Saltar al contenido principal

Visión General de Seguridad

Esta sección describe las decisiones de arquitectura, las prácticas de manejo de datos y las propiedades de infraestructura que determinan cómo Percus protege los datos de los clientes y controla el acceso a la plataforma.

El objetivo es dar a los clientes e integradores una imagen clara y precisa de lo que Percus hace — y de lo que no hace — para que los equipos de seguridad y cumplimiento puedan evaluar la plataforma con información correcta.


Principios de diseño​

Minimizar la exposición de datos. Percus ofrece dos modelos de personalización. En el modelo del lado del cliente, los datos de personalización quedan en la página anfitriona y nunca llegan a la infraestructura de Percus. En el modelo alojado — usado para campañas masivas donde un link simple de correo debe funcionar sin sistema anfitrión — el cliente carga los datos y Percus los almacena, indexados por un token que elige el cliente y que es opaco para Percus. El cliente elige el modelo; Manejo de datos detalla las propiedades de cada uno.

Aislar responsabilidades. La plataforma está dividida en servicios independientes, cada uno con una responsabilidad acotada y su propio almacén de datos. El compromiso de un servicio no otorga acceso a otro.

Delegar a infraestructura gestionada. Al correr en servicios gestionados de AWS (Lambda, Aurora Serverless, S3, CloudFront), Percus hereda la seguridad física, los controles de red y los parches de AWS para las capas de infraestructura subyacentes.

Aplicar acceso en la frontera de la API. La autorización se aplica de forma consistente en la capa de API, no se deja a cargo de componentes individuales ni del frontend.


Qué cubre esta sección​

PáginaQué responde
AutenticaciónCómo inician sesión los usuarios y cómo se gestionan las sesiones
Control de accesoCómo se aplican los roles y el aislamiento por organización
Manejo de datosLos dos modelos de personalización y qué almacena Percus en cada uno
Seguridad de APICómo funcionan las credenciales de API y cómo se asegura la comunicación entre componentes
InfraestructuraServicios de AWS, gestión de secretos, logging, backups y escaneo de vulnerabilidades
Cumplimiento normativoAplicabilidad regulatoria y roadmap de cumplimiento
Divulgación responsableCómo reportar una vulnerabilidad de seguridad