Nuestra promesa
En Corgea, la seguridad y la privacidad están en el centro de todo lo que hacemos. Creemos que un buen software aporta valor manteniendo la privacidad y la seguridad de los datos de sus usuarios. Nuestro compromiso con estos principios es inquebrantable, y se refleja en cada aspecto de nuestras operaciones. Hemos diseñado Corgea con un énfasis fundamental en la protección de los datos de los usuarios y en garantizar los más altos niveles de fiabilidad. El equipo de Corgea aporta una amplia experiencia adquirida en puestos anteriores, donde creó y gestionó aplicaciones altamente escalables que cumplían normativas estrictas como FedRamp, ITAR, HIPAA y PCI, además de diversos estándares de privacidad de datos. Esta experiencia colectiva garantiza que Corgea no solo cumpla los estándares del sector, sino que a menudo los supere. En definitiva, Corgea es más que un servicio: demuestra nuestro compromiso inquebrantable con la seguridad y la privacidad. Nuestros usuarios pueden tener la tranquilidad de que sus datos se gestionan con rigor y responsabilidad. Un saludo cordial, Ahmad Sadeddin CEO de CorgeaPreguntas frecuentes sobre seguridad
¿Qué ocurre con nuestro código dentro del sistema de Corgea?
¿Qué ocurre con nuestro código dentro del sistema de Corgea?
Proteger tu propiedad intelectual es nuestra máxima prioridad. Corgea solo almacena los diffs necesarios para generar correcciones y los protege con estándares de cifrado líderes del sector, tanto durante el almacenamiento como durante la transmisión. Tus datos te pertenecen y puedes solicitar su eliminación en cualquier momento.
¿Qué modelo usa Corgea para arreglar mi código?
¿Qué modelo usa Corgea para arreglar mi código?
Corgea utiliza OpenAI de forma selectiva para corregir código inseguro, junto con técnicas de análisis estático.
¿Corgea o OpenAI utilizan nuestros datos propietarios para mejorar sus modelos de IA?
¿Corgea o OpenAI utilizan nuestros datos propietarios para mejorar sus modelos de IA?
Tu confianza es primordial. Corgea está diseñado para respetar la confidencialidad de tus datos. Nos aseguramos de que tus datos no se utilicen para entrenar o perfeccionar nuestros modelos.
¿Con qué terceros compartes datos?
¿Con qué terceros compartes datos?
Para prestar el servicio, Corgea limita el número de terceros que reciben datos y solo los comparte con los siguientes:
- Amazon Web Services: se utiliza para alojar instancias y bases de datos de Corgea.
- OpenAI o Azure OpenAI: se utilizan para ayudar a Corgea a corregir código inseguro y como parte del control de calidad de las correcciones. Con ambos proveedores mantenemos una política ZDR (retención de datos cero).
- Sentry: para monitorización del rendimiento de la aplicación y seguimiento de errores.
- Google Analytics: para hacer seguimiento e informes sobre el tráfico y los eventos del sitio web.
- PostHog: análisis de producto y seguimiento de errores de clientes.
¿Corgea fusiona automáticamente las correcciones propuestas en nuestra base de código?
¿Corgea fusiona automáticamente las correcciones propuestas en nuestra base de código?
Corgea da el control total a tu equipo. Aunque automatiza la creación de pull requests (PR), tus ingenieros deciden si se fusionan, por lo que cada cambio puede validarse conforme a los objetivos del proyecto. Si prefieres una integración manual, puedes aplicar los diffs directamente desde el IDE.
¿Qué medidas toma Corgea para evitar el prompt poisoning?
¿Qué medidas toma Corgea para evitar el prompt poisoning?
Corgea no incorpora entradas de usuario a los prompts de corrección y aplica comprobaciones de seguridad de IA antes de generar cualquier corrección. Junto con las revisiones humanas obligatorias durante el proceso de pull request, esto ofrece una defensa equilibrada frente al prompt poisoning.
¿Cómo garantiza Corgea la seguridad del sistema?
¿Cómo garantiza Corgea la seguridad del sistema?
Defendemos la seguridad y cumplimos —y a menudo superamos— los criterios de conformidad de SOC 2. Nuestros sistemas se están sometiendo a auditorías de SOC 2 para reforzar este compromiso.
¿Corgea se despliega como una aplicación de un solo inquilino o de varios inquilinos?
¿Corgea se despliega como una aplicación de un solo inquilino o de varios inquilinos?
Corgea.app es un entorno multi-tenant. También ofrecemos a clientes empresariales entornos single-tenant. Cada cliente dispone de un entorno dedicado con recursos de cómputo y almacenamiento separados. Los entornos están aislados para impedir la comunicación o la fuga de datos entre clientes.
