SPHIOR Logo
SPHIOR
Seguridad y Confianza

La seguridad de sus datos es nuestra máxima prioridad

SPHIOR se construye con arquitectura security-first. Publicamos nuestras prácticas de seguridad, hoja de ruta de cumplimiento y lista de subprocesadores para que evalúe nuestra postura de confianza.

SOC 2

Aún no certificado

TLS 1.2+

Todo el tráfico cifrado

AES-256

Cifrado en reposo

GDPR

DPA disponible

Postura de seguridad

Cómo protegemos sus datos

Cifrado en tránsito

Todo el tráfico se cifra con TLS 1.2+. HTTP se redirige automáticamente a HTTPS.

Cifrado en reposo

Todos los datos en reposo se cifran con AES-256. Copias de seguridad y almacenamiento de objetos usan claves gestionadas por el proveedor.

Control de acceso (RLS)

La seguridad a nivel de fila garantiza el aislamiento de tenants. Endpoints de admin protegidos con MFA.

Protección de credenciales

El escaneo autenticado Enterprise usa cifrado AES-GCM 256-bit del lado del cliente con arquitectura de clave de dos capas HKDF.

Entorno de escaneo aislado

Los escáneres de seguridad se ejecutan en contenedores efímeros que se destruyen tras cada escaneo. No se conserva ningún estado entre escaneos.

Monitoreo continuo

Salud de infraestructura, estado del pipeline y tasas de error monitoreados 24/7 con alertas automáticas.

Verificación

Lo que puede comprobar usted mismo

Lo siguiente puede comprobarse sin preguntarnos. El código del motor de detección es público. El verificador se distribuye en npm y se ejecuta en su propia máquina usando solo la biblioteca estándar de Node. El formato de evidencia sigue estándares publicados.

La detección no usa ningún modelo de lenguaje, por lo que la misma entrada siempre produce el mismo hallazgo. La precisión se mide con un benchmark público y esa medición corre como control en la compilación.

Motor de deteccióngithub.com/Toraastrta/sphior-code
Verificadornpx sphior-verify
IA en la ruta de detecciónNinguna
Medición de precisiónBenchmark público, con control en CI
Formato de evidenciaRFC 8785 · RFC 6962 · OpenTimestamps
Respuesta a incidentes

Una respuesta estructurada, con los tiempos que buscamos

01

Detección y triaje

La monitorización automatizada detecta anomalías. Un ingeniero de guardia clasifica la gravedad.

Objetivo: < 1 hora
02

Contención

Aislar sistemas afectados. Revocar credenciales comprometidas. Preservar evidencia forense.

Objetivo: < 4 horas
03

Notificación al cliente

Los clientes afectados son notificados con el alcance del impacto y acciones recomendadas.

Objetivo: < 72 horas
04

Remediación y post-mortem

Análisis de causa raíz, corrección permanente desplegada y revisión post-incidente publicada.

Objetivo: < 30 días
Retención y eliminación de datos

Períodos de retención claros con derecho a eliminación

Tipo de datoRetención
Resultados de escaneo13 meses
Copias de seguridad7 días PITR
Payloads efímeros0 — inmediato
Datos al eliminar cuenta30 días
Logs de auditoría12 meses
Subprocesadores

Proveedores terceros que procesan datos

Minimizamos el número de subprocesadores y evaluamos cuidadosamente la postura de seguridad de cada proveedor. Esta lista se actualiza cuando se añade o elimina un subprocesador.

ProveedorPropósitoUbicación
Database ProviderAlmacenamiento de datos, autenticación y control de accesoIndia (ap-south-1)
CDN & Edge ProviderEntrega de contenido, edge compute, almacenamiento cifrado, protección DDoSGlobal
Application HostHosting de aplicación y procesamiento de solicitudesGlobal (Edge)
Cloud InfrastructureEjecución de escáner en contenedores aislados y efímerosAsia-Pacific (Tokyo)
Payment ProcessorProcesamiento de pagos, facturación de suscripcionesUS / EU
AI ProviderGeneración de respuestas del asistente SPHIOR AI.US
Email DeliveryCorreo transaccional: inicio de sesión, notificaciones y alertas.US
Divulgación de vulnerabilidades

Política de divulgación responsable (VDP)

Damos la bienvenida a investigadores de seguridad para reportar vulnerabilidades. Nos comprometemos a confirmar en 3 días hábiles, evaluar en 10 días y resolver en 90 días.

Alcance

Incluido

sphior.com and its API endpoints

SLA de respuesta

Confirmación < 3 días, Evaluación < 10 días

SLA de corrección

Crítico < 30 días, Alto < 60 días, Otros < 90 días

Puerto seguro

Los investigadores de buena fe no enfrentarán acciones legales

Acuerdo de procesamiento

Genere su DPA automáticamente

Nuestro sistema genera automáticamente un DPA conforme con GDPR, CCPA y APPI. Complete el formulario y su PDF firmado estará listo en breve.

Última actualización: 2026-09-08

¿Preguntas sobre nuestras prácticas de seguridad? Contacte security@sphior.com