Seguridad

HWKeeper ve los números de serie, los programas instalados y la red de cada equipo que usted conecta. Esta página explica cómo protegemos esos datos y qué puede y qué no puede hacer el agente. Todo lo que aquí se describe corresponde al servicio tal como funciona hoy; actualizamos la página cuando algo cambia.

1. En resumen

  • Todas las conexiones —sitio web, panel y agentes— están cifradas (HTTPS/TLS).
  • Cada organización ve únicamente sus propios datos; la separación se aplica dentro de la base de datos, no solo en la aplicación.
  • Las contraseñas se almacenan como hashes bcrypt; los códigos y enlaces de inicio de sesión, únicamente como hashes SHA-256.
  • Cada agente tiene su propia clave, vinculada a un único equipo. El agente solo establece conexiones salientes hacia nuestro servidor; no abre puertos para conexiones entrantes y no tiene shell remoto.
  • El agente no recopila capturas de pantalla, pulsaciones de teclas, contenido de archivos, documentos, correos electrónicos, historial del navegador ni contraseñas.
  • Los datos se almacenan en la Unión Europea. Las copias de seguridad diarias se conservan hasta 14 días.

2. Cifrado

  • El sitio web, el panel y la API del agente se sirven únicamente por HTTPS; las solicitudes HTTP sin cifrar se redirigen a HTTPS.
  • Las contraseñas nunca se almacenan en texto claro: bcrypt con 12 rondas. Los enlaces de confirmación del correo electrónico, los enlaces de restablecimiento de contraseña y los códigos de inicio de sesión se almacenan únicamente como hashes SHA-256 y caducan.
  • El correo saliente se envía desde nuestro propio servidor de correo con firmas DKIM; no utilizamos servicios de correo de terceros.

3. Aislamiento de los datos de cada organización

Cada cliente es una organización independiente. Todos los datos del parque de equipos llevan el identificador de la organización, y la base de datos (PostgreSQL) aplica seguridad a nivel de fila: la aplicación trabaja con un rol de base de datos restringido, y una solicitud solo puede leer o modificar las filas que pertenecen a la organización del usuario o del agente que ha iniciado sesión. Sin un contexto de organización no es visible ninguna fila.

4. Cuentas y acceso

  • Roles. El observador solo consulta; el gestor puede añadir y modificar; solo el administrador puede eliminar y gestionar usuarios. Los roles se comprueban en el servidor en cada solicitud.
  • Registro. Una cuenta nueva debe confirmar su dirección de correo electrónico; el correo de confirmación contiene un enlace «no he sido yo» que cancela el registro.
  • Protección del inicio de sesión. Los intentos están limitados por dirección de correo electrónico y por dirección IP; tras demasiados fallos, el inicio de sesión se suspende durante 15 minutos. Los inicios de sesión correctos y fallidos, las solicitudes de código y los registros se anotan junto con la dirección IP.
  • Sesiones. Los tokens de acceso son válidos durante 15 minutos y se renuevan con un token de actualización válido durante 30 días. Al cerrar sesión, los tokens se eliminan del navegador; al cambiar la contraseña, se invalidan todos los tokens emitidos anteriormente en todos los dispositivos.
  • Administración de la plataforma. Existe una única cuenta de superadministrador de la plataforma; inicia sesión únicamente con un código de un solo uso enviado por correo electrónico, no puede crearse a través de la API ni de la línea de comandos y no pertenece a ninguna organización cliente.

5. El agente

  • Alta. Cada organización tiene su propio token de alta. Cuando un agente se registra, recibe su propia clave, vinculada a ese único equipo; la clave no puede utilizarse para otro equipo ni para otra organización.
  • Solo conexiones salientes. El agente se conecta a nuestra API por HTTPS y no abre puertos para conexiones entrantes (para la detección de red solo escucha los anuncios multicast de la red local). No puede utilizarse para controlar el equipo a distancia.
  • Sin shell remoto. El servidor solo puede pedir al agente que envíe una instantánea en ese momento, que ejecute la detección de red, que aplique las reglas USB que usted haya configurado o que se actualice. Las actualizaciones se descargan desde nuestro servidor por HTTPS y se instalan únicamente después de que la suma de comprobación SHA-256 del archivo coincida con la publicada por el servidor; una actualización sin suma de comprobación se rechaza.
  • Lo que recopila se indica en la Política de privacidad. No recopila capturas de pantalla, pulsaciones de teclas, contenido del portapapeles, contenido de archivos, documentos, correos electrónicos ni mensajes, historial del navegador, contraseñas, números de teléfono, contactos ni mensajes de texto.
  • La ubicación y la detección de red pueden desactivarse en la configuración del agente.
  • Uso de recursos. El agente es un único programa pequeño (unos 10 MB) que envía una instantánea completa cada 15 minutos, solo cuando algo ha cambiado, y una breve señal de actividad cada minuto.

6. Infraestructura

  • El servicio funciona en un servidor situado en la Unión Europea. La base de datos no es accesible desde internet; solo la aplicación se conecta a ella.
  • Las copias de seguridad diarias de la base de datos se conservan hasta 14 días.
  • Los despliegues se realizan automáticamente desde la rama principal del repositorio de código fuente; cada cambio queda registrado en el control de versiones.
  • Google Analytics funciona únicamente en el sitio web público, nunca en el panel. El panel no carga scripts de terceros.

7. Lo que no hacemos

  • No vendemos datos, no los utilizamos con fines publicitarios ni los compartimos con anunciantes.
  • No accedemos a los datos de los clientes salvo para prestar el servicio, para resolver un problema comunicado por el cliente o cuando la ley lo exige.
  • No entrenamos modelos de aprendizaje automático con datos de los clientes.

8. Comunicación de vulnerabilidades

Si cree haber encontrado un problema de seguridad en HWKeeper, escriba a privacy@hwkeeper.com (dirección que figura también en nuestro security.txt). Describa lo que ha encontrado y cómo reproducirlo; confirmaremos la recepción y le mantendremos informado. Le rogamos que no acceda a datos de otros clientes, que no interrumpa el servicio y que nos conceda un plazo razonable para corregir el problema antes de publicar los detalles. Agradecemos los informes de buena fe y no emprenderemos acciones legales contra los investigadores que respeten estas normas.

9. Lo que aún no tenemos

HWKeeper es un producto joven. No contamos con certificaciones SOC 2 ni ISO 27001, todavía no hemos encargado una prueba de penetración independiente y no tenemos un programa de recompensas por errores (bug bounty) de pago. Preferimos decirlo con claridad en lugar de afirmar lo contrario. Preguntas sobre seguridad: privacy@hwkeeper.com.