Controles de seguridad
Autenticación y sesión
Política de contraseñas
La política de contraseñas de Corgea está diseñada para evitar contraseñas débiles, una vulnerabilidad habitual en los sistemas de seguridad. Incluye los siguientes requisitos:- Diferenciación de los datos personales: Las contraseñas no pueden ser demasiado similares a los datos personales del usuario. Así se dificulta que alguien las adivine a partir de información conocida.
- Longitud mínima: Cada contraseña debe contener al menos 8 caracteres. Por lo general, las contraseñas más largas ofrecen mayor seguridad.
- Restricción de contraseñas comunes: Se prohíben las contraseñas de uso habitual o fáciles de adivinar, como “123456”, “password” o “qwerty”.
- Restricción de contraseñas numéricas: No se permiten contraseñas formadas únicamente por números, pues suelen ser más fáciles de descifrar.
- Restablecimiento de contraseñas: Las solicitudes de cambio de contraseña deben verificarse por correo electrónico.
- Corgea utiliza el algoritmo PBKDF2 con un hash SHA256, un mecanismo de estiramiento de contraseñas recomendado por el NIST.
Política de cuentas
La política de cuentas de Corgea está diseñada para prevenir abusos y aumentar la seguridad:- Las cuentas de correo electrónico solo pueden usarse una vez.
- Las cuentas de usuario se activan por correo electrónico.
- Corgea se reserva el derecho de cancelar la cuenta de un usuario y la de una empresa
Limitación de tasas
Corgea limita el número de solicitudes que un usuario puede realizar durante un periodo determinado. Este control ayuda a mitigar los ataques distribuidos de denegación de servicio (DDoS) y a garantizar la disponibilidad del sistema.Prevención de fuerza bruta en la autenticación
Este control protege frente a quienes intentan obtener acceso no autorizado adivinando contraseñas. Tras varios intentos fallidos de inicio de sesión, la cuenta puede bloquearse temporalmente o el sistema puede ralentizar deliberadamente la respuesta.Solicitudes maliciosas
Corgea utiliza un firewall de aplicaciones web (WAF) que detecta y mitiga solicitudes maliciosas en todo el tráfico. Si detecta tráfico sospechoso, el WAF inicia un desafío de JavaScript que el usuario debe superar para acceder a Corgea.Expiración de la sesión
La expiración de la sesión es un aspecto clave de la seguridad de las sesiones en Corgea:- Tiempo de espera de inactividad: Las sesiones de usuario se terminan automáticamente tras un periodo de inactividad. Este periodo de tiempo se elige cuidadosamente para equilibrar la seguridad con la comodidad del usuario.
- Prevención de accesos no autorizados: Este mecanismo ayuda a prevenir accesos no autorizados a la sesión de un usuario, especialmente en situaciones en las que el usuario puede olvidar cerrar sesión desde un ordenador compartido o público.
- Requisito de reautenticación: Tras la expiración de la sesión, los usuarios deben volver a autenticarse para asegurarse de que la sesión se reanude de forma segura.
Seguridad Web
Protección contra Cross Site Scripting (XSS)
Medidas para evitar que los atacantes inyecten scripts maliciosos en páginas web. Corgea escapa de caracteres específicos para evitar entradas maliciosas.Protección contra la falsificación de solicitudes entre sitios (CSRF)
Esta protección garantiza que las solicitudes enviadas a una aplicación web procedan del usuario autenticado. Para ello, comprueba un secret en cada solicitud POST. Así, un atacante no puede reproducir el POST de un formulario y conseguir que otro usuario autenticado lo envíe sin querer: necesitaría conocer el secret específico del usuario, almacenado en una cookie.Protección contra inyección SQL
La parametrización de consultas protege la base de datos frente a manipulaciones no autorizadas mediante inyección SQL. El código SQL se define por separado de los parámetros de la consulta; como estos pueden proceder del usuario y no ser seguros, el driver de la base de datos los escapa.Protección contra el Clickjacking
Evitar que los atacantes engañen a los usuarios para que hagan clic en algo diferente a lo que el usuario percibe. Corgea cuenta con protección contra clickjacking en forma del middleware X-Frame-Options, que en un navegador compatible puede impedir que un sitio se renderice dentro de un frame.Validación de la cabecera del host
La validación de la cabecera del host es crucial para asegurar que las solicitudes HTTP se dirijan al dominio previsto.Seguridad de los datos
Recogida de datos
El enfoque de Corgea para la recopilación de datos se centra en recopilar información esencial manteniendo la privacidad y seguridad del usuario. Los tipos de datos recogidos incluyen:- Direcciones de correo electrónico: Se utilizan para crear cuentas, comunicarse y notificar.
