¿Tengo que usar una contraseña obligatoriamente?
No —y preferimos que no lo hagas. El inicio de sesión por correo electrónico con enlace mágico es el valor predeterminado, y puedes registrar una llave de acceso (Touch ID, Face ID, Windows Hello o una llave de hardware) e iniciar sesión sin necesidad de establecer una contraseña nunca. El correo electrónico y la contraseña siguen estando disponibles como alternativa, con un requisito mínimo de doce caracteres, prohibición de reutilizar los últimos tres y cifrado Argon2.
¿Puedo hacer que la autenticación de dos factores sea obligatoria para mi equipo?
La autenticación de dos factores TOTP está integrada en la capa de identidad y se puede aplicar mediante directivas en toda la organización en lugar de dejar que cada miembro decida activarla. Las passkeys son la opción más segura cuando los dispositivos de su equipo las admiten, ya que eliminan la contraseña que un atacante intentaría robar mediante phishing.
Alguien de mi equipo solo se encarga de las facturas. ¿Puedo evitar que toque los sitios web?
Sí. El rol de Gestor de facturación otorga acceso a facturas, suscripciones, métodos de pago y al catálogo de planes, y nada más; no incluye la capacidad de ver, aprovisionar, reiniciar, suspender ni eliminar un sitio. Lo contrario también se aplica: el rol de Desarrollador gestiona sitios y acceso a la API sin ningún tipo de control de facturación. Los roles se asignan por organización, por lo que un rol en una organización no otorga acceso en otra organización separada y no relacionada, aunque un rol en una organización matriz se aplica a las organizaciones anidadas bajo ella.
¿Qué pasa si se filtra una de nuestras claves de API?
Revócala desde el panel de control y dejará de funcionar de inmediato. El margen de daño está limitado por lo que esa clave podía hacer en un principio, razón por la cual las claves tienen ámbitos granulares y registran una marca de tiempo de último uso: unos ámbitos reducidos y un rastro de uso visible son lo que convierte una filtración en un incidente contenido en lugar de en un compromiso total de la cuenta. Ten en cuenta que las claves se emiten a la organización y no a un individuo, por lo que debes tratarlas como credenciales compartidas y rotarlas cuando las personas cambien de puesto o se vayan. En nuestro sistema solo se almacena un hash de la clave, por lo que una filtración en nuestra base de datos no genera una credencial válida.
¿Puedo ver quién hizo qué en mi cuenta?
Sí. Cada acción privilegiada se registra en un registro de auditoría de solo adición que incluye el autor, la acción, el objetivo, las pruebas de respaldo, la IP de origen y una marca de tiempo. Los roles de propietario y de solo lectura pueden leerlo directamente. Las acciones del personal en su cuenta se registran en el mismo historial, y las acciones del personal que sean sensibles o destructivas pueden requerir primero una autenticación reforzada o la aprobación de dos personas.
Ya utilizamos Okta / Entra ID. ¿Puede nuestro equipo iniciar sesión con eso?
Sí: SAML SSO es compatible con las cuentas empresariales y de agencias, por lo que su personal se autentica con credenciales corporativas existentes y la baja en su directorio también elimina su acceso aquí. Puede combinar enfoques: SSO para el personal permanente, cuentas de enlaces mágicos con alcance limitado para contratistas, todo dentro del mismo modelo de permisos.
Me estoy cambiando de vuestra plataforma V1. ¿Mi contraseña anterior se transfiere?
No — las contraseñas deliberadamente no se migran. Su cuenta se importa sin una y, al iniciar sesión por primera vez, puede usar un enlace mágico o establecer una contraseña nueva según la política actual. Transferir hashes de contraseñas antiguas arrastraría vulnerabilidades antiguas a un nuevo sistema, por lo que no lo hacemos.
¿Cómo puedo probar esto sin facilitar los datos de mi tarjeta?
La prueba de Footprint-Free dura 14 días, no requiere tarjeta de crédito y cubre hasta cinco sitios web. Durante la prueba obtienes la capa de identidad completa; las llaves de acceso, la autenticación de dos factores, los roles, las claves de API y el registro de auditoría no están bloqueados tras un plan de pago.