Saltar al contenido principal
MailPulse
🔒

Seguridad en MailPulse

Tomamos la seguridad en serio. Tus datos, credenciales y privacidad son nuestras principales prioridades.

Cifrado en Reposo

Todos los datos sensibles, incluidas las credenciales AWS, están cifrados con AES-256. Nunca almacenamos secretos en texto plano.

Cifrado en Tránsito

Toda comunicación API usa TLS 1.3. El tráfico HTTP se redirige automáticamente a HTTPS.

Monitoreo de Acceso

Monitoreamos todo acceso a nuestra infraestructura. Actividad sospechosa activa alertas inmediatas.

Headers de Seguridad

Cada respuesta incluye CSP, X-Frame-Options, XSS Protection y otros headers de seguridad.

Límites de Tasa

Los endpoints de API tienen límites de tasa para prevenir abusos. Los límites son generosos para uso legítimo.

Auditorías Regulares

Realizamos auditorías de seguridad regulares y actualizaciones de dependencias para mantener una postura de seguridad sólida.

Cómo manejamos las credenciales AWS

Tus credenciales AWS son los datos más sensibles que almacenamos. Así es como los protegemos:

  • Cifradas en reposo: Cifrado AES-256 con rotación de claves
  • Nunca registradas: Las credenciales nunca se escriben en logs
  • Acceso mínimo: Solo usamos permisos API específicos de SES
  • Almacenamiento aislado: Credenciales almacenadas separadamente de otros datos
  • Transmisión segura: Solo se envían a través de TLS 1.3
Política IAM (permisos mínimos)
{
  "Effect": "Allow",
  "Action": [
    "ses:SendEmail",
    "ses:SendRawEmail",
    "ses:GetSendQuota",
    "ses:GetSendStatistics",
    "ses:ListIdentities"
  ],
  "Resource": "*"
}

Manejo de datos

Qué recopilamos, cómo lo usamos y cuánto lo conservamos.

Tipo de Dato Propósito Retención
Credenciales AWS Acceso API SES para monitoreo y envío Hasta que las elimines
Metadatos de Email Seguimiento de entrega, monitoreo de rebotes/quejas Según plan (7d / 90d / 1a)
Logs de Webhook Depuración, registro de auditoría 30 días
Historial de Alertas Gestión de alertas, seguimiento de resolución 90 días
Info de Cuenta Autenticación, facturación Hasta eliminación de cuenta
Analíticas de Uso Mejora del producto, facturación 12 meses (anonimizados)

Seguridad de infraestructura

Construido sobre cimientos seguros.

Alojamiento

  • Página de aterrizaje: Vercel (CDN, protección DDoS)
  • Backend: Docker en VPS aislado
  • Base de datos: PostgreSQL con conexiones cifradas

Red

  • Puertos vinculados a 127.0.0.1 (sin acceso externo)
  • WAF Cloudflare y protección DDoS
  • Reglas de firewall en VPS

Aplicación

  • Autenticación basada en JWT
  • Hashing de contraseñas bcrypt (4.0.1)
  • Validación de entrada en todos los endpoints
  • CORS configurado correctamente

Monitoreo

  • Monitoreo de tiempo de actividad
  • Rastreo de errores
  • Logs de acceso
  • Notificaciones de alertas de seguridad

Respuesta a incidentes

Si ocurre un incidente de seguridad, seguimos un plan de respuesta estructurado:

  1. Detectar: El monitoreo automatizado nos alerta de anomalías
  2. Contener: Aislar sistemas afectados inmediatamente
  3. Investigar: Determinar alcance e impacto
  4. Notificar: Informar a usuarios afectados dentro de 72 horas
  5. Remediar: Corregir el problema y prevenir recurrencia
  6. Reportar: Publicar post-mortem para transparencia

Reportar una vulnerabilidad

¿Encontraste un problema de seguridad? Apreciamos la divulgación responsable.

Email: [email protected]

Clave PGP disponible bajo solicitud

Cumplimiento

Estamos construyendo hacia el cumplimiento completo con estándares de la industria.

✓ Implementado

GDPR Listo

Exportación de datos, eliminación y gestión de consentimiento. Cumplimiento completo con regulaciones de protección de datos de la UE.

✓ Implementado

Cifrado de Datos

AES-256 en reposo, TLS 1.3 en tránsito. Cifrado estándar de la industria para todos los datos sensibles.

En Progreso

SOC 2 Tipo II

Trabajando hacia la certificación SOC 2. Finalización esperada: Q1 2027.

¿Preguntas sobre seguridad?

Somos transparentes con nuestras prácticas. Contáctanos en cualquier momento.