
Información técnica
Anexo Técnico de Seguridade de MyFincaLink
MyFincaLink
Resumo técnico para xestorías, clientes e auditorías. Describe controis implantados e procedementos que dependen da operación de cada despregamento.
1. Arquitectura e separación da información
MyFincaLink usa unha arquitectura multixestoría e multicomunidade. A información operativa mantense no seu ámbito e a aplicación valida o contexto autorizado antes de conectar ou operar.
2. Control de acceso a bases de datos
As conexións resólvense no servidor e non se expoñen ao navegador. Os procesos usan credenciais por función, consultas preparadas e permisos de rol e módulo.
3. Protección de credenciais e datos sensibles
Os contrasinais almacénanse con hash, nunca en texto plano. Os campos sensibles usan cifrado autenticado e índices criptográficos non reversibles. As claves mantéñense separadas. Os documentos cífranse e verifícanse con SHA-256 nas migracións.
4. Comunicacións seguras HTTPS/TLS
O servizo público debe usar HTTPS/TLS e certificados válidos. A aplicación xera URLs seguras e aplica cabeceiras defensivas; a configuración e renovación dependen da infraestrutura.
5. Seguridade do servidor
Os ficheiros de configuración, conexións e scripts operativos protéxense do acceso web. O mantemento execútase fóra do fluxo público e os erros non revelan detalles internos.
6. Copias de seguridade da aplicación
A recuperación inclúe código versionado, dependencias declaradas e configuración externa. Segredos, logs, documentos privados e copias non se inclúen en paquetes públicos.
7. Copias de seguridade das bases de datos
A operación contempla copias da base central e das bases operativas. Periodicidade, retención e cifrado defínense e supervísanse en cada despregamento.
8. Almacenamento externo das copias
As copias operativas deben conservarse fóra da infraestrutura principal. As migracións esixen unha ruta fóra do directorio web e conservan orixinais e copia ata a revisión.
9. Verificación e probas de restauración
As migracións xeran un manifesto, verifican SHA-256 e só actualizan referencias cando o lote é correcto. As restauracións deben probarse periodicamente nun contorno controlado.
10. Automatización e supervisión das copias
Os traballos programados rexistran estado, progreso, verificados, fallos e último erro. A automatización non substitúe a revisión nin as probas de recuperación.
11. Actualizacións de seguridade
O código, dependencias e sistema anfitrión deben revisarse. As correccións próbanse e as migracións aplícanse con scripts versionados.
12. Seguridade desde o deseño
Autorización, separación por cliente, cifrado, validación de entradas, escape de saídas e trazabilidade forman parte do deseño.
13. Revisión e mellora continua
Os controis revísanse coa evolución da plataforma. As medidas dependentes do servidor, provedor ou operación deben comprobarse e documentarse en cada despregamento.