Confianza

Cómo protegemos Sentra

Vendemos seguridad, así que empezamos por la nuestra.

Sentra está construido siguiendo principios de DevSecOps y estándares de la industria. Esta página resume, sin humo, cómo tratamos tus datos y aseguramos la plataforma.

Contraseñas con Argon2id

Nunca guardamos contraseñas en claro. Usamos Argon2id, el algoritmo de hashing recomendado por OWASP, resistente a ataques de fuerza bruta con hardware especializado.

Sesiones de vida corta y rotativas

Tokens de acceso de 15 minutos y refresh tokens opacos con rotación y detección de reuso: si uno es robado, se revoca toda la familia de sesiones automáticamente.

Control de acceso por roles (RBAC)

Roles Propietario/Administrador/Analista/Miembro con permisos verificados en el servidor, no solo escondidos en la interfaz. Cada acción sensible queda registrada en un log de auditoría inmutable.

Cifrado en tránsito

Todo el tráfico viaja por HTTPS/TLS. Aplicamos cabeceras de seguridad (CSP, HSTS, X-Frame-Options) para mitigar XSS, clickjacking y fuga de datos.

Aislamiento de infraestructura

Servicios en contenedores aislados, ejecutados como usuario sin privilegios. La base de datos nunca está expuesta a internet: solo la alcanza la aplicación por una red interna.

Escaneos pasivos y verificados

Solo auditamos dominios cuya propiedad verificas por DNS, y nunca explotamos vulnerabilidades. Observamos información ya pública, sin generar carga ni riesgo sobre tus sistemas.

Aislamiento entre organizaciones

Cada consulta se filtra por tu organización a nivel de base de datos (protección anti-IDOR): es imposible que veas o toques datos de otra cuenta cambiando un identificador.

Secretos fuera del código

Las claves y credenciales viven en variables de entorno del servidor, nunca en el repositorio. Los datos de tarjeta jamás pasan por nuestros servidores: los procesa el checkout de Lemon Squeezy.

Divulgación responsable

¿Encontraste una vulnerabilidad en Sentra? Te agradecemos que nos la reportes de forma privada antes de hacerla pública. Respondemos a todos los reportes legítimos y damos crédito a quien lo desee.

Reportar una vulnerabilidad

Última actualización: 23 de julio de 2026