La seguridad es parte del diseño de FinaxaPay, no un añadido. Estas son las prácticas con las que protegemos tu integración y los datos que procesamos.
Cifrado
- En tránsito: todo el tráfico viaja sobre HTTPS/TLS.
- En reposo: los secretos sensibles (como el secret de firma de tus webhooks) se almacenan cifrados con AES-256-GCM.
- Tokens de acceso: nunca guardamos tu token en claro; conservamos solo su hash, de modo que un acceso a la base no lo revela.
Autenticación y webhooks firmados
- Cada solicitud a la API se autentica con un token por cliente; el alcance y la identidad salen del token, nunca del cuerpo del request.
- Los webhooks se firman con HMAC-SHA256 e incluyen una marca de tiempo para prevenir repeticiones (anti-replay). Publicamos cómo verificar la firma en la documentación.
Aislamiento por cliente
La plataforma es multi-tenant con aislamiento estricto: cada cliente solo puede ver y operar sus propios recursos. Aplicamos controles a nivel de aplicación y de base de datos (Row Level Security) para evitar cualquier acceso cruzado entre clientes.
Minimización de datos
- No almacenamos los datos personales de los clientes finales de nuestros clientes: solo guardamos la referencia que tú nos envías (
external_ref) y los importes necesarios para conciliar. - No manejamos ni almacenamos credenciales bancarias de los pagadores; el pago ocurre por SPEI desde el banco del propio pagador.
Infraestructura de pagos regulada
La ejecución de las transferencias SPEI y la custodia de fondos se realiza a través de terceros regulados (instituciones financieras y proveedores de infraestructura de pagos). FinaxaPay orquesta y concilia esas operaciones, pero no custodia fondos en su propio patrimonio.
Idempotencia y trazabilidad
Las operaciones críticas se diseñan para ser idempotentes, de modo que un reintento no genere duplicados. Cada movimiento queda trazado y conciliado, y las entregas de webhook se registran para auditoría.
Reporte de vulnerabilidades
Si detectas una posible vulnerabilidad, te agradecemos un reporte responsable a [email protected]. Revisamos cada reporte y agradecemos la divulgación coordinada antes de hacerlo público.