Seguridad
La seguridad forma parte de la arquitectura de Obrexio
No es un módulo opcional ni un complemento comercial. El aislamiento multiempresa, la autorización y la trazabilidad se diseñan como controles permanentes de la plataforma.
Principios
Controles que orientan cada operación
Estos principios describen cómo Obrexio plantea el acceso, el aislamiento y la protección de la información del estudio.
Acceso mínimo necesario
Cada persona recibe únicamente los permisos que su rol y responsabilidades requieren.
Aislamiento entre estudios
La información de un estudio no se mezcla con la de otro. Cada registro pertenece a un estudio.
Verificación en cada operación
La autorización se evalúa en la operación concreta, no solo al iniciar sesión o al cargar una pantalla.
Trazabilidad
Las acciones relevantes dejan evidencia para revisión interna y soporte justificado.
Protección de archivos
Los documentos del estudio se almacenan de forma privada y se entregan solo con acceso autorizado.
Controles por capas
Interfaz, API y políticas de base de datos refuerzan el mismo aislamiento; ninguna capa actúa sola.
Arquitectura multiempresa
El contexto del estudio no concede autorización
Cada estudio es una entidad independiente. Toda la información empresarial se asocia al estudio correspondiente, incluyendo clientes, proyectos, tareas, archivos, finanzas, configuraciones y auditorías.
- Cada registro pertenece a un estudio.
- Conocer o adivinar una URL, un identificador o un slug no otorga permisos.
- El backend valida membresía, rol, permiso, módulo y plan en cada operación.
- No se confía únicamente en rutas o en componentes visuales para autorizar.
- Las políticas de base de datos refuerzan el aislamiento como defensa adicional.
Identidad y sesiones
Acceso basado en identidad administrada
La autenticación y las sesiones se administran como capacidades internas permanentes de la plataforma.
- Autenticación administrada para las aplicaciones oficiales.
- Verificación de correo como parte del ciclo de identidad.
- Recuperación de cuenta mediante flujos controlados.
- Autenticación multifactor (MFA) disponible para reforzar el acceso.
- Control de sesiones activas y posibilidad de revocación.
- Protección adicional en operaciones sensibles del estudio.
Roles y permisos
La pertenencia al estudio no equivale a poder hacer todo
Obrexio combina roles del estudio y permisos específicos. Ocultar un botón en la interfaz no sustituye la autorización del backend.
- Roles del estudio: propietario, administrador, dirección, producción, finanzas, calidad, supervisión, consultor externo y cliente invitado, entre otros.
- Permisos específicos por acción y área.
- Acciones sensibles restringidas a perfiles autorizados.
- Accesos de soporte separados de los roles del estudio.
- Validación coherente en frontend, API y base de datos.
Módulos, planes y entitlements
Activar un módulo no elimina las verificaciones
Un módulo opera cuando está disponible, el plan lo permite, el propietario lo activa y el usuario tiene permiso. Los límites no se controlan únicamente desde el navegador.
- La API valida si el estudio tiene derecho a utilizar la funcionalidad.
- Los permisos siguen aplicando aunque el módulo esté activo.
- Tras un downgrade, la información se conserva; pueden restringirse altas y quedar lectura y exportación.
- Los límites se respetan con operaciones transaccionales para evitar excedentes por concurrencia.
- No existe almacenamiento ilimitado.
Archivos privados
Documentos del estudio bajo acceso controlado
Los archivos se almacenan en espacios privados. La autorización, el versionado y la actividad forman parte del diseño previsto.
- Almacenamiento privado por estudio y proyecto.
- Acceso autorizado por membresía y permisos.
- URLs temporales para descarga o previsualización.
- Versionado e integridad de archivos.
- Papelera y recuperación controladas.
- Registro de actividad sobre cargas y descargas relevantes.
- Validación de cargas antes de aceptarse.
- Respeto a los límites de almacenamiento del plan.
API privada
Sin API pública ni llaves para usuarios
La API de Obrexio es de uso exclusivo de las aplicaciones oficiales. No existe un portal para desarrolladores externos.
- No existen API keys para usuarios del estudio.
- No existe API pública documentada para terceros.
- No existe portal para desarrolladores externos.
- No pueden registrarse aplicaciones externas ni OAuth de terceros.
- Las aplicaciones oficiales usan sesiones autenticadas.
- Las integraciones externas las selecciona, implementa y administra Obrexio.
- Los webhooks de proveedores se verifican de forma independiente según cada proveedor.
Auditoría y soporte
Trazabilidad sin suplantación silenciosa
El soporte y la administración interna de Obrexio operan con roles separados y accesos justificados.
- Registro de eventos relevantes de la operación.
- Accesos administrativos auditados.
- Acceso de soporte temporal y justificado cuando proceda.
- Prohibición de suplantar silenciosamente a un usuario del estudio.
- Separación de roles internos de operaciones, soporte, seguridad y auditoría.
Datos y continuidad
Portabilidad, respaldos y eliminación controlada
Los estudios deben poder exportar su información y contar con procesos de respaldo y recuperación. Los tiempos concretos de recuperación se comunicarán cuando estén aprobados.
- Exportación de datos del estudio.
- Backups como parte de la continuidad operativa.
- Procesos de recuperación ante incidentes.
- Conservación según reglas definidas por el producto.
- Eliminación controlada cuando corresponda.
- Procesos para atender solicitudes de privacidad.
Responsabilidad compartida
Lo que el estudio también debe cuidar
La arquitectura protege el aislamiento y la autorización. El estudio conserva responsabilidades prácticas sobre cuentas, dispositivos y revisiones de acceso.
- Mantener cuentas individuales por persona.
- No compartir contraseñas ni credenciales.
- Activar MFA en las cuentas que lo permitan.
- Revisar periódicamente a los integrantes del estudio.
- Configurar permisos acordes a cada rol.
- Revocar accesos cuando alguien deja el equipo.
- Proteger dispositivos y sesiones de trabajo.
- Reportar actividad sospechosa al soporte de Obrexio.
Conoce el producto con controles claros
Revisa cómo opera Obrexio, solicita una demostración o crea tu cuenta en el registro oficial.