Seguridad
Cómo protegemos sus datos
Sus claves de intercambio y los datos de su cuenta son confidenciales. Esto es exactamente lo que hacemos para mantenerlos seguros: sin promesas vagas.
AES-256
en reposo
TLS 1.3
en tránsito
No Withdrawal
Alcance de la clave API
HttpOnly
cookies de sesión
1. Cifrado en reposo
Cifrado de base de datos
Todos los datos de la cuenta, los registros de señales, las configuraciones de alerta y las configuraciones del usuario se almacenan en PostgreSQL en una infraestructura que aplica el cifrado de disco completo en reposo. Las copias de seguridad de la base de datos se cifran por separado antes de escribirse en el almacenamiento.
Cifrado de clave API
Las claves y secretos de Exchange API nunca se almacenan en texto sin formato. Cada clave se cifra con AES-256-GCM utilizando claves de cifrado derivadas por usuario. La clave de cifrado en sí nunca se almacena junto con el texto cifrado.
Alcance del descifrado
API key decryption occurs only within the isolated trade execution process, only when a bot order needs to be submitted, and only for the specific exchange key being used. Las claves descifradas se mantienen en la memoria solo mientras dure la solicitud.
2. Cifrado en tránsito
TLS 1.3
Todas las conexiones entre su navegador y nuestros servidores utilizan TLS 1.3. Las versiones anteriores de TLS (1.0, 1.1) y los conjuntos de cifrado débiles están deshabilitados. HTTPS se aplica con encabezados HTTP Strict Transport Security (HSTS).
Conexiones API
Todas las conexiones salientes a intercambios y proveedores de datos externos utilizan TLS con fijación de certificados cuando sea compatible. No realizamos solicitudes HTTP en texto plano a ningún proveedor de datos.
3. Seguridad de claves API
Sin permisos de retiro
Exigimos que las claves API conectadas no incluyan permisos de retiro. Durante la configuración de la clave, le advertimos si la clave parece tener acceso a retiros y le recomendamos que la regenere con alcance exclusivo para operaciones.
Aislamiento de alcance
Cada conexión de clave API tiene como alcance un único intercambio y un único usuario. No se pueden agrupar ni compartir claves entre usuarios o bots. No se puede utilizar una clave para el intercambio A para realizar pedidos en el intercambio B.
Rotación de claves
Puede revocar y reemplazar sus claves API desde Configuración hasta Exchanges en cualquier momento. Las claves antiguas se marcan inmediatamente como inactivas y no se pueden utilizar para pedidos nuevos.
4. Autenticación y sesiones
Cookies de sesión JWT
Los tokens de autenticación se almacenan como cookies HttpOnly, Secure, SameSite=Strict. No son accesibles mediante JavaScript y no se pueden robar a través de XSS. Los tokens caducan después de 24 horas de inactividad o 30 días con Recuérdame.
Seguridad de OAuth
Los flujos de OAuth (Google, GitHub) utilizan PKCE y parámetros de estado para evitar ataques de interceptación de códigos de autorización y CSRF. Recibimos solo los ámbitos de perfil mínimos necesarios para la creación de cuentas.
Hash de contraseña
Las contraseñas se codifican utilizando bcrypt con un factor de trabajo de 12 antes del almacenamiento. Nunca almacenamos ni transmitimos contraseñas en texto plano en ningún momento.
5. Infraestructura
Aislamiento de red
La base de datos y los servicios de los trabajadores no están expuestos a la Internet pública. Toda la comunicación del servicio interno se produce a través de una red privada. El servidor API es el único punto de entrada público.
Seguridad de dependencia
Realizamos análisis automatizados de vulnerabilidades de dependencia en cada implementación. Los CVE de gravedad crítica en las dependencias se parchean dentro de las 48 horas posteriores a la divulgación.
Gestión Secreta
Los secretos de producción (credenciales de base de datos, claves de cifrado, tokens de proveedor API) se inyectan en tiempo de ejecución a través de variables de entorno desde un administrador de secretos. Los secretos nunca se comprometen al control de fuente.
6. Divulgación responsable
Informar una vulnerabilidad
Si descubre una vulnerabilidad de seguridad en CryptoSignal Pro, envíe un correo electrónico a security@cryptosignalpro.com con detalles. No divulgue públicamente el problema hasta que hayamos tenido la oportunidad de investigarlo y solucionarlo.
Qué incluir
Incluya: una descripción de la vulnerabilidad, los pasos para reproducirla, el impacto potencial y cualquier código de prueba de concepto. Cuantos más detalles proporcione, más rápido podremos evaluar y remediar.
Cronograma de respuesta
Reconoceremos su informe dentro de las 48 horas, le brindaremos una evaluación inicial dentro de los 5 días hábiles y lo mantendremos informado sobre el progreso de la remediación. Damos crédito a los investigadores que informan vulnerabilidades válidas (con su permiso).
¿Encontraste una vulnerabilidad?
Envíe un correo electrónico a nuestro equipo de seguridad; respondemos dentro de las 48 horas.
¿Preguntas generales de seguridad?
Contactar con soporte