- Nombres y apellidos: Recopilados para personalizar la experiencia del usuario y para fines de identificación en la gestión de cuentas.
- Direcciones IP: Recopiladas con fines de seguridad, como rastrear intentos de inicio de sesión e identificar actividades potencialmente maliciosas.
- Información de vulnerabilidades de las herramientas SAST/SCA: Incluye detalles de las vulnerabilidades identificadas en el código durante las pruebas estáticas de seguridad de aplicaciones (SAST) y el análisis de composición de software (SCA).
- Código: Código fuente de usuarios necesarios para el funcionamiento de los servicios de Corgea, como revisiones de código y análisis de vulnerabilidades.
- Tokens de acceso GitHub: Utilizados para acceder de forma segura a repositorios para fines de escaneo e integración de código.
Cifrado de datos en tránsito y en reposo
Corgea garantiza que todos los datos, ya sea en tránsito o en reposo, estén cifrados de forma segura: Cifrado en tránsito:- Corgea redirige el tráfico desde el protocolo HTTP (puerto 80) a HTTPS (puerto 443)
- Utiliza AWS Certificate Manager (ACM) para gestionar y desplegar certificados SSL/TLS.
- Emplea TLS 1.3, la versión más reciente y segura del protocolo TLS, asegurando que los datos transmitidos por internet estén cifrados y protegidos contra interceptaciones o manipulaciones.
- Implementa el Estándar Avanzado de Cifrado (AES) con una longitud de clave de 256 bits para cifrar datos en reposo.
- AES-256 es un estándar robusto de cifrado, ampliamente reconocido por su fortaleza y eficacia para proteger datos frente a accesos no autorizados.
Copias de seguridad de datos
Para evitar la pérdida de datos y garantizar su disponibilidad, Corgea aplica una estrategia integral de copias de seguridad:- Copias de seguridad diarias: Copias de seguridad automatizadas diarias para capturar y almacenar los datos más recientes, asegurando una pérdida mínima de datos en caso de fallos o corrupción del sistema.
- Archivo de 30 días: Mantiene un archivo continuo de copias de seguridad de 30 días, proporcionando una ventana para la recuperación de datos en caso de detección tardía de pérdida o corrupción de datos.
- Copias de seguridad AWS S3 / RDS: Utiliza Amazon S3 para almacenar las copias de seguridad de forma segura y escalable. Utiliza las copias de seguridad de Amazon RDS para proteger y recuperar las bases de datos, con copias automatizadas y recuperación a un momento dado.
Entornos no de producción
Los entornos no de producción no contienen datos de producciónControles SDLC
Seguridad en SDLC
Corgea ha integrado la seguridad en todas las fases del ciclo de vida del desarrollo de software (SDLC), para que sea un aspecto fundamental del desarrollo y no una consideración tardía:- Modelado de amenazas durante el diseño: En la fase de diseño, se realiza un modelado de amenazas para identificar posibles problemas de seguridad y crear estrategias de diseño que mitiguen estos riesgos.
- Prácticas de codificación segura: Se forma y se anima a los desarrolladores a seguir prácticas de codificación segura para minimizar vulnerabilidades en el código.
- Auditorías de seguridad regulares: A lo largo del proceso de desarrollo, se realizan auditorías de seguridad periódicas para identificar y corregir cualquier fallo de seguridad.
- Pruebas de seguridad antes del despliegue: Antes del despliegue, se realizan pruebas de seguridad exhaustivas, incluyendo pruebas de penetración y evaluaciones de vulnerabilidades, para garantizar que la aplicación sea segura frente a amenazas conocidas.
Revisiones de código
Corgea ha instaurado un riguroso proceso de revisión de código:- Revisiones por pares obligatorias: Todos los cambios de código son sometidos a revisiones obligatorias por pares. Este proceso implica un examen exhaustivo por parte de otros desarrolladores para identificar cualquier problema de código, incluidas posibles vulnerabilidades de seguridad.
- Listas de verificación y estándares: Los revisores siguen una lista de verificación y cumplen con los estándares de codificación establecidos para asegurarse de que no se pase nada por alto durante el proceso de revisión.
- Comentarios e iteración: Los comentarios de las revisiones permiten introducir mejoras inmediatas y sirven como herramienta de aprendizaje para el desarrollo futuro.
Escaneo de vulnerabilidades de la cadena de suministro al fusionar código
Corgea se toma muy en serio la seguridad de la cadena de suministro, especialmente durante la integración de nuevo código procedente de fuentes externas:- Escaneo automatizado de vulnerabilidades: Cuando se fusiona nuevo código, las herramientas automatizadas buscan vulnerabilidades que puedan surgir desde bibliotecas externas o dependencias.
