Seguridad de la cuenta

Tu cuenta, protegida en la capa de identidad

La seguridad del servidor protege los sitios. La seguridad de la cuenta protege las llaves de acceso a estos. Cada inicio de sesión en Zinn Digital® funciona con un sistema de identidad basado en estándares —llaves de acceso y WebAuthn, autenticación de doble factor TOTP, inicio de sesión mediante enlace mágico, SSO SAML para equipos empresariales y de agencias— respaldado por roles granulares, claves API por organización y un registro de auditoría de solo adición.

  • 650.000+sitios alojados en todo el mundo
  • Llaves de accesoInicio de sesión con WebAuthn, integrado
  • SAML SSOpara cuentas de grandes empresas y agencias
  • Registrado en auditoríatodas las acciones privilegiadas

Una identidad, todas las superficies

La mayoría de las cuentas de alojamiento son una contraseña en una base de datos, unida a un panel de control. El nuestro es un sistema de identidad dedicado —Keycloak, compatible con OIDC y SAML— que se sitúa frente a todo: el panel del cliente, la consola de administración del personal, este sitio público y base de conocimiento, y sus tickets de soporte. Inicie sesión una vez y habrá iniciado sesión en todos ellos.

Debido a que está construido sobre estándares abiertos en lugar de un inicio de sesión propietario, la capa de identidad se puede intercambiar de la misma manera que cualquier otro componente de la plataforma. Ninguna parte de su modelo de acceso está atrapada dentro del producto de un proveedor, y ninguna de las autenticaciones de su equipo depende de que mantengamos a un solo proveedor. Ese es el mismo principio de ausencia de dependencia de proveedor que aplicamos a las cuentas de CDN, al DNS y a los proveedores de pagos.

El inicio de sesión está localizado y la transición del sitio a la pantalla de acceso conserva tu idioma, por lo que un equipo distribuido en varios países no se ve obligado a utilizar un inicio de sesión exclusivo en inglés.

Inicia sesión de la manera que mejor se adapte a tu equipo

Cuatro métodos, todos de primer nivel, todos configurables por persona. Nadie está obligado a usar la opción más débil por ser la única disponible.

Correo de enlace mágico (predeterminado)

Introduce tu correo, haz clic en el enlace y listo. Sin contraseñas que puedan ser robadas, reutilizadas o filtradas en una brecha de datos. Esta es la ruta predeterminada para las nuevas cuentas y, para la mayoría de las personas, es la única que necesitarán.

Claves de acceso / WebAuthn

Registra una passkey —Touch ID, Face ID, Windows Hello o una llave de hardware como una YubiKey— e inicia sesión sin contraseña. Las passkeys están vinculadas al origen, por lo que una página de inicio de sesión falsa no puede robar ninguna. La plataforma acepta autenticadores ES256 y RS256 y prefiere la verificación de usuario.

Inicio de sesión social

Inicia sesión con Google mediante una conexión estándar con proveedor de identidad, de modo que una cuenta herede los controles que tu Google Workspace ya aplique. Los proveedores adicionales se conectan de la misma forma; nada en esto es una integración a medida.

Correo electrónico y contraseña (alternativa)

Conservada para las personas y los scripts que la necesitan, y sujeta a una política real: un mínimo de doce caracteres, nunca tu nombre de usuario o dirección de correo electrónico, sin reutilizar tus últimas tres, y cifrada con Argon2. Las direcciones de correo electrónico se verifican antes de que una cuenta pueda utilizarse.

Protección contra autenticación de dos factores y ataques de fuerza bruta

Los segundos factores forman parte del sistema de identidad, no son un complemento que compras ni un plugin que instalas en tu propio sitio.

  • TOTP de doble factor mediante cualquier aplicación de autenticación estándar: seis dígitos en un período de treinta segundos, el mismo esquema compatible con Google Authenticator, 1Password y Authy. Se puede aplicar mediante directivas en toda la organización en lugar de dejarlo a la buena voluntad de cada persona.
  • Las passkeys pueden reemplazar la contraseña por completo en lugar de colocarse encima de ella, lo que elimina la credencial que un atacante de phishing intenta robar en primer lugar.
  • La protección contra ataques de fuerza bruta está activada a nivel de realm: los intentos fallidos repetidos activan una espera progresiva que llega hasta los quince minutos, por lo que un ataque de relleno de credenciales se detiene en lugar de procesar una lista de palabras. Los bloqueos son temporales por diseño: un atacante no puede bloquear permanentemente a un cliente real de su propia cuenta.
  • Las direcciones de correo electrónico de registro se validan durante el registro mediante un adaptador respaldado por ZeroBounce: las direcciones no entregables e inválidas se rechazan, y las direcciones desechables, de rol y marcadas por abuso se señalan. Los correos electrónicos falsos o no recibibles no obtienen una cuenta, lo que también alimenta las comprobaciones de fraude y antiabuso de prueba.
  • Las sesiones se manejan con estricta seguridad: los tokens de acceso tienen una duración breve, las sesiones inactivas caducan y cada sesión cuenta con un tiempo de vida máximo estricto, por lo que un navegador olvidado en una computadora compartida no será una puerta abierta el día de mañana.

