Seguridad con alcance definido
Controles concretos, límites claros y una evolución visible. Así construimos la confianza en ProspectaTeam.
Estado de ProspectaShield
Controles con alcance verificableImplementadoSeparación de espacios individuales
Ver alcance +
Las APIs filtran por propietario obtenido de la identidad verificada. Las relaciones entre clientes, productos, oportunidades y actividades tienen comprobaciones adicionales en la base de datos. Las pruebas usan dos cuentas ficticias.
OWASP · NIST ProtectÚltima revisión: 2026-09-12
ImplementadoAutenticación y correo verificado
Ver alcance +
Google o correo/contraseña mediante Firebase. El servidor comprueba firma, proyecto, vigencia, correo verificado y estado de la cuenta. No almacenamos contraseñas en la base comercial.
OWASP · NIST ProtectÚltima revisión: 2026-09-12
ImplementadoDescarga y control de datos
Ver alcance +
Exportación autorizada, con confirmación reciente de identidad, límite de frecuencia y registro del volumen. Eliminación del espacio y solicitud de eliminación de identidad con reintento si el proveedor falla.
Privacidad desde el diseñoÚltima revisión: 2026-09-12
ImplementadoSeguridad de entradas y consultas
Ver alcance +
Validación de campos, límites de tamaño, consultas parametrizadas y salida de texto mediante React. Las pruebas cubren IDs ajenos, inyección y relaciones entre cuentas.
OWASP Top 10 / ASVSÚltima revisión: 2026-09-12
ImplementadoAuditoría inicial
Ver alcance +
Descargas, solicitudes de privacidad, cambios de preferencias, invalidación de sesiones y eliminación. Los eventos de entrada y salida son reportados por el cliente autenticado; no equivalen al historial completo de Firebase.
NIST Detect / GovernÚltima revisión: 2026-09-12
ImplementadoLímites de APIs
Ver alcance +
Contadores persistentes por cuenta para lectura, escritura, exportación y privacidad. La protección de acceso directo a Firebase depende de su configuración; la monitorización unificada de intentos fallidos está pendiente.
OWASP API SecurityÚltima revisión: 2026-09-12
ImplementadoCabeceras y caché
Ver alcance +
CSP con nonce por respuesta, protección de marcos, nosniff y no-store en respuestas de la aplicación. Los estilos permiten inline por compatibilidad. La revisión de configuración perimetral y certificados sigue pendiente.
OWASP · NIST ProtectÚltima revisión: 2026-09-12
PlaneadoEquipos y permisos por rol
Ver alcance +
Alpha opera con un propietario por espacio. La estructura de permisos Owner, Admin, Member y Supervisor está preparada; todavía no existe colaboración entre miembros.
OWASP · ISO/IEC 27001 como objetivoÚltima revisión: 2026-09-12
En evaluaciónBackups y recuperación de producción
Ver alcance +
El proveedor de base de datos ofrece capacidades de recuperación. Falta verificar la configuración, retención y restauración del recurso real. Una simulación local no sustituye esa prueba.
NIST RecoverÚltima revisión: 2026-09-12
PlaneadoMFA y alertas de acceso
Ver alcance +
MFA, lista de dispositivos, alertas de anomalías y conexión con eventos del proveedor de identidad para Beta.
NIST Protect / DetectÚltima revisión: 2026-09-12
En evaluaciónRevisión legal y contratos
Ver alcance +
Políticas Alpha, bases jurídicas, identidad legal del responsable, transferencias internacionales, DPA y contratos de proveedores requieren validación profesional.
GDPR · UK GDPR · CCPA/CPRA · Ley 1581 · LGPDÚltima revisión: 2026-09-12
PlaneadoAuditoría externa
Ver alcance +
Evaluación independiente y pentest antes de 1.0 cuando sea viable. No existe certificación propia ISO/IEC 27001 ni informe SOC 2.
Objetivo de madurezÚltima revisión: 2026-09-12
En evaluaciónHTTPS y cifrado
Ver alcance +
La publicación utiliza una URL HTTPS y el código configura HSTS y redirección. Cloudflare documenta cifrado de D1. No se ha completado una auditoría del certificado, perímetro y configuración efectiva del recurso de producción.
OWASP · NIST ProtectÚltima revisión: 2026-09-12
Nuestros compromisos
ProspectaTeam no vende tu base comercial. Recopilamos información para operar tu espacio; tú mantienes el control mediante edición, descarga y eliminación. Publicamos los controles, sus límites y los proveedores relevantes.
Arquitectura y aislamiento
Cada espacio Alpha pertenece a un único usuario. La autorización ocurre en el servidor y la base rechaza relaciones entre recursos de propietarios distintos. Cambiar un ID, una URL o el almacenamiento del navegador no concede permisos. Los equipos y roles colaborativos están planeados.
Acceso y autenticación
Firebase gestiona Google y correo/contraseña. El correo debe estar verificado. ProspectaTeam comprueba los tokens y el estado de la cuenta en cada acceso a datos. Las acciones de descarga completa, cierre de sesiones y eliminación requieren autenticación de los últimos cinco minutos.
Sesiones y recuperación
Firebase gestiona las contraseñas y los enlaces de recuperación; no se implementa un almacén propio de passwords. El navegador usa persistencia de sesión, accesible a JavaScript, no cookies HttpOnly. El servidor limita la antigüedad de autenticación a 24 horas y permite invalidar sesiones de ProspectaTeam. La interfaz de recuperación da una respuesta genérica. La configuración antiabuso directa de Firebase y su monitorización requieren verificación; no afirmamos cobertura completa frente a credential stuffing.
Cifrado y navegación
La aplicación configura HTTPS, HSTS y políticas de navegador. Cloudflare documenta cifrado automático en reposo y en tránsito de D1; esto es una característica del proveedor, no una certificación de ProspectaTeam. La región real y la configuración perimetral requieren verificación.
Documentación de cifrado de D1 →Backups
No presentamos los backups de producción como verificados. Falta comprobar retención, acceso y una restauración del recurso real. El procedimiento interno y la simulación con datos ficticios son una preparación inicial.
Privacidad e IA
No hay funciones activas de IA que envíen tu base a un modelo. No cargues documentos de identidad, historias clínicas, biometría, contraseñas o información sensible en las notas. La aplicación está destinada al seguimiento comercial.
Conoce cómo se tratan tus datos →Cumplimiento y proveedores
Tomamos como referencia OWASP y NIST CSF 2.0 y preparamos prácticas compatibles con ISO/IEC 27001. Las políticas y referencias internacionales requieren revisión jurídica. No afirmamos certificación ni auditoría externa.
Ver marcos y su estado →Evolución y reporte
MFA, alertas avanzadas, pruebas externas y recuperación de producción forman parte de los siguientes pasos.
Reportar una vulnerabilidad →