Seguridad
Seguridad en CredoSeal
Emitimos credenciales en las que otras personas confían. Así protegemos su información y así puede avisarnos si encuentra un problema.
Reportar una vulnerabilidadCómo protegemos su información
Seguridad desde el diseño, no como agregado.
Firmas imposibles de falsificar
Cada credencial va firmada con una clave exclusiva de su organización, guardada en módulos de seguridad de hardware de AWS: la clave privada nunca sale de ahí.
Datos mínimos
Los datos de cada credencial se guardan cifrados solo hasta que la persona la recibe; después se borran. Al verificar, el contenido no queda guardado.
Cifrado de punta a punta
Todo viaja cifrado (HTTPS) y se guarda cifrado; los datos sensibles llevan además cifrado de sobre con claves administradas.
Cada organización, aislada
La separación entre organizaciones se aplica en la propia base de datos: una no puede ver los datos de otra.
Acceso protegido
Verificación en dos pasos, roles y permisos por persona, claves de API con permisos limitados y un registro de auditoría de cada acción.
Revocación al instante
Si una credencial deja de valer, toda verificación la muestra como inválida en el momento, aunque la persona la conserve en su teléfono.
Infraestructura y operación
CredoSeal funciona íntegramente sobre AWS, con la base de datos replicada en dos centros de datos y copias de seguridad diarias. Cada versión pasa pruebas automáticas y un escaneo de vulnerabilidades antes de publicarse, y el servicio se monitorea de forma continua. Usamos estándares abiertos (SD-JWT VC, OpenID4VCI, OpenID4VP) que cualquiera puede revisar.
Divulgación responsable
Reportar una vulnerabilidad
Si cree haber encontrado un problema de seguridad, escríbanos a security@credoseal.com. Agradecemos cada reporte.
Qué incluir
- Una descripción del problema y su posible impacto.
- Los pasos para reproducirlo (direcciones, peticiones, capturas).
- Si puede, una prueba de concepto que no afecte a otras personas.
Nuestro compromiso
- Confirmamos que lo recibimos en un máximo de 3 días hábiles.
- Le mantenemos al tanto mientras lo analizamos y corregimos.
- Corregimos según la gravedad, lo antes posible.
- Si lo desea, le damos crédito públicamente.
Reglas para investigar
- Pruebe solo con sus propias cuentas y datos.
- No acceda, modifique ni borre datos de otras personas u organizaciones.
- Nada de ataques de denegación de servicio, spam, ingeniería social ni pruebas físicas.
- No use la demo para generar volumen.
- Denos un plazo razonable para corregirlo (hasta 90 días) antes de hacerlo público.
Puerto seguro
Si actúa de buena fe y sigue estas reglas, consideramos su investigación autorizada y no iniciaremos acciones legales en su contra.
Alcance
Incluido: credoseal.com, el panel, las páginas para recibir y verificar credenciales y la API.
Excluido: servicios de terceros (AWS, Apple, Google, Twilio), reportes automáticos sin un impacto demostrado y configuraciones sin forma de explotarlas.
Por ahora no tenemos un programa de recompensas, pero valoramos y reconocemos cada reporte responsable.