known/security.txt). Acusamos recibo de los informes de buena fe, pedimos detalle suficiente para reproducir y no perseguimos a investigadores que actúen de buena fe.
Última actualización: 2026-07-23