[{"data":1,"prerenderedAt":103},["ShallowReactive",2],{"security-es":3},{"id":4,"title":5,"body":6,"description":7,"extension":8,"meta":9,"navigation":10,"path":12,"sections":13,"seo":66,"stem":69,"transparency":70,"__hash__":102},"security_es\u002Fes\u002F3.security.yml","Arquitectura de seguridad",null,"CifraVault está construido sobre un modelo de seguridad zero-trust. Cada secreto se cifra en reposo y en tránsito con controles de defensa en profundidad en cada capa.","yml",{},{"icon":11},"i-lucide-shield","\u002Fes\u002Fsecurity",[14,30,46],{"title":15,"description":16,"features":17},"Arquitectura zero-plaintext","El contenido de los secretos nunca se almacena en texto plano. El cifrado ocurre antes de la persistencia y el descifrado ocurre solo en el momento de la consulta autorizada.",[18,22,26],{"name":19,"description":20,"icon":21},"Cifrado envelope AES-256-GCM","Cada secreto se cifra con una clave de cifrado de datos (DEK) única. La propia DEK se cifra con una clave maestra de AWS KMS, creando un envelope de dos capas.","i-lucide-lock-keyhole",{"name":23,"description":24,"icon":25},"AWS Key Management Service","Las claves maestras se gestionan con AWS KMS dentro de la Unión Europea. Las claves nunca salen del perímetro de KMS. CifraVault no tiene acceso al material bruto de las claves.","i-lucide-key-round",{"name":27,"description":28,"icon":29},"Eliminación automática del payload","Para los secretos server-encrypted, el payload almacenado se elimina del almacenamiento de objetos cuando el secreto caduca, alcanza su límite de consultas, se abre con burn-after-read activado o se elimina. Para los secretos end-to-end, el ciphertext almacenado solo se borra con el burn y puede permanecer tras la caducidad, el agotamiento de consultas o la eliminación. En ambos casos se conservan metadatos y entradas de auditoría; los archivos adjuntos conservan su propio ciclo de vida.","i-lucide-trash-2",{"title":31,"description":32,"features":33},"Verificación de acceso","Cada consulta de un secreto requiere verificación explícita. Elige entre varios canales OTP para ajustarte a tus requisitos de seguridad.",[34,38,42],{"name":35,"description":36,"icon":37},"OTP multicanal","Correo, SMS y app de autenticación TOTP. Cada canal se verifica de forma independiente. Configurable por secreto.","i-lucide-shield-check",{"name":39,"description":40,"icon":41},"Limitación de frecuencia y protección contra fuerza bruta","Límites de frecuencia por plan, contadores de intentos de OTP y bloqueo automático tras intentos de verificación fallidos.","i-lucide-shield-alert",{"name":43,"description":44,"icon":45},"Burn-after-read","Con burn-after-read activado, el payload de texto del secreto se elimina al alcanzar su límite de consultas y el enlace al texto deja de funcionar. Los archivos adjuntos no se ven afectados: conservan su propia caducidad, su propio presupuesto de accesos y su propia revocación.","i-lucide-flame",{"title":47,"description":48,"features":49},"Auditoría y cumplimiento","Cada operación genera un registro de auditoría inmutable. Trazabilidad completa desde la creación hasta la destrucción.",[50,54,58,62],{"name":51,"description":52,"icon":53},"Registro de auditoría inmutable","ID de solicitud, fecha y hora, identidad del autor, acción y resultado registrados para cada operación. Los registros no se pueden modificar ni eliminar durante el período de retención.","i-lucide-scroll-text",{"name":55,"description":56,"icon":57},"Almacenamiento de datos en la UE","El contenido de los secretos, las claves de cifrado y los registros de auditoría se almacenan en infraestructura ubicada en la Unión Europea. La distribución de contenidos y el procesamiento de pagos implican proveedores que también operan fuera de la UE con garantías de transferencia documentadas; el Data Processing Agreement recoge cada uno de ellos.","i-lucide-map-pin",{"name":59,"description":60,"icon":61},"Retención basada en el plan","La retención de los registros de auditoría sigue la ventana del plan elegido, como se documenta en nuestra Data Retention Policy, con extensiones contractuales disponibles para Enterprise. Los estados de retención sin resolver se gestionan a prueba de fallos — no se elimina nada hasta que se corrigen.","i-lucide-calendar-clock",{"name":63,"description":64,"icon":65},"Salvaguardas previas a la eliminación","En los planes Business y Enterprise, los registros de auditoría que se acercan al final de su ventana de retención activan una notificación al propietario y un periodo de gracia, y el propietario del espacio de trabajo puede solicitar una exportación de los registros de auditoría antes de que la eliminación continúe. La exportación cubre los registros de auditoría, no otros datos del producto.","i-lucide-package-check",{"title":67,"description":68},"Seguridad","Arquitectura zero-trust con cifrado envelope AES-256-GCM, gestión de claves AWS KMS, registro de auditoría inmutable y almacenamiento de datos en la UE.","es\u002F3.security",{"title":71,"claims":72},"Qué declaramos y qué no",[73,76,78,79,81,83,85,87,89,92,94,96,98,100],{"label":74,"status":75},"Cifrado envelope AES-256-GCM con AWS KMS","verified",{"label":77,"status":75},"Arquitectura de almacenamiento zero-plaintext",{"label":51,"status":75},{"label":80,"status":75},"Verificación OTP (correo, SMS, TOTP)",{"label":82,"status":75},"Almacenamiento en la UE del contenido de los secretos, las claves y los registros de auditoría",{"label":84,"status":75},"Diseño API-first con autenticación mediante clave",{"label":86,"status":75},"Eliminación del payload con burn-after-read (solo texto)",{"label":88,"status":75},"Retención de auditoría basada en el plan con exportación previa a la eliminación para Business\u002FEnterprise",{"label":90,"status":91},"Certificación SOC 2 o ISO 27001","not-claimed",{"label":93,"status":75},"Cifrado del lado del cliente para archivos",{"label":95,"status":91},"Arquitectura zero-knowledge",{"label":97,"status":91},"Números de SLA garantizados",{"label":99,"status":91},"Directorio de destinatarios de confianza o aplicación de listas de destinatarios permitidos",{"label":101,"status":91},"Sincronización de directorios LDAP\u002FAD o device binding de destinatarios","xds9jzv6lMFGERkZu9608dKXohvFD-9AVmEPCodFsyg",1787217958255]