Última revisión: 28 de septiembre de 2026.
Esta página describe prácticas que existen en el código y en la operación de MARKETIA, no aspiraciones. Si algo cambia de forma relevante, la actualizamos.
Cifrado en tránsito
- Todo el tráfico con MARKETIA (
marketia.cerebria.coyfapi.marketia.cerebria.co) y con esta web va cifrado con TLS (HTTPS). - Esta web envía
Strict-Transport-Security(un año, conincludeSubDomains), para que los navegadores no la abran nunca sin cifrar. - Las llamadas del servidor a Meta, TikTok, Shopify y el resto de plataformas se hacen siempre por HTTPS.
Cifrado en reposo
- Los tokens de acceso de las cuentas conectadas se guardan cifrados. Los de TikTok API for Business, con AES-256-GCM (clave de 256 bits derivada con HKDF-SHA256 y un nonce aleatorio por token). Los de Meta, TikTok for Developers, Shopify y Dropi, con cifrado autenticado Fernet (AES-128-CBC + HMAC-SHA256).
- La clave de cifrado vive en una variable de entorno del servidor, nunca en el código ni en el repositorio.
- Los tokens se descifran solo en el servidor, en el momento de llamar a la plataforma. Nunca se devuelven a la interfaz ni a la API, ni se escriben en registros, alertas o notificaciones.
- Las contraseñas de los usuarios de MARKETIA se guardan solo como hash bcrypt.
OAuth oficial y mínimos privilegios
- Cada negocio conecta sus propias cuentas con el inicio de sesión oficial de cada plataforma. MARKETIA nunca pide ni ve contraseñas de redes sociales.
- Los flujos OAuth llevan un parámetro
statefirmado y con caducidad corta (15 minutos en TikTok, 10 en Shopify) que liga la autorización a la organización y a la persona que la inició, y evita ataques CSRF. - Registramos qué permisos concedió cada cuenta. Cada función comprueba antes de ejecutarse que tiene el permiso que necesita; si no, queda desactivada y se explica cómo concederlo. Los permisos nuevos solo se piden cuando la función que los usa está lista.
- El detalle de cada permiso, y para qué se usa, está en las fichas de integración.
Aislamiento por organización
- MARKETIA es multi-organización: cada consulta se filtra por la organización de quien la hace. Pedir un recurso de otra organización devuelve «no encontrado», sin revelar que existe.
- Una cuenta publicitaria (de Meta o de TikTok) o una cuenta de TikTok activa solo puede estar conectada a una organización, para que ningún negocio vea el gasto o las métricas de otro.
- Al desconectar una cuenta publicitaria se purgan sus datos; al eliminar una organización se borra todo lo suyo.
Cuentas de usuario y roles
- Tres roles: superadmin (operación de la plataforma), superowner (administra su organización: conecta cuentas, gestiona usuarios) y owner (lectura de su organización).
- Solo los administradores de un negocio pueden conectar o desconectar cuentas y ver su configuración.
- Las sesiones usan tokens firmados de corta duración que se renuevan; al detectar un token no válido se cierra la sesión.
Webhooks y llamadas externas
- Los webhooks entrantes se verifican antes de procesarse: firma
X-Hub-Signature-256en Meta (Facebook, Instagram, WhatsApp y Threads), HMAC en Shopify yTiktok-Signaturecon un margen de tiempo máximo en TikTok. - Los eventos se guardan en una bandeja duradera y se procesan de forma idempotente.
- La retirada de autorización de una plataforma (por ejemplo,
authorization.removedde TikTok o la retirada desde Facebook) se aplica siempre y al instante.
Operación y registros
- Los secretos (claves de API, claves de cifrado, credenciales de base de datos) se configuran por entorno y nunca se guardan en los repositorios.
- El código cuenta con pruebas automáticas y los cambios se hacen por pull request.
- Retención limitada: los análisis de IA se borran a los 90 días, los registros técnicos de las llamadas a IA a los 30 y los registros de error a los 14.
- No vendemos datos ni los usamos para publicidad de terceros ni para entrenar modelos de IA.
Proveedores
Usamos solo los proveedores necesarios para prestar el servicio (alojamiento, IA, correo, almacenamiento). Cada uno y lo que recibe, incluidos los proveedores de IA que se pueden elegir y dónde tienen sus servidores, está en la política de privacidad.
Esta web
- Cabeceras de seguridad:
Content-Security-Policyrestrictiva (solo recursos del propio dominio y la API del formulario,api.cerebria.co),X-Frame-Options: DENY,X-Content-Type-Options: nosniff,Referrer-Policy: strict-origin-when-cross-originyPermissions-Policysin cámara, micrófono ni geolocalización. - No usa cookies, analítica de terceros ni píxeles publicitarios.
- El formulario de contacto limita cuántos mensajes se pueden enviar desde una misma dirección IP, descarta sin guardarlos los envíos de bots (campo trampa oculto) y guarda la IP solo como un resumen HMAC-SHA256 con clave secreta, nunca en claro. Los navegadores solo pueden enviarle mensajes desde esta web (CORS). Avisa por correo de cada mensaje únicamente si ese aviso está configurado en el servidor.
Divulgación responsable
Si encuentras una vulnerabilidad en esta web, en MARKETIA o en su API, escríbenos a developer@cerebria.co con el asunto «Seguridad». También está publicado en /.well-known/security.txt.
Qué incluir
- Descripción del problema y su impacto.
- Pasos para reproducirlo (URL, petición, cuenta de prueba usada).
- Cómo podemos contactarte si necesitamos más detalle.
Reglas
- Usa solo tus propias cuentas; no accedas, modifiques ni borres datos de otros.
- Nada de denegación de servicio, envío masivo, ingeniería social ni pruebas físicas.
- Danos un plazo razonable para corregirlo antes de hacerlo público.
Confirmaremos la recepción, te mantendremos informado de la corrección y, si quieres, te lo reconoceremos públicamente. No emprenderemos acciones contra investigaciones hechas de buena fe que respeten estas reglas.