Identidad y acceso
SAM usa Supabase Auth como proveedor gestionado para el inicio de sesión, las invitaciones y la recuperación de cuentas; SAM no implementa su propio almacenamiento de contraseñas.
El acceso a las API protegidas se autoriza en el servidor mediante roles, pertenencia a organizaciones y capacidades respaldados por la base de datos. El acceso de las Properties se limita a la organización activa; el de los Sponsors se restringe además a los Contracts asignados. Las pruebas automatizadas cubren los límites entre organizaciones.
La administración privilegiada utiliza roles de plataforma separados, controles en el servidor, operaciones auditadas y verificaciones adicionales para determinadas acciones de alto riesgo.
El acceso administrativo a las consolas de los proveedores que alojan SAM requiere autenticación multifactor.
Protección de datos
Los proveedores gestionados de base de datos, autenticación y almacenamiento de objetos cifran los datos de producción en reposo y usan TLS para cifrarlos en tránsito.
SAM minimiza la recopilación de datos analíticos y enmascara determinados datos personales y comercialmente sensibles en la grabación de sesiones.
Todos los servicios que almacenan datos de SAM operan actualmente en la UE: base de datos, autenticación, almacenamiento de archivos, backend, envío de emails, analítica de producto y correo de soporte. La aplicación web se sirve mediante una red global de distribución de contenido, que recibe los metadatos de red de cada solicitud. Si tu organización tiene requisitos específicos de residencia de datos, habla con nosotros antes de firmar.
Visibilidad para los clientes
SAM pone a tu disposición un historial de acciones significativas sobre tu organización y tus contratos para que puedas revisarlo.
Seguridad de la aplicación y de las organizaciones
Las imágenes y los PDF adjuntos a Request Conversations tienen restricciones de tipo y tamaño, se inspeccionan para comprobar su contenido y estructura esperados, se almacenan en rutas generadas y se sirven mediante flujos de acceso controlado; los PDF se descargan de forma forzada.
La API de SAM restringe el acceso desde el navegador al origen configurado de la aplicación y aplica cabeceras de respuesta defensivas y límites de solicitudes. El documento de la aplicación establece cabeceras para controlar la detección de tipos MIME, la inclusión en marcos, la información de referencia y los permisos.
Los errores inesperados de la API devuelven información genérica y un identificador de solicitud generado por el servidor, en lugar de una traza interna de ejecución.
Desarrollo seguro
Los secretos del repositorio se mantienen fuera de las variables del navegador y se comprueban mediante un flujo de integración continua dedicado de Gitleaks; los secretos de ejecución se suministran mediante variables de entorno o almacenes del proveedor.
Las solicitudes de cambio ejecutan comprobaciones de calidad de código, tipos, aplicación, base de datos, navegador, artefactos del backend, auditoría de dependencias y detección de secretos.
SAM ejecuta auditorías de dependencias en integración continua y bloquea avisos de gravedad moderada o superior, sujetos a excepciones revisadas explícitamente, y recibe alertas de dependencias de la plataforma.
Supervisión y respuesta a incidentes
SAM usa registros estructurados del servidor e identificadores de solicitud para correlacionar fallos de la API, aplicando reglas de enmascaramiento y tratamiento de datos.
Los monitores externos de disponibilidad y las alertas de proveedores y de la aplicación cubren el frontend y la API de producción.
SAM mantiene un proceso documentado de respuesta a incidentes para interrupciones, sospechas de exposición de datos e incidentes de proveedores.
Control de cambios y separación de entornos
Producción se ejecuta en su propio proyecto de base de datos, separado de staging, pruebas y desarrollo. Los cambios llegan a producción a través de una rama protegida en la que se bloquean las reescrituras del historial y las contribuciones se integran mediante solicitudes de cambio; los trabajos asociados a estas solicitudes nunca reciben credenciales de producción. Los datos enviados en las solicitudes se validan en el servidor antes de usarse, y los valores enviados a la base de datos siempre se pasan como parámetros enlazados.
Resiliencia
Los registros de clientes y las cuentas de usuario están cubiertos por las copias de seguridad de nuestros proveedores. La base de datos cuenta con recuperación a un momento dado, y los datos de las cuentas se incluyen en las copias de seguridad programadas del proveedor de la base de datos.
Comunicación de problemas de seguridad
Si crees haber encontrado un problema de seguridad en SAM, escribe a security@samplatform.io con una descripción, la URL afectada, los pasos para reproducirlo y cualquier evidencia de apoyo. No incluyas datos de clientes que no sean necesarios para explicar el problema. Acusaremos recibo del informe y coordinaremos contigo los siguientes pasos.
Versión 1.2 · Última revisión: 23 de septiembre de 2026 · Versión actual: https://samplatform.io/es/security/