Seguridad

El secreto profesional, tratado como lo que es

La información de un despacho de abogados no es un dato más. Así es como Iurivo la protege, técnicamente y sin adornos.

Aislamiento por despacho

Cada despacho es un tenant separado a nivel de base de datos mediante Row-Level Security de PostgreSQL: cada consulta queda acotada al despacho de la sesión activa, sin depender solo de un filtro en el código de la aplicación.

Autenticación de dos factores

Además de la contraseña, cada usuario puede proteger su cuenta con un segundo factor por TOTP (aplicación de autenticación) o con una llave de acceso (passkey) mediante WebAuthn.

Secretos cifrados en reposo

Las contraseñas se almacenan con Argon2, uno de los algoritmos de hash recomendados por OWASP. Los secretos de doble factor (TOTP) se cifran antes de guardarse en base de datos.

Permisos por rol

Cada acción — leer un cliente, crear una factura, ver las horas de todo el despacho — está sujeta a un permiso concreto según el rol del usuario, comprobado tanto en la interfaz como en el servidor.

Al detalle

Decisiones técnicas, no promesas de marketing

Principio de mínimo privilegio en base de datos

El acceso a datos usa dos roles de PostgreSQL distintos: uno de migración, con permiso para cambiar el esquema, y uno de aplicación, sujeto a las políticas de Row-Level Security. La aplicación en producción nunca usa el rol con privilegios elevados.

Límites de intento en operaciones sensibles

Los flujos de autenticación y verificación aplican límites de frecuencia para dificultar ataques de fuerza bruta.

Preguntas

Lo que suele preguntar el DPO del despacho

¿Tenéis un cuestionario de seguridad?

Lo respondemos como parte del proceso de contratación. Escríbenos y lo revisamos juntos.