Certificaciones
- SOC 2 Tipo II — auditado anualmente.
- PCI DSS Nivel 1 — el nivel más alto de cumplimiento de datos de tarjetas.
- Socios bancarios asegurados por la FDIC — los saldos se mantienen en instituciones estadounidenses aseguradas.
Protección de datos
- TLS 1.2+ requerido para cada solicitud; versiones anteriores rechazadas en el balanceador de carga.
- Datos encriptados en reposo con AES-256.
- PAN, CVV y PIN nunca aparecen en tus logs — solo son accesibles a través de widgets compatibles con PCI.
- Secrets rotados automáticamente; las claves de API y secretos de OAuth se pueden rotar bajo demanda desde el panel.
Monitoreo de fraude
- Equipo de operaciones de fraude 24/7 monitoreando transacciones en tiempo real.
- Puntuación basada en ML en cada autorización.
- Verificaciones automáticas de velocidad; puedes agregar tus propias reglas desde el panel.
- Retenciones opcionales de revisión manual para flujos de alto riesgo.
Tus responsabilidades
- Nunca incluyas tu API Key ni valores
clientSecretde OAuth en un cliente. Genera tokens de acceso en tu servidor. - Verifica las firmas de webhooks antes de confiar en un payload. Consulta Configurar App Widget para la configuración de la URL del webhook.
- Delimita los tokens de forma estrecha. Solicita solo los scopes que realmente uses — genera un token nuevo cuando necesites un acceso más amplio.
- Conserva tus propios IDs de operación para que los reintentos caigan de forma segura bajo desduplicación (ver Idempotencia).
- Rota los secretos de la aplicación en casos de rotación de personal y después de cualquier exposición sospechada.
Reportar una vulnerabilidad
Envía un correo ahumans@fluz.app con los pasos de reproducción. Acusamos recibo en un día hábil y coordinamos los tiempos de divulgación con los reporteros.