Seguridad
Última actualización: 15 de septiembre de 2026
Sesión protegida
Token de sesión de corta duración almacenado en una cookie HTTP-only.
Credenciales protegidas
Contraseñas con hash y tokens sensibles de canales cifrados antes de almacenarse.
Acceso por rol
Permisos por usuario y validación del centro asociado en cada solicitud protegida.
Separación por centro
Las consultas operativas se limitan al centro autorizado para la sesión.
Trazabilidad
Eventos operativos y cambios relevantes pueden registrarse para revisión.
Controles preventivos
Validación de entradas, límites de solicitudes y cabeceras de seguridad.
Arquitectura e infraestructura
OmniaIA separa la interfaz web, la API y la base de datos PostgreSQL. El frontend utiliza Vercel y el backend opera en infraestructura cloud. Las imágenes de campañas pueden almacenarse en Supabase Storage. Las conexiones públicas de producción utilizan HTTPS.
La disponibilidad y protección física de la infraestructura también dependen de los controles de esos proveedores. OmniaIA limita su documentación pública a medidas que forman parte de la implementación actual.
Autenticación y sesiones
Las contraseñas se transforman con bcrypt y no se guardan en texto legible. El inicio de sesión entrega un token firmado con vigencia de 15 minutos; la aplicación web lo conserva en una cookie HTTP-only, Secure en producción y SameSite=Lax.
Las rutas de inicio de sesión, registro y recuperación de contraseña aplican límites de solicitudes. Los enlaces de recuperación son aleatorios, se almacenan mediante hash, vencen después de una hora y dejan de servir una vez utilizados.
Control de acceso y aislamiento
Cada solicitud protegida valida la firma del token, la versión de la sesión, que el usuario esté activo y que pertenezca al centro indicado. Los permisos se asignan mediante roles como propietario, administrador, personal, soporte y superadministrador.
Las operaciones consultan y modifican datos dentro del centro autorizado. Los cambios de centro están reservados a roles con permiso explícito y los centros suspendidos tienen restringidas las operaciones de escritura, salvo flujos necesarios de soporte o pago.
Secretos e integraciones
Los tokens de acceso de WhatsApp, Instagram y Facebook se cifran con AES-256-GCM antes de almacenarse. En producción, la clave de cifrado debe existir y ser diferente del secreto utilizado para firmar sesiones.
Las credenciales de Meta, Google, OpenAI, Flow, correo y almacenamiento se mantienen como configuración del servidor. Las respuestas públicas y los registros operativos evitan exponer esos valores deliberadamente.
Controles de aplicación y red
- Cabeceras HTTP de seguridad mediante Helmet
- Lista explícita de orígenes permitidos para solicitudes del navegador
- Validación estructurada de entradas y límites de tamaño para solicitudes y archivos
- Verificación de firmas y secretos en webhooks compatibles
- Consultas parametrizadas a PostgreSQL mediante Prisma
- Reintentos controlados para trabajos de mensajería y sincronización
Registros y trazabilidad
La plataforma conserva estados de mensajes, trabajos, sincronizaciones y pagos necesarios para operar y diagnosticar fallos. También registra cambios relevantes, como acciones sobre reservas, consentimiento y configuraciones, cuando el flujo lo requiere.
El acceso a producción y a proveedores se limita al personal que lo necesita para operar o dar soporte. Los períodos de conservación dependen del tipo de registro y de las obligaciones aplicables.
Responsabilidad compartida
El cliente debe utilizar contraseñas únicas, cerrar sesiones en equipos compartidos, asignar roles mínimos, retirar accesos de personas que ya no trabajan en el centro y mantener seguras sus cuentas de Meta y Google.
Ningún control elimina completamente el riesgo. Recomendamos informar de inmediato accesos sospechosos, mensajes no reconocidos o cambios inesperados en una integración.
Reporte y gestión de incidentes
Ante un incidente confirmado, OmniaIA busca contenerlo, evaluar su alcance, corregir la causa y comunicar a clientes o autoridades cuando corresponda conforme a la ley y al impacto observado.
Para reportar una vulnerabilidad o incidente, escribe a contacto@omniaia.cl con el asunto "Reporte de seguridad" e incluye los antecedentes necesarios para reproducir o investigar el problema, sin adjuntar datos personales innecesarios.