← Volver a Tidepay

Empresa

Seguridad

Cómo maneja Tidepay la custodia, las claves y los datos de los suscriptores.

Sin custodia, por diseño

Tidepay nunca retiene fondos de los suscriptores. Los suscriptores otorgan un permiso ERC-20 on-chain al contrato operador de Tidepay al suscribirse; los cobros se ejecutan como un transferFrom directo desde la propia billetera del suscriptor hacia la dirección del comercio (y, cuando se configura, de la plataforma) en una sola transacción on-chain. No existe una billetera intermedia que retenga saldos de clientes.

Manejo de las claves del operador

La clave privada del operador que ejecuta los cobros programados se guarda en un gestor de secretos, nunca se sube al control de versiones ni a los registros, y está restringida solo a las operaciones de transferFrom y reparto que necesita el motor de cobros — no puede mover fondos más allá de lo que un suscriptor haya aprobado explícitamente.

Entrega de webhooks

Cada webhook se firma con HMAC-SHA256 sobre la marca de tiempo de la solicitud y el cuerpo sin procesar, enviado en el encabezado X-Tidepay-Signature, para que los comercios puedan verificar que un payload realmente proviene de Tidepay antes de actuar sobre él. También validamos las URLs de webhook configuradas por los comercios contra rangos de IP privados e internos antes de cada intento de entrega, para evitar que nuestra propia infraestructura se use para acceder a servicios internos.

Seguridad de la cuenta

Las cuentas del panel admiten autenticación de dos factores (TOTP) además del inicio de sesión con contraseña. Las claves de API se muestran una sola vez al crearlas y se almacenan con hash — si se pierde una clave, genera una nueva y revoca la anterior.

Manejo de datos

Las contraseñas se almacenan como hashes con salt, nunca en texto plano. Las direcciones de billetera on-chain y los datos de transacciones son, por la naturaleza de las blockchains en las que operamos, públicamente visibles — Tidepay no controla la visibilidad de los datos on-chain. Consulta nuestra Política de Privacidad para ver la lista completa de lo que recopilamos y por qué.

Divulgación responsable

Si crees haber encontrado un problema de seguridad en Tidepay, envía un correo a security@tidepay.cc con los detalles. Te pedimos que nos des un plazo razonable para investigar y solucionar el problema antes de cualquier divulgación pública.