Seguridad
Cómo trata Miross tus datos.
La versión corta. La larga es el SECURITY.md que mantenemos junto al código.
Multi-tenant
- Cada registro lleva su espacio de trabajo; nada es legible entre espacios.
- Roles: admin, agente, lector. Quien no es miembro recibe “no encontrado”, no “prohibido”.
Credenciales y claves
- Las contraseñas se protegen con Argon2id; las sesiones son tokens opacos guardados en hash.
- Las claves API de los marketplaces se cifran con AES-256-GCM bajo claves rotativas y nunca se devuelven.
- Buzones y chats se conectan con un asistente alojado: las credenciales nunca llegan a Miross.
IA
- Apagada por defecto en cada espacio. Solo se envía texto depurado, solo cuando hace falta, y cada llamada se mide.
- La salida del modelo se comprueba antes de poder llegar a un cliente. Las acciones sugeridas se reverifican en el servidor y las confirma una persona.
Webhooks y correo
- Los webhooks entrantes (Stripe, Resend, Unipile) se verifican por firma o secreto compartido antes de procesarse.
- Las direcciones de reenvío de Amazon llevan un sufijo aleatorio; solo el correo de alias de compradores de Amazon se convierte en caso.
Auditoría y derechos
- Registro inmutable de accesos, envíos, acciones y ejecuciones de reglas.
- Exportación y borrado del espacio de serie; borrar purga.
Reportes de seguridad: hola@impulsaia.es