Track

Seguridad

Seguridad

Cómo protege Track los datos de los clientes: arquitectura, controles y las garantías que puedes verificar en el producto.

Última actualización: 2026-09-03

Dónde se protegen los datos en su recorrido

Desde la primera petición hasta la entrega, cada salto tiene un control: comprobación de origen, límites de tasa y firmas HMAC en el collector, una cola duradera, la política de consentimiento antes de cualquier enrutamiento y workers con reintentos, circuit breakers y una dead-letter queue. Los kill switches detienen un sitio o una organización en cuestión de segundos.

Dónde se protegen los datos en su recorridoLa configuración firmada llega al navegador, los eventos llegan al collector y solo los eventos que pasan la política llegan a un destino. Las credenciales de los proveedores solo salen del almacén cifrado dentro del worker.Config firmadaEd25519 · fail closedSitio webCollectororigen · límite de tasa · HMACColaduraderaPolíticaWorkerreintentos · breaker · DLQDestinoKill switchAlmacén cifradosobre KMS
La configuración firmada llega al navegador, los eventos llegan al collector y solo los eventos que pasan la política llegan a un destino. Las credenciales de los proveedores solo salen del almacén cifrado dentro del worker.

Aislamiento por tenant

Todas las tablas de tenant llevan el ID de organización y la seguridad a nivel de fila de PostgreSQL se aplica al rol de la aplicación. El rol del worker solo omite la RLS en el almacén de eventos particionado y en el registro de auditoría, nunca en la configuración de los tenants.

Secretos

Las credenciales de los proveedores se cifran con cifrado de sobre (claves de datos AES-256-GCM envueltas por AWS KMS o una clave maestra local). El asistente, el navegador y los logs solo ven en todo caso una referencia y los cuatro últimos caracteres.

Configuración firmada

Los bundles de configuración son inmutables, versionados y firmados con Ed25519. El SDK de navegador verifica la firma con WebCrypto antes de aplicar una configuración y rechaza todo lo demás (fail closed).

Data plane

El collector valida los orígenes, aplica límites de tasa y peticiones de servidor firmadas con HMAC, y entrega los eventos a una cola duradera antes de responder. Los workers procesan con reintentos, circuit breakers y una dead-letter queue. Los kill switches detienen la recogida y la entrega por sitio u organización en cuestión de segundos.

  • Sin fingerprinting, sin identidad entre sitios
  • El escáner de PII bloquea los datos personales en las propiedades de los eventos antes de almacenarlos
  • Las direcciones IP se truncan en la ingesta
  • Log de auditoría y registro de consumo de solo escritura incremental (triggers de base de datos)

Acceso y operaciones

Control de acceso basado en roles con seis roles de organización, MFA y passkeys, acceso de emergencia (break-glass) con motivo obligatorio y entrada de auditoría, tareas de retención por tipo de datos y un contacto para la divulgación de vulnerabilidades publicado en esta página.

Controles de un vistazo

Cada control se describe en las secciones anteriores; esta tabla es la versión corta.

Controles de un vistazo
ControlÁmbitoMecanismo
Aislamiento por tenantTodas las tablas de tenant, rol de la aplicaciónID de organización en cada fila, seguridad a nivel de fila de PostgreSQL aplicada
Almacenamiento de secretosCredenciales de proveedoresCifrado de sobre (claves de datos AES-256-GCM envueltas por AWS KMS o una clave maestra local); solo se ven una referencia y los cuatro últimos caracteres
Configuración firmadaSDK de navegadorBundles inmutables, versionados y firmados con Ed25519, verificados con WebCrypto; fail closed
Protección de la ingestaCollectorValidación de origen, límites de tasa, peticiones de servidor firmadas con HMAC, cola duradera antes de la respuesta
EntregaWorkersReintentos, circuit breakers y una dead-letter queue
Kill switchesPor sitio u organizaciónDetienen la recogida y la entrega en cuestión de segundos
Minimización de datosPropiedades de eventos, direcciones IPEl escáner de PII bloquea los datos personales antes de almacenarlos; las IP se truncan en la ingesta; sin fingerprinting
AuditoríaLog de auditoría, registro de consumoSolo escritura incremental (append-only) mediante triggers de base de datos
AccesoMiembros de la organizaciónSeis roles, MFA y passkeys, acceso de emergencia (break-glass) con motivo obligatorio y entrada de auditoría

Informar de una vulnerabilidad

Informa de las vulnerabilidades de forma responsable a support@track.site. Acusamos recibo en dos días laborables y nunca nombramos a quien informa sin su consentimiento.