Aislamiento por empresa, secretos fuera del código

Seguridad & certificados X.509

Cada empresa emisora guarda su certificado de firma cifrado y referenciado por secreto; la API nunca lo expone. La autorización se verifica por recurso y se refuerza con RLS en PostgreSQL.

Controles
  • API keys con prefijo dfi_ validadas contra su digest; máximo dos activas por consumidor para rotación sin corte.
  • Certificados X.509 en bóveda de secretos con referencia por conexión; vigencia verificada en preflight y alertas de vencimiento.
  • Row-Level Security por organización: lecturas, notas, artefactos, PDF y reintentos denegados fuera del contexto autorizado.
  • Webhooks firmados con HMAC SHA-256 y timestamp; secretos entregados por canal seguro.
  • Configuración e identidad congeladas por documento: cambiar la organización no altera artefactos históricos.
  • Consola con autenticación humana, segundo factor (aal2) y CSRF en mutaciones.
Certificados aceptados
RequisitoDetalle
EntidadCertificadora abierta aprobada por la ONAC (GSE, Certicámara, Andes SCD, otras)
Formato.p12 / .pfx con contraseña
TitularDebe coincidir con el NIT de la empresa emisora
FirmaXAdES-EPES sobre el XML UBL 2.1
Reporte de vulnerabilidades

Escríbenos a [email protected]. Confirmamos recepción en 48 horas y no tomamos acciones legales contra investigación de buena fe.