KeyInOut sigue en beta. Esta página describe medidas implementadas actualmente; no constituye una certificación, un informe de pruebas de penetración ni una garantía de que no puedan existir vulnerabilidades.
01Aislamiento de espacios de trabajo
Los datos de la aplicación se limitan al espacio de trabajo autenticado. Las consultas sensibles incluyen el identificador de la empresa/espacio de trabajo, y los roles restringen funciones de propietario y administrador. Este diseño pretende reducir el riesgo de que un usuario acceda a datos de otra organización.
02Diseño de códigos QR
Las etiquetas QR utilizan identificadores públicos aleatorios y opacos en lugar de IDs secuenciales de base de datos. Un identificador QR no se considera autorización para acceder a datos privados del espacio de trabajo. Las páginas públicas de llaves encontradas están diseñadas para mostrar únicamente la información de devolución activada deliberadamente por el espacio de trabajo, no nombres de llaves, titulares, ubicaciones, posiciones de gancho, fechas de devolución ni estado de entrega.
03Autenticación y contraseñas
Las contraseñas se almacenan utilizando las funciones de hash de contraseñas de PHP, con Argon2id cuando está disponible. Los enlaces de restablecimiento de contraseña, verificación de correo e invitación utilizan tokens de alta entropía y almacenan hashes de tokens en lugar de secretos reutilizables en texto claro cuando corresponde. Los intentos de inicio de sesión están limitados por frecuencia.
04Sesiones y protección de solicitudes
Las sesiones autenticadas utilizan ajustes reforzados de PHP, como cookies HttpOnly, protección SameSite, cookies seguras sobre HTTPS y regeneración del ID de sesión. Las solicitudes que modifican el estado utilizan protección CSRF. Las páginas sensibles de autenticación/tokens utilizan políticas restrictivas de caché y referencia.
05Protecciones de base de datos y aplicación
El acceso a la base de datos utiliza consultas preparadas con PDO nativo. La salida controlada por el usuario se escapa en contextos HTML. Las operaciones críticas de entrega/devolución de llaves utilizan transacciones de base de datos y bloqueo de filas para reducir condiciones de carrera, como una doble entrega.
06Protecciones del navegador y transporte
KeyInOut está diseñado para funcionar mediante HTTPS y envía cabeceras de seguridad del navegador, como Content Security Policy, HSTS en HTTPS, restricciones de marcos y protección frente a MIME sniffing. Los recursos de la aplicación se sirven localmente en lugar de depender de CDN de terceros en tiempo de ejecución.
07Minimización de datos
Los códigos QR no incorporan nombres de llaves, ubicaciones ni datos de titulares. Los correos de recordatorio minimizan deliberadamente la información operativa sobre las llaves. Las exportaciones del espacio de trabajo orientadas al usuario excluyen hashes de contraseñas y hashes de tokens de autenticación. KeyInOut no recopila actualmente datos de tarjetas de pago.
08Roles y trazabilidad
Los roles del espacio de trabajo separan las capacidades de propietario/administrador del acceso de miembros ordinarios. Las entregas y devoluciones de llaves se registran en el historial de actividad y las acciones administrativas se registran cuando están implementadas. Estos registros favorecen la rendición de cuentas, pero no sustituyen los procedimientos de control de acceso propios del cliente.
09Infraestructura y secretos
KeyInOut utiliza actualmente infraestructura alojada para la aplicación web, la base de datos y el correo transaccional. La configuración sensible del correo está diseñada para permanecer fuera de la raíz web pública. Seguimos reforzando la configuración de despliegue a medida que la beta avanza hacia producción.
10Comunicar una vulnerabilidad
Si crees que has encontrado un problema de seguridad, escribe a security@keyinout.com con información suficiente para que podamos reproducirlo y evaluarlo. Evita acceder a datos que no sean tuyos, interrumpir el servicio, realizar pruebas destructivas o divulgar públicamente los detalles antes de que hayamos tenido una oportunidad razonable de investigar y corregir el problema.
Para cuestiones de privacidad que no sean vulnerabilidades de seguridad, utiliza privacy@keyinout.com.