La seguridad es parte del diseño de FinaxaPay, no un añadido. Estas son las prácticas con las que protegemos tu integración y los datos que procesamos.

Cifrado

  • En tránsito: todo el tráfico viaja sobre HTTPS/TLS.
  • En reposo: los secretos sensibles (como el secret de firma de tus webhooks) se almacenan cifrados con AES-256-GCM.
  • Tokens de acceso: nunca guardamos tu token en claro; conservamos solo su hash, de modo que un acceso a la base no lo revela.

Autenticación y webhooks firmados

  • Cada solicitud a la API se autentica con un token por cliente; el alcance y la identidad salen del token, nunca del cuerpo del request.
  • Los webhooks se firman con HMAC-SHA256 e incluyen una marca de tiempo para prevenir repeticiones (anti-replay). Publicamos cómo verificar la firma en la documentación.

Aislamiento por cliente

La plataforma es multi-tenant con aislamiento estricto: cada cliente solo puede ver y operar sus propios recursos. Aplicamos controles a nivel de aplicación y de base de datos (Row Level Security) para evitar cualquier acceso cruzado entre clientes.

Minimización de datos

  • No almacenamos los datos personales de los clientes finales de nuestros clientes: solo guardamos la referencia que tú nos envías (external_ref) y los importes necesarios para conciliar.
  • No manejamos ni almacenamos credenciales bancarias de los pagadores; el pago ocurre por SPEI desde el banco del propio pagador.

Infraestructura de pagos regulada

La ejecución de las transferencias SPEI y la custodia de fondos se realiza a través de terceros regulados (instituciones financieras y proveedores de infraestructura de pagos). FinaxaPay orquesta y concilia esas operaciones, pero no custodia fondos en su propio patrimonio.

Idempotencia y trazabilidad

Las operaciones críticas se diseñan para ser idempotentes, de modo que un reintento no genere duplicados. Cada movimiento queda trazado y conciliado, y las entregas de webhook se registran para auditoría.

Reporte de vulnerabilidades

Si detectas una posible vulnerabilidad, te agradecemos un reporte responsable a [email protected]. Revisamos cada reporte y agradecemos la divulgación coordinada antes de hacerlo público.