El secreto profesional, tratado como lo que es
La información de un despacho de abogados no es un dato más. Así es como Iurivo la protege, técnicamente y sin adornos.
Aislamiento por despacho
Cada despacho es un tenant separado a nivel de base de datos mediante Row-Level Security de PostgreSQL: cada consulta queda acotada al despacho de la sesión activa, sin depender solo de un filtro en el código de la aplicación.
Autenticación de dos factores
Además de la contraseña, cada usuario puede proteger su cuenta con un segundo factor por TOTP (aplicación de autenticación) o con una llave de acceso (passkey) mediante WebAuthn.
Secretos cifrados en reposo
Las contraseñas se almacenan con Argon2, uno de los algoritmos de hash recomendados por OWASP. Los secretos de doble factor (TOTP) se cifran antes de guardarse en base de datos.
Permisos por rol
Cada acción — leer un cliente, crear una factura, ver las horas de todo el despacho — está sujeta a un permiso concreto según el rol del usuario, comprobado tanto en la interfaz como en el servidor.
Al detalle
Decisiones técnicas, no promesas de marketing
Principio de mínimo privilegio en base de datos
El acceso a datos usa dos roles de PostgreSQL distintos: uno de migración, con permiso para cambiar el esquema, y uno de aplicación, sujeto a las políticas de Row-Level Security. La aplicación en producción nunca usa el rol con privilegios elevados.
Límites de intento en operaciones sensibles
Los flujos de autenticación y verificación aplican límites de frecuencia para dificultar ataques de fuerza bruta.
Preguntas
Lo que suele preguntar el DPO del despacho
¿Tenéis un cuestionario de seguridad?
Lo respondemos como parte del proceso de contratación. Escríbenos y lo revisamos juntos.