SSO con SAML para equipos de empresas y agencias

Si tu organización ya utiliza un proveedor de identidad (Okta, Entra ID, Google Workspace o cualquier otro compatible con SAML), puedes conectarlo y tus usuarios iniciarán sesión en Zinn Digital® con sus credenciales corporativas actuales. Tu equipo no tendrá que gestionar una segunda contraseña ni olvidar ninguna lista de comprobación de bajas adicionales.

Eso importa más a escala de agencia y revendedor, donde la rotación de personal es un verdadero incidente de seguridad. Cuando alguien se va y lo deshabilitas en tu directorio, también has deshabilitado su vía de acceso a tu hosting. El acceso sigue al empleo, de forma centralizada, en lugar de tener que perseguirlo a través de una docena de herramientas SaaS.

SAML convive con todo lo demás en lugar de reemplazarlo: a los contratistas se les puede seguir dando una cuenta de enlace mágico dentro de un rol delimitado, mientras que el personal fijo accede a través de SSO. Una organización, un modelo de permisos, dos puertas de entrada.

Roles que otorgan solo lo necesario para el trabajo

El acceso está delimitado al árbol de la organización (del distribuidor al cliente y al sitio web) y se aplica directamente en la base de datos mediante seguridad a nivel de fila, no solo en la aplicación. El acceso entre inquilinos no es una política que pidamos a la gente que respete; es una consulta que no puede devolver filas. Cuatro roles de cliente cubren la división realista de funciones.

Propietario

Control total de la organización y sus subcuentas: crear organizaciones hijas, invitar y eliminar miembros, asignar roles, gestionar todos los sitios, administrar la facturación, gestionar claves API y leer el registro de auditoría.

Gestor de facturación

Facturas, suscripciones, métodos de pago y el catálogo de planes, y nada más. Tu responsable de finanzas o contable puede saldar una factura sin tener nunca la capacidad de tocar, suspender o eliminar un sitio activo.

Desarrollador

Sitios y acceso a la API sin control de facturación: ver y aprovisionar sitios, reiniciar servicios, purgar cachés, gestionar claves de API y trabajar con tickets. Deliberadamente sin acceso a métodos de pago, facturación o cambios de plan.

De solo lectura

Solo lectura en toda la organización: sitios web, facturación, planes, tickets, estado de traducción y registro de auditoría. El rol adecuado para un auditor, un cliente que necesita visibilidad o un nuevo empleado en su primera semana.

Claves de API, tokens y conexiones de IA

El panel de control es una puerta de entrada. La API, la CLI, el proveedor de Terraform y el servidor MCP son otras, y se rigen por el mismo modelo de acceso, porque una clave sin ámbito es una forma de eludir cada rol que acabas de configurar.

Las claves pertenecen a la organización

Una clave de API se emite para una organización, no para una persona física, y cuenta con sus propios ámbitos. Trátala como material de credenciales compartidas: asígnale un nombre según su propósito, asígnale los ámbitos más restringidos que funcionen y altérnala cuando la persona que la creó cambie de puesto o de organización.

Solo se almacena un hash

La clave sin procesar se te muestra una sola vez, al crearla. Lo que guardamos es un hash SHA-256 y un prefijo corto para la búsqueda. No podemos volver a mostrarte una clave, y una brecha en la base de datos no le entrega credenciales funcionales a un atacante.

Limitados, revocables, observables

Cada clave conlleva ámbitos granulares vinculados al mismo catálogo de permisos que utilizan los roles, registra cuándo se usó por última vez y puede revocarse por completo en el momento en que parezca incorrecta. Las claves independientes de entorno aislado (sandbox) prueban la API sin facturación ni aprovisionamiento real de por medio.

Las herramientas de IA se conectan bajo las mismas reglas

El servidor MCP permite que cualquier agente compatible con MCP gestione tu alojamiento, y se autentica mediante OAuth 2.1, con alcance limitado a tu organización y sus permisos RBAC, con tokens revocables por herramienta, confirmación de acciones destructivas, límites de gasto y un registro de auditoría completo. Conectar un asistente de inteligencia artificial no significa entregarle las llaves de todo.

El registro de auditoría y el acceso al mismo

Cada acción privilegiada escribe un registro de solo adición: quién la realizó, qué hizo, sobre qué la hizo, la evidencia de respaldo y la dirección IP de origen, con una marca de tiempo. No es una comodidad para la depuración; es el rastro de evidencia.

