Skip to main content
Fluz está diseñada para mantenerte fuera del alcance de las partes de la infraestructura financiera que son más difíciles de ejecutar correctamente.

Certificaciones

  • SOC 2 Tipo II — auditado anualmente.
  • PCI DSS Nivel 1 — el nivel más alto de cumplimiento de datos de tarjetas.
  • Socios bancarios asegurados por la FDIC — los saldos se mantienen en instituciones estadounidenses aseguradas.

Protección de datos

  • TLS 1.2+ requerido para cada solicitud; versiones anteriores rechazadas en el balanceador de carga.
  • Datos encriptados en reposo con AES-256.
  • PAN, CVV y PIN nunca aparecen en tus logs — solo son accesibles a través de widgets compatibles con PCI.
  • Secrets rotados automáticamente; las claves de API y secretos de OAuth se pueden rotar bajo demanda desde el panel.

Monitoreo de fraude

  • Equipo de operaciones de fraude 24/7 monitoreando transacciones en tiempo real.
  • Puntuación basada en ML en cada autorización.
  • Verificaciones