Seguridad y operación

Una seguridad que se puede comprobar.

octoja tiene un acceso muy amplio a los dispositivos que atiendes. Por eso explicamos abiertamente cómo se opera la plataforma y qué mecanismos de protección están anclados en el producto. Si un cliente te pregunta por la seguridad de tus herramientas, remítelo aquí: esta página está hecha como respuesta.

Operación

Dónde funciona la plataforma

Datos sobre la infraestructura que operamos nosotros mismos.

Hetzner en Alemania

La plataforma corre en un clúster de Kubernetes en Hetzner. Sus centros de datos están certificados conforme a ISO/IEC 27001 y cuentan con atestación BSI C5. En el funcionamiento normal, los datos de los clientes no salen de Alemania.

La recuperación se ensaya

Las copias de seguridad no solo se crean: se restauran periódicamente. Una copia que nunca se ha probado no es una copia de seguridad.

Vigilancia las 24 horas

Una monitorización automatizada vigila la plataforma las 24 horas. El estado actual del servicio puedes consultarlo tú mismo en cualquier momento.

Anclado en el producto

Ocho puntos con los que puedes medirnos

Características del software y reglas fijas de nuestro desarrollo; varias de ellas están respaldadas por pruebas automatizadas.

01

El agente solo conecta hacia fuera

La conexión siempre la establece el dispositivo hacia tu instancia, nunca al revés, y va exclusivamente por TLS. No tienes que abrir ningún puerto entrante ni crear una regla de cortafuegos para la asistencia remota.

02

Las actualizaciones se verifican y se pueden revertir

Cada archivo descargado se verifica con SHA256 y se bloquean las salidas de ruta. El cambio de versión es atómico y revierte solo si el arranque falla. Los binarios de Windows se entregan firmados.

03

Ningún endpoint sin una decisión de acceso consciente

Una prueba de arquitectura hace fallar la compilación en cuanto una interfaz no está ni expresamente protegida ni expresamente abierta. Así, una interfaz sin marcar no llega a producción.

04

Inicio de sesión al día

Inicio de sesión único con Microsoft Entra ID, opcionalmente con confirmación de doble factor. Las contraseñas se guardan con hash BCrypt y la cookie de sesión es exclusivamente HttpOnly y Secure. Los permisos retirados surten efecto al instante, no en el siguiente inicio de sesión.

05

Entorno separado por cliente

Cada cliente recibe su propio entorno con su propia base de datos: nada de datos compartidos con otros clientes de octoja. Dentro de tu entorno, el modelo de roles y permisos separa entre sí a tus propios clientes, funciones y dispositivos.

06

Salida mínima de datos hacia fuera

Tu instancia solo nos comunica los datos relevantes para la facturación, además del identificador de instancia y la fecha. Ni nombres de host, ni direcciones IP, ni datos de inventario. Fieles al principio de minimización de datos.

07

Principio de doble revisión en el código

Ningún cambio entra en la plataforma sin que una segunda persona lo haya revisado y aprobado. Vale igual para las funciones y para las correcciones de errores.

08

Auditorías y pruebas de penetración

Revisamos el código en revisiones internas y auditorías. Además probamos de forma continua por nuestra cuenta y encargamos pruebas de penetración a agencias externas.

Divulgación responsable

¿Has encontrado una vulnerabilidad?

Entonces queremos saberlo antes que nadie. Confirmamos la recepción en un plazo de dos días laborables.

Confirmación de recepción en 2 días laborablesLas comunicaciones se tratan de forma confidencial
Alcance

Qué queremos saber y qué no

Para que tu aviso llegue rápido a las personas adecuadas y tú te muevas en terreno legalmente seguro.

Dentro del alcance

La plataforma octoja y su interfaz web
El agente de octoja en los dispositivos gestionados (servicio de agente y de actualización)
La interfaz REST pública
Este sitio web y sus subdominios

Por favor, abstente de

Pruebas de carga, denegación de servicio y escaneos masivos automatizados
Ingeniería social dirigida a empleados, partners o clientes
Acceder a datos ajenos o modificar o borrar datos de terceros
Vulnerabilidades en productos de otros fabricantes con los que solo nos integramos

Si te ciñes a este marco, actúas de buena fe y nos das un tiempo razonable para corregirlo, no tomaremos tu aviso como motivo para emprender acciones legales. Publica los detalles solo después de acordarlo con nosotros.

Proceso

Qué ocurre después de tu aviso

01

Recepción confirmada

Recibes respuesta en un plazo de dos días laborables, con una persona de contacto.

02

Valoración

Reproducimos el hallazgo, valoramos su impacto y te respondemos con nuestra evaluación.

03

Corrección y respuesta

Te avisamos en cuanto se ha publicado la corrección, y te mencionamos como descubridor si así lo quieres.

Aviso

Comunicar una vulnerabilidad

Para una comunicación confidencial o cifrada, usa directamente la dirección de correo. Todo lo demás puedes escribirlo aquí.

No envíes credenciales, datos personales de terceros ni código de exploit por este formulario. Para eso usa security@octoja.de.