  • Los roles de Propietario y de solo lectura pueden leer el registro de auditoría directamente, por lo que la rendición de cuentas dentro de su organización no requiere abrir un ticket de soporte con nosotros.
  • El acceso del personal a su cuenta se rige por el mismo mecanismo: nuestro personal se organiza en departamentos con permisos por módulo y por acción, de modo que un agente de soporte ve los tickets y la corrección básica, no su configuración de facturación ni su infraestructura.
  • Las acciones del personal que sean sensibles y destructivas pueden requerir autenticación reforzada o aprobación de dos personas antes de ejecutarse.
  • La lista blanca de IP está disponible por organización para los equipos que desean restringir el acceso a redes conocidas además de todo lo demás.
  • El mismo registro de auditoría, el modelo de privilegios mínimos y el aislamiento por inquilino son los que alimentan nuestra hoja de ruta para SOC 2 e ISO 27001; la evidencia se produce desde el primer día, en lugar de reconstruirse más tarde.

Preguntas frecuentes

¿Tengo que usar una contraseña obligatoriamente?

No —y preferimos que no lo hagas. El inicio de sesión por correo electrónico con enlace mágico es el valor predeterminado, y puedes registrar una llave de acceso (Touch ID, Face ID, Windows Hello o una llave de hardware) e iniciar sesión sin necesidad de establecer una contraseña nunca. El correo electrónico y la contraseña siguen estando disponibles como alternativa, con un requisito mínimo de doce caracteres, prohibición de reutilizar los últimos tres y cifrado Argon2.

¿Puedo hacer que la autenticación de dos factores sea obligatoria para mi equipo?

La autenticación de dos factores TOTP está integrada en la capa de identidad y se puede aplicar mediante directivas en toda la organización en lugar de dejar que cada miembro decida activarla. Las passkeys son la opción más segura cuando los dispositivos de su equipo las admiten, ya que eliminan la contraseña que un atacante intentaría robar mediante phishing.

Alguien de mi equipo solo se encarga de las facturas. ¿Puedo evitar que toque los sitios web?

Sí. El rol de Gestor de facturación otorga acceso a facturas, suscripciones, métodos de pago y al catálogo de planes, y nada más; no incluye la capacidad de ver, aprovisionar, reiniciar, suspender ni eliminar un sitio. Lo contrario también se aplica: el rol de Desarrollador gestiona sitios y acceso a la API sin ningún tipo de control de facturación. Los roles se asignan por organización, por lo que un rol en una organización no otorga acceso en otra organización separada y no relacionada, aunque un rol en una organización matriz se aplica a las organizaciones anidadas bajo ella.

¿Qué pasa si se filtra una de nuestras claves de API?

Revócala desde el panel de control y dejará de funcionar de inmediato. El margen de daño está limitado por lo que esa clave podía hacer en un principio, razón por la cual las claves tienen ámbitos granulares y registran una marca de tiempo de último uso: unos ámbitos reducidos y un rastro de uso visible son lo que convierte una filtración en un incidente contenido en lugar de en un compromiso total de la cuenta. Ten en cuenta que las claves se emiten a la organización y no a un individuo, por lo que debes tratarlas como credenciales compartidas y rotarlas cuando las personas cambien de puesto o se vayan. En nuestro sistema solo se almacena un hash de la clave, por lo que una filtración en nuestra base de datos no genera una credencial válida.

¿Puedo ver quién hizo qué en mi cuenta?

Sí. Cada acción privilegiada se registra en un registro de auditoría de solo adición que incluye el autor, la acción, el objetivo, las pruebas de respaldo, la IP de origen y una marca de tiempo. Los roles de propietario y de solo lectura pueden leerlo directamente. Las acciones del personal en su cuenta se registran en el mismo historial, y las acciones del personal que sean sensibles o destructivas pueden requerir primero una autenticación reforzada o la aprobación de dos personas.

Ya utilizamos Okta / Entra ID. ¿Puede nuestro equipo iniciar sesión con eso?

Sí: SAML SSO es compatible con las cuentas empresariales y de agencias, por lo que su personal se autentica con credenciales corporativas existentes y la baja en su directorio también elimina su acceso aquí. Puede combinar enfoques: SSO para el personal permanente, cuentas de enlaces mágicos con alcance limitado para contratistas, todo dentro del mismo modelo de permisos.

Me estoy cambiando de vuestra plataforma V1. ¿Mi contraseña anterior se transfiere?

No — las contraseñas deliberadamente no se migran. Su cuenta se importa sin una y, al iniciar sesión por primera vez, puede usar un enlace mágico o establecer una contraseña nueva según la política actual. Transferir hashes de contraseñas antiguas arrastraría vulnerabilidades antiguas a un nuevo sistema, por lo que no lo hacemos.

¿Cómo puedo probar esto sin facilitar los datos de mi tarjeta?

La prueba de Footprint-Free dura 14 días, no requiere tarjeta de crédito y cubre hasta cinco sitios web. Durante la prueba obtienes la capa de identidad completa; las llaves de acceso, la autenticación de dos factores, los roles, las claves de API y el registro de auditoría no están bloqueados tras un plan de pago.

Configura tu cuenta correctamente en los primeros cinco minutos

Registra una passkey, invita a tu equipo a los roles adecuados y emite una clave de API con ámbito, todo en una prueba de 14 días sin tarjeta y sin necesidad de facilitar datos de tarjetas.

Empieza gratis