- Monitorización continua: Monitorización y escaneo continuos de la base de código para identificar cualquier vulnerabilidad que pueda surgir con el tiempo debido a cambios en el código externo o las bibliotecas utilizadas.
Escaneo de secretos
Para proteger los datos sensibles, Corgea emplea escaneo automatizado de secretos:- Detección automática: Se utilizan herramientas para escanear automáticamente los repositorios de código en busca de la inclusión no intencionada de secretos como contraseñas, claves API y tokens.
- Alertas inmediatas: Cuando se detectan secretos, se generan alertas inmediatas para una respuesta rápida y asegurar los datos expuestos.
Escaneo de código SAST/SCA y Corgea para correcciones de seguridad
El enfoque de Corgea para el escaneo de código y las correcciones de seguridad incluye:- Pruebas de Seguridad Estática de Aplicaciones (SAST): Consiste en escanear el código fuente en busca de posibles vulnerabilidades de seguridad que puedan ser explotadas.
- Análisis de Composición de Software (SCA): Las herramientas SCA se utilizan para analizar componentes de terceros y bibliotecas de código abierto en busca de vulnerabilidades conocidas.
- Correcciones automáticas de seguridad: Corgea integra herramientas que no solo identifican vulnerabilidades, sino que también sugieren o implementan soluciones de seguridad automáticamente, reduciendo el tiempo necesario para la remediación.
Infraestructura
Infraestructura en la nube
Corgea aprovecha la potencia y flexibilidad de Amazon Web Services (AWS) para sus necesidades de infraestructura en la nube. Esta opción proporciona un entorno robusto, escalable y seguro para alojar servicios y aplicaciones.Prácticas de seguridad de la infraestructura en la nube
Corgea sigue las prácticas recomendadas de seguridad de AWS, como el uso de VPC, grupos de seguridad y roles de IAM, y realiza evaluaciones de seguridad periódicas.Modelo de responsabilidad compartida de la seguridad en la nube
Corgea sigue el modelo de responsabilidad compartida de AWS, que delimita las responsabilidades de seguridad entre AWS y Corgea:- Seguridad “de” la nube: AWS es responsable de proteger la infraestructura que ejecuta todos los servicios de la nube de AWS.
- Seguridad “en” la nube: Corgea es responsable de proteger el contenido, la plataforma, las aplicaciones, los sistemas y las redes que utiliza en AWS.
Segmentación y aislamiento de la red
El enfoque de Corgea para la segmentación y aislamiento de redes está diseñado para mejorar la seguridad y el control:- Nubes privadas virtuales (VPC) y subredes: Mediante VPC y subredes, Corgea segmenta su red y aísla las distintas partes de la infraestructura según su finalidad.
- Grupos de seguridad y ACL de red: Proporcionan filtrado con y sin estado del tráfico entrante y saliente de los recursos.
- Controles de comunicación de servicios: Garantizar que los servicios dentro de la infraestructura de Corgea se comuniquen únicamente con contrapartes autorizadas, reduciendo así el riesgo de amenazas internas y brechas externas.
Controles de acceso
Acceso a los datos
Corgea aplica controles de acceso estrictos para garantizar que el acceso del personal a los datos sea limitado y supervisado:- Acceso restringido a datos: El acceso a datos sensibles está estrictamente controlado y solo se permite en circunstancias específicas, como en la resolución de problemas de producción. Esto minimiza el riesgo de acceso no autorizado a los datos o filtraciones.
- Control de acceso a la infraestructura: El acceso a la infraestructura de Corgea se gestiona mediante una red privada virtual (VPN) corporativa. La VPN proporciona una conexión segura y cifrada y restringe los recursos internos al personal autorizado.
- Control de Acceso Basado en Roles (RBAC): Implementación de RBAC para garantizar que los empleados solo tengan acceso a la información y los recursos necesarios para sus funciones laborales.
Registros de acceso
Corgea mantiene registros de acceso completos para rastrear y auditar el acceso a sus servidores:- Registro de WAF: Todo el acceso al servidor se registra dentro de nuestro WAF. Esto incluye información sobre quién accedió al servidor, cuándo se produjo el acceso y qué acciones se realizaron.
- Auditoría y revisión: Se realizan auditorías periódicas de los registros de acceso para identificar cualquier patrón de acceso inusual o no autorizado. Esto ayuda a identificar y responder rápidamente ante posibles incidentes de seguridad.
- Transparencia y responsabilidad: Mantener registros de acceso detallados garantiza transparencia en la gestión de acceso y responsabiliza al personal por sus acciones dentro de la infraestructura.
