Volver al inicio

Seguridad

Seguridad en CredoSeal

Emitimos credenciales en las que otras personas confían. Así protegemos su información y así puede avisarnos si encuentra un problema.

Reportar una vulnerabilidad

Cómo protegemos su información

Seguridad desde el diseño, no como agregado.

Firmas imposibles de falsificar

Cada credencial va firmada con una clave exclusiva de su organización, guardada en módulos de seguridad de hardware de AWS: la clave privada nunca sale de ahí.

Datos mínimos

Los datos de cada credencial se guardan cifrados solo hasta que la persona la recibe; después se borran. Al verificar, el contenido no queda guardado.

Cifrado de punta a punta

Todo viaja cifrado (HTTPS) y se guarda cifrado; los datos sensibles llevan además cifrado de sobre con claves administradas.

Cada organización, aislada

La separación entre organizaciones se aplica en la propia base de datos: una no puede ver los datos de otra.

Acceso protegido

Verificación en dos pasos, roles y permisos por persona, claves de API con permisos limitados y un registro de auditoría de cada acción.

Revocación al instante

Si una credencial deja de valer, toda verificación la muestra como inválida en el momento, aunque la persona la conserve en su teléfono.

Infraestructura y operación

CredoSeal funciona íntegramente sobre AWS, con la base de datos replicada en dos centros de datos y copias de seguridad diarias. Cada versión pasa pruebas automáticas y un escaneo de vulnerabilidades antes de publicarse, y el servicio se monitorea de forma continua. Usamos estándares abiertos (SD-JWT VC, OpenID4VCI, OpenID4VP) que cualquiera puede revisar.

Divulgación responsable

Reportar una vulnerabilidad

Si cree haber encontrado un problema de seguridad, escríbanos a security@credoseal.com. Agradecemos cada reporte.

Qué incluir

  • Una descripción del problema y su posible impacto.
  • Los pasos para reproducirlo (direcciones, peticiones, capturas).
  • Si puede, una prueba de concepto que no afecte a otras personas.

Nuestro compromiso

  • Confirmamos que lo recibimos en un máximo de 3 días hábiles.
  • Le mantenemos al tanto mientras lo analizamos y corregimos.
  • Corregimos según la gravedad, lo antes posible.
  • Si lo desea, le damos crédito públicamente.

Reglas para investigar

  • Pruebe solo con sus propias cuentas y datos.
  • No acceda, modifique ni borre datos de otras personas u organizaciones.
  • Nada de ataques de denegación de servicio, spam, ingeniería social ni pruebas físicas.
  • No use la demo para generar volumen.
  • Denos un plazo razonable para corregirlo (hasta 90 días) antes de hacerlo público.

Puerto seguro

Si actúa de buena fe y sigue estas reglas, consideramos su investigación autorizada y no iniciaremos acciones legales en su contra.

Alcance

Incluido: credoseal.com, el panel, las páginas para recibir y verificar credenciales y la API.

Excluido: servicios de terceros (AWS, Apple, Google, Twilio), reportes automáticos sin un impacto demostrado y configuraciones sin forma de explotarlas.

Por ahora no tenemos un programa de recompensas, pero valoramos y reconocemos cada reporte responsable.