La seguridad forma parte del trabajo, no es un paso final.
Los sistemas que automatizamos suelen contener tus datos de ventas, inventario, costos y clientes. Trabajar con ellos de forma segura es parte de nuestro trabajo. Por eso incorporamos la seguridad en cada etapa: al diseñar, construir, probar e implementar, desde la primera conversación.
Resolver. Verificar.
Nuestro principio de servicio es simple: resolver el problema operativo real y luego verificar que la solución funcione de forma correcta, segura y confiable, en lugar de darlo por hecho.
Nuestras prácticas de ingeniería y seguridad
En cada nuevo proyecto, RV Systems aplica estas prácticas de ingeniería y seguridad según sus necesidades y su nivel de riesgo. No todas las medidas de seguridad se aplican de la misma manera a todos los sistemas: un reporte interno pequeño no necesita los mismos controles que una integración con acceso privilegiado a datos financieros. Definimos lo que aplica al establecer el alcance y lo dejamos claro por escrito.
Solo los permisos necesarios
Las integraciones, cuentas y tokens reciben únicamente el acceso que necesitan. Pedimos accesos con permisos limitados, no tu contraseña de administrador.
Protección de credenciales
Las credenciales y claves se guardan en un gestor de secretos o en la configuración del entorno, no en el código, en hojas de cálculo ni en el correo.
Entornos separados
Cuando el proyecto lo amerita, el desarrollo y las pruebas se hacen por separado de producción. No trabajamos con datos reales del cliente, salvo que sea necesario, esté autorizado y esos datos estén protegidos.
Validación de datos de entrada
Los datos que vienen de personas, archivos, API y otros sistemas se consideran no confiables hasta que se validan.
Registros de actividad seguros
Cuando las acciones deben poder auditarse, se registran sin guardar contraseñas, tokens, datos de pago ni información personal innecesaria.
Revisión de dependencias
Revisamos las bibliotecas de terceros antes de usarlas y las monitoreamos para detectar vulnerabilidades conocidas.
Pruebas
Probamos cada entrega según su nivel de riesgo, incluyendo fallos y datos inesperados cuando son relevantes.
Documentación
Según el proyecto, entregamos documentación de lo que se construyó, cómo se conecta con tus sistemas y qué accesos utiliza.
Para sistemas de mayor riesgo
Cuando una solución maneja datos sensibles, expone un endpoint o tiene acceso privilegiado a sistemas importantes, sumamos una validación más profunda antes de implementarla:
- Revisión de código enfocada en la lógica crítica para la seguridad.
- Análisis de dependencias en busca de vulnerabilidades conocidas.
- Revisión de la superficie de ataque: qué está expuesto, a quién y por qué.
- Pruebas de seguridad ante usos indebidos: probamos escenarios realistas de uso indebido, como intentar saltarse controles de acceso, enviar datos inesperados o abusar de una API.
- Corrección y verificación: corregimos los problemas y volvemos a probar para confirmar que quedaron resueltos.
- Hallazgos documentados, para que sepas qué se probó y qué cambió.
Solo hacemos pruebas de seguridad en sistemas que tenemos autorización para probar.
Los estándares en los que nos basamos
Basamos las decisiones de seguridad en referencias reconocidas, no en suposiciones:
- OWASP Top 10 y OWASP API Security Top 10
- OWASP Application Security Verification Standard (ASVS)
- OWASP Cheat Sheet Series
- CWE (Common Weakness Enumeration)
- Avisos de seguridad de los fabricantes y vulnerabilidades publicadas (CVE)
Lo que no vamos a prometer
Ningún sistema es perfectamente seguro, y no te vamos a decir lo contrario. Lo que sí podemos hacer es reducir el riesgo de forma deliberada, poner a prueba nuestras suposiciones y hablar con claridad sobre las ventajas y desventajas de cada opción, para que tomes decisiones informadas.
Tus cuentas y tus datos
Tus cuentas y tus datos siguen siendo tuyos. Usamos solo los accesos que el proyecto necesita. Al terminar el proyecto, te ayudamos a eliminar o revocar los accesos que concediste a RV Systems.
Cómo reportar una vulnerabilidad
Si crees que encontraste un problema de seguridad en un sitio web o sistema de RV Systems, escríbenos a security@rvsystems.tech.
Incluye suficientes detalles para que podamos reproducir el problema y danos un plazo razonable para investigarlo antes de hacerlo público. Normalmente confirmamos la recepción de los reportes en un plazo de dos días hábiles.
Nuestro contacto de seguridad también está publicado en /.well-known/security.txt.