Seguridad y confianza

Los mecanismos detrás de las afirmaciones

Contrayo no cuenta con una certificación SOC 2 a día de hoy, por lo que no le mostramos un informe ni un distintivo. Lo que sí podemos mostrarle es real: los mecanismos específicos integrados en el producto hoy, descritos con la claridad suficiente para que su propio equipo de seguridad pueda verificarlos.

Dónde estamos hoy. Contrayo es un producto en etapa temprana, aún no disponible de forma general. Contrayo no cuenta con una certificación SOC 2 a día de hoy. Se ha encargado una prueba de penetración independiente, aún no completada. Todo lo demás en esta página describe funcionalidad real y ya implementada que existe hoy en el propio código del producto, no un plan.
Seguridad de la cuenta

Cómo se protege su inicio de sesión

Almacenamiento de contraseñas

Las contraseñas se cifran mediante hash con scrypt, un algoritmo deliberadamente exigente en memoria, utilizando una sal aleatoria única por contraseña y una comparación en tiempo constante al verificarlas. Su contraseña real nunca se almacena, registra ni compara en texto plano en ningún lugar del sistema.

Tokens de sesión

Al iniciar sesión se emite un token aleatorio de 256 bits. En la base de datos solo se almacena su hash criptográfico; el token en sí existe únicamente en la cookie de su navegador, de modo que leer la base de datos no revela nada que siga funcionando como credencial.

Refuerzo de las cookies

La cookie de sesión está marcada como HttpOnly (invisible para los scripts de la página, lo que impide su robo mediante una vulnerabilidad de cross-site scripting), SameSite=Lax (una defensa real contra la falsificación de solicitudes entre sitios) y Secure siempre que se sirva mediante HTTPS.

Encabezados de seguridad HTTP

Cada respuesta incluye una Content-Security-Policy estricta — sin scripts en línea ni fuentes de scripts de terceros — además deStrict-Transport-Security, X-Frame-Options,X-Content-Type-Options y Referrer-Policy. Son defensas estándar a nivel de navegador contra el clickjacking, el MIME-sniffing y la inyección de scripts, enviadas en cada respuesta, incluidas las páginas de error.

Limitación de intentos de inicio de sesión

Los inicios de sesión fallidos se limitan tanto por cuenta como por dirección IP de origen, con un bloqueo temporal tras fallos repetidos. Un intento de inicio de sesión con un correo electrónico sin cuenta asociada tarda exactamente lo mismo que uno con una cuenta real y una contraseña incorrecta, de modo que el tiempo de respuesta por sí solo no permite determinar qué correos tienen cuenta.

Ciclo de vida de la sesión

Las sesiones expiran automáticamente, y ciertos eventos las revocan por completo: restablecer una contraseña, o que un administrador desactive una cuenta, cierra de inmediato la sesión de esa cuenta en todos los dispositivos donde estuviera activa, no solo en el que originó el evento.

Restablecimiento de contraseña

Los enlaces de restablecimiento son de un solo uso y caducan al cabo de una hora. Se almacenan de la misma manera que los tokens de sesión, mediante hash y no en texto plano, y el enlace en sí solo se devuelve una vez, directamente a quien lo solicitó, sin registrarse jamás en un log.

Autenticación multifactor

Los códigos de un solo uso basados en tiempo (TOTP, compatibles con cualquier aplicación de autenticación estándar), los códigos de un solo uso por correo electrónico y los códigos de un solo uso por SMS ya están disponibles hoy. TOTP y correo electrónico están disponibles en todos los planes; SMS es una función de Mediana empresa y Empresarial. Cualquier usuario puede activar uno para su propia cuenta, y una organización puede exigir la autenticación multifactor para todos: exigirla es gratuito en todos los planes, no un complemento de pago, en línea con el patrón mayoritario de esta categoría (GitHub, Slack, GitLab, Zoom y Salesforce también la ofrecen sin costo adicional). El secreto detrás de cada inscripción se cifra en reposo (nunca se almacena ni se registra en texto plano), y se emiten diez códigos de recuperación de un solo uso al momento de la inscripción por si se pierde un dispositivo.

Historial de inicio y cierre de sesión

Cada intento de inicio de sesión, cierre de sesión y expiración de sesión queda registrado con su fecha y hora, dirección IP y navegador; un intento fallido también se registra, aunque nunca de una forma que revele si esa dirección de correo tiene o no una cuenta. Cualquier usuario puede ver su propio historial; un administrador de la organización puede verlo para toda la organización. Este registro funciona de forma óptima pero no garantizada, y no sustituye el historial de auditoría completo descrito más abajo: un fallo al registrar nunca bloquea un inicio de sesión real.

Control de acceso

Los datos de su organización siguen siendo de su organización

Cerrado de forma predeterminada

Toda ruta de la API requiere una sesión autenticada, salvo que figure en una lista pública breve y explícita (iniciar sesión, cerrar sesión, solicitar o confirmar un restablecimiento de contraseña, y consultar los términos legales publicados actualmente). Nada más es accesible sin ella.

Aislamiento de inquilinos, aplicado en cada solicitud

Los datos de una organización están completamente aislados de los de cualquier otra. Una comprobación compartida y probada se ejecuta en cada solicitud que hace referencia a otro registro, confirmando no solo que existe, sino que realmente pertenece a la organización de quien realiza la solicitud, en lugar de confiar en que el filtro de la propia consulta sea suficiente.

Un único punto de control de autorización

Toda decisión de permisos en el producto la toma una única función, y esta falla de forma segura: un permiso que no reconoce, o una sesión sin la concesión correspondiente, se deniega de forma predeterminada en lugar de permitirse.

Política de contraseñas configurable

Su organización define su propia longitud mínima y requisitos de composición para las contraseñas. La misma comprobación que muestra una lista de verificación en tiempo real a la persona que establece una contraseña también se ejecuta en el servidor, de modo que lo que muestra la pantalla nunca puede diferir de lo que el servidor realmente acepta.

Inicio de sesión único & aprovisionamiento SCIM

El inicio de sesión único OIDC y el aprovisionamiento de usuarios SCIM 2.0 están disponibles en nuestros planes Mediana empresa y Empresarial. El inicio de sesión se verifica con el token firmado del propio proveedor de identidad y se asocia a su organización mediante su dominio de correo electrónico; desactivar a alguien en su proveedor de identidad también desactiva su cuenta aquí.

Entornos de prueba

Una copia real y aislada de su organización — sus tipos de contrato, estados, jerarquías, biblioteca de cláusulas e historial completo de políticas — para probar un cambio de política o una importación masiva sin afectar la producción. Los datos de contrato que contiene son sintéticos, generados a partir de las estadísticas agregadas de los datos de producción de su organización, nunca una copia de contratos, contrapartes o valores reales. Disponible solo en los planes Mediana empresa y Empresarial, y solo un administrador de la organización puede aprovisionar, restablecer o sincronizar uno.

Un límite absoluto al procesamiento externo con IA, cuando su DPA lo exige

Si el Anexo de Procesamiento de Datos negociado por su organización prohíbe enviar su contenido a un procesador de IA externo, nosotros mismos establecemos esa restricción: no es una opción que configuren sus propios administradores. Una vez activada, se aplica en el único punto por el que debe pasar toda función de IA del producto, antes que cualquier configuración específica de cada función, y toda función de IA en su consola de administración aparece deshabilitada con una explicación clara del motivo.

Integrado en el motor de aprobaciones

Controles que forman parte del propio producto, no un añadido

Segregación de funciones

Cuando su organización activa esta opción, el motor de delegación de autoridad la aplica directamente: la misma persona que aprobó un contrato no puede ser también quien lo firme.

Historial completo de aprobaciones

Toda decisión de aprobar, rechazar o firmar un contrato queda registrada: quién actuó, cuándo y, si lo hizo mediante una delegación en representación de otra persona, a quién representaba, todo visible en el propio historial de ese contrato.

Registro de auditoría completo de la plataforma

Más allá del historial de aprobaciones anterior, cada acción en todo el producto —no solo las aprobaciones de contratos— se registra en un registro de auditoría independiente, inmutable y encadenado mediante hash, ya desplegado en nuestro entorno de producción. Alterar una entrada anterior rompe la cadena a partir de ese punto, por lo que una manipulación no puede pasar desapercibida.

Responsabilidad administrativa

Desactivar la cuenta de un miembro revoca de inmediato todas las sesiones que mantenga, y una organización nunca puede quedarse sin ningún administrador capaz de gestionarla: la aplicación bloquea cualquier cambio que la dejara sin ninguno.

Cifrado en tránsito

Las solicitudes a Contrayo viajan mediante HTTPS/TLS, una práctica estándar en cualquier aplicación web correctamente implementada hoy en día.

Lo que aún no tenemos

Se lo indicamos directamente en lugar de dejar que lo descubra durante una revisión de seguridad:

  • No existe hoy ninguna certificación SOC 2.
  • Todavía no se ha completado una prueba de penetración independiente. Ya se ha encargado una prueba externa y autenticada. También ejecutamos nuestra propia batería interna y automatizada de pruebas de ataque contra el producto (ataques de sesión e inicio de sesión, aislamiento de datos entre inquilinos, escalada de privilegios, inyección, intentos de suplantación de identidad, entre otros) como parte habitual de nuestro propio proceso de desarrollo. Se trata de pruebas reales, pero son internas y realizadas por nosotros mismos, no un sustituto de una evaluación independiente de un tercero.

Si alguno de estos puntos es un requisito indispensable para su organización hoy, preferimos decírselo ahora antes de que lo descubra durante el proceso de contratación.

¿Preguntas de seguridad que un cuestionario necesita responder?

Póngase en contacto con nosotros y le responderemos directamente; no necesita una llamada comercial para obtener una respuesta clara.

Póngase en contacto