Aislamiento por tenant
Todas las tablas de tenant llevan el ID de organización y la seguridad a nivel de fila de PostgreSQL se aplica al rol de la aplicación. El rol del worker solo omite la RLS en el almacén de eventos particionado y en el registro de auditoría, nunca en la configuración de los tenants.
Secretos
Las credenciales de los proveedores se cifran con cifrado de sobre (claves de datos AES-256-GCM envueltas por AWS KMS o una clave maestra local). El asistente, el navegador y los logs solo ven en todo caso una referencia y los cuatro últimos caracteres.
Configuración firmada
Los bundles de configuración son inmutables, versionados y firmados con Ed25519. El SDK de navegador verifica la firma con WebCrypto antes de aplicar una configuración y rechaza todo lo demás (fail closed).
Data plane
El collector valida los orígenes, aplica límites de tasa y peticiones de servidor firmadas con HMAC, y entrega los eventos a una cola duradera antes de responder. Los workers procesan con reintentos, circuit breakers y una dead-letter queue. Los kill switches detienen la recogida y la entrega por sitio u organización en cuestión de segundos.
- Sin fingerprinting, sin identidad entre sitios
- El escáner de PII bloquea los datos personales en las propiedades de los eventos antes de almacenarlos
- Las direcciones IP se truncan en la ingesta
- Log de auditoría y registro de consumo de solo escritura incremental (triggers de base de datos)
Acceso y operaciones
Control de acceso basado en roles con seis roles de organización, MFA y passkeys, acceso de emergencia (break-glass) con motivo obligatorio y entrada de auditoría, tareas de retención por tipo de datos y un contacto para la divulgación de vulnerabilidades publicado en esta página.
Controles de un vistazo
Cada control se describe en las secciones anteriores; esta tabla es la versión corta.
| Control | Ámbito | Mecanismo |
|---|---|---|
| Aislamiento por tenant | Todas las tablas de tenant, rol de la aplicación | ID de organización en cada fila, seguridad a nivel de fila de PostgreSQL aplicada |
| Almacenamiento de secretos | Credenciales de proveedores | Cifrado de sobre (claves de datos AES-256-GCM envueltas por AWS KMS o una clave maestra local); solo se ven una referencia y los cuatro últimos caracteres |
| Configuración firmada | SDK de navegador | Bundles inmutables, versionados y firmados con Ed25519, verificados con WebCrypto; fail closed |
| Protección de la ingesta | Collector | Validación de origen, límites de tasa, peticiones de servidor firmadas con HMAC, cola duradera antes de la respuesta |
| Entrega | Workers | Reintentos, circuit breakers y una dead-letter queue |
| Kill switches | Por sitio u organización | Detienen la recogida y la entrega en cuestión de segundos |
| Minimización de datos | Propiedades de eventos, direcciones IP | El escáner de PII bloquea los datos personales antes de almacenarlos; las IP se truncan en la ingesta; sin fingerprinting |
| Auditoría | Log de auditoría, registro de consumo | Solo escritura incremental (append-only) mediante triggers de base de datos |
| Acceso | Miembros de la organización | Seis roles, MFA y passkeys, acceso de emergencia (break-glass) con motivo obligatorio y entrada de auditoría |
Informar de una vulnerabilidad
Informa de las vulnerabilidades de forma responsable a support@track.site. Acusamos recibo en dos días laborables y nunca nombramos a quien informa sin su consentimiento.