Skip to main content

Seguridad

Camarauth SDK implementa múltiples capas de seguridad para proteger la autenticación de tus usuarios.

Principios de Seguridad

Zero Trust

No confiamos en ningún input hasta validarlo

Defense in Depth

Múltiples capas de protección

Least Privilege

Mínimos privilegios necesarios

Fail Secure

Si algo falla, lo hace de forma segura

Capas de Seguridad

1. Rate Limiting

Protección contra fuerza bruta y abuso:
Rate limiting por IP y endpoint. El endpoint de login tiene límites más estrictos.

2. Validación de Webhooks

Verificación de firma HMAC para webhooks de Evolution API:
El backend verifica:

3. JWT Seguros

Tokens con expiración y firma:

4. CORS Estricto

Nunca uses * en producción. Especifica explícitamente los orígenes permitidos.

5. Validación de Inputs

Todos los inputs son validados:

6. Expiración de PINs

Los PINs tienen vida corta por diseño:
Beneficios:
  • Ventana de ataque reducida
  • Fuerza al atacante a actuar rápido
  • Limpieza automática de datos antiguos

7. HTTPS/TLS

Obligatorio en producción:

Headers de Seguridad

Almacenamiento Seguro

JWT en Frontend

Contraseñas y Secrets

Auditoría y Logs

Checklist de Seguridad

Backend

  • JWT_SECRET de al menos 32 caracteres aleatorios
  • HTTPS obligatorio en producción
  • Rate limiting activado
  • CORS configurado explícitamente
  • Webhook validation habilitado
  • Headers de seguridad (helmet)
  • Validación de todos los inputs
  • SQL injection prevention (parameterized queries)
  • Logs de seguridad configurados
  • Dependencias actualizadas

Frontend

  • XSS protection (React lo hace automáticamente)
  • CSRF tokens si usas cookies
  • No almacenar tokens en localStorage (preferir httpOnly cookies)
  • Validación de inputs en cliente
  • HTTPS-only

Infraestructura

  • Firewall configurado
  • Base de datos no expuesta a internet
  • Backups cifrados
  • Monitoreo de seguridad
  • Alertas de intrusiones

Vulnerabilidades Comunes y Prevención

XSS (Cross-Site Scripting)

CSRF (Cross-Site Request Forgery)

SQL Injection

Man-in-the-Middle

Reportar Vulnerabilidades

Si encuentras una vulnerabilidad de seguridad:
  1. NO abras un issue público
  2. Envía un email a: security@camarauth.com
  3. Incluye:
    • Descripción del problema
    • Pasos para reproducir
    • Impacto potencial
    • Sugerencias de mitigación (opcional)
Respondemos a reportes de seguridad en menos de 48 horas.

Recursos Adicionales