Seguridad

Tus datos fiscales, blindados

Manejar certificados CSD y llaves privadas es una responsabilidad seria. Así es como la asumimos.

Cifrado AES-256-GCM

Tus archivos .cer y .key se cifran en reposo con el mismo estándar que usan los bancos. Ni nuestro equipo puede leerlos en texto claro.

API keys hasheadas

Las llaves de API se almacenan con SHA-256. La clave en claro se muestra una sola vez al crearla; después, ni nosotros la podemos recuperar.

TLS en tránsito

Toda la comunicación entre tu navegador y nuestros servidores viaja cifrada con HTTPS (TLS 1.2+). Sin excepciones.

Campos sensibles ocultos

Los datos sensibles se excluyen de las respuestas de API por defecto (select: false en la base de datos). Solo aparecen cuando tú los pides, autenticado.

Permisos por rol

Un miembro de tu equipo puede facturar sin ver tus llaves de API, certificados ni datos de facturación. Tú decides quién ve qué.

Webhooks firmados

Cada envío de webhook se firma con HMAC-SHA256. Tu servidor verifica la firma para asegurarse de que el mensaje viene de Timbreo, no de un impostor.

¿Encontraste una vulnerabilidad?

Si descubres un problema de seguridad, escríbenos a seguridad@timbreo.mx. Lo trataremos con la seriedad que merece y te mantendremos informado.