Todos los documentos

Política de control de acceso

Quién puede entrar, con qué credencial, hasta dónde llega y cuándo se le retira. Aplica tanto a los clientes como a quienes operamos el servicio.

En vigor desde
23 de agosto de 2026
Próxima revisión
23 de agosto de 2027

1Acceso de los clientes

  • Dos formas de entrar: correo y contraseña, o cuenta de Google. Con Google solo se admiten cuentas cuyo correo Google confirma como verificado.
  • Las contraseñas se derivan con scrypt y sal aleatoria por contraseña, y se comparan en tiempo constante. No se guardan de forma reversible.
  • Cinco intentos fallidos bloquean la cuenta quince minutos. El mensaje de error es el mismo tanto si el correo existe como si no, para no revelar quién tiene cuenta.
  • La sesión dura treinta días y se transporta en una galleta httpOnly, sameSite lax y secure en producción. En la base solo se guarda el resumen SHA-256 del testigo.
  • El registro está cerrado: solo pueden crear cuenta las direcciones autorizadas expresamente. La comprobación está en el servidor, no en la interfaz.

2Acceso entre negocios del mismo cliente

Una persona puede tener varios negocios. Cambiar de uno a otro cambia el contexto de la sesión, y la base comprueba dos cosas a la vez: que la fila pertenece a ese negocio y que el negocio pertenece a esa persona. Conocer el identificador de un negocio ajeno no basta para leer nada de él.

3Acceso a servicios de terceros

Oriax accede al correo, la agenda o los archivos de un cliente únicamente mediante autorización OAuth otorgada por esa persona, y solo con los permisos mínimos necesarios para las funciones que ha activado.

  • Las credenciales resultantes se guardan cifradas y separadas por negocio.
  • El cliente puede retirar la autorización desde Oriax o desde su cuenta de Google en cualquier momento, sin pedírnoslo.
  • Al retirarla, las credenciales se borran de nuestra base.
  • Identificarse con Google y conectar el correo son autorizaciones distintas: entrar no da acceso a nada.

4Acceso de quienes operamos el servicio

  • Mínimo privilegio: cada identidad recibe solo los permisos que su función exige, concedidos uno a uno y no por lotes.
  • El servicio conecta a la base con un rol sin superusuario y sin capacidad de eludir las políticas de fila.
  • Los secretos se leen desde Secret Manager, con acceso concedido por secreto y no en bloque.
  • El acceso administrativo a Google Cloud exige verificación en dos pasos.
  • Nadie consulta datos de un cliente sin una razón operativa concreta —resolver una incidencia que ha comunicado— y esos accesos quedan registrados.

5Altas, bajas y revisión

El acceso se concede al incorporarse y se retira el mismo día del cese, incluidas las credenciales de proveedores. Cada seis meses se revisa quién tiene acceso a qué y se retira lo que ya no se justifica.

6Credenciales comprometidas

Ante sospecha de que una credencial ha quedado expuesta se rota de inmediato, sin esperar a confirmar que se haya usado. La rotación de la clave de cifrado exige además volver a cifrar las credenciales almacenadas, y ese procedimiento está descrito y ensayado.

Dudas sobre este documento, o para comunicar un problema de seguridad: admin@oriax.ai