Medidas de Seguridad
Última actualización: Junio 2026
En Silva Technologies implementamos medidas de seguridad técnicas y organizativas para garantizar la confidencialidad, integridad y disponibilidad de los datos personales tratados a través de la plataforma Vozcita, en cumplimiento del Reglamento General de Protección de Datos (RGPD) y del Esquema Nacional de Seguridad (ENS).
1. Cifrado
- TLS 1.3 en todas las comunicaciones (HTTPS).
- AES-256-GCM para cifrado de datos sensibles en base de datos.
- Hashing de contraseñas con scrypt (N=16384, r=8, p=1).
- Cifrado de cookies de sesión con AES-256-GCM.
2. Control de Acceso
- Autenticación mediante JWT con cookies HTTP-only y SameSite=Strict.
- Separación de roles: usuario estándar, administrador.
- API de administración con verificación de sesión administrativa.
- Protección CSRF mediante validación de origen (Origin/Referer).
3. Seguridad de la Base de Datos
- Conexiones SSL/TLS a PostgreSQL.
- Consultas parametrizadas ($1, $2, ...) para prevenir inyección SQL.
- Timeouts de conexión configurados (2s).
- Pool de conexiones con reintentos automáticos (3 intentos, backoff exponencial).
4. Variables de Entorno y Secretos
- Validación de esquema con Zod al arrancar la aplicación.
- Fallback seguro en test para evitar usar valores de producción.
- Advertencia explícita si faltan secretos críticos en producción.
5. Logging y Monitorización
- Logger estructurado con sanitarización de datos sensibles.
- Niveles de log configurables (debug, info, warn, error).
- Auditoría de accesos a transcripciones de llamadas.
6. Rate Limiting
- Límite de 20 intentos por 15 minutos en login.
- Límite de 30 intentos en registro.
- Protección en formularios de contacto.
7. Seguridad de la Aplicación
- Cabeceras de seguridad: CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy.
- Content Security Policy restrictiva (solo orígenes necesarios: Stripe, Vapi, xAI).
- Strict-Transport-Security a 1 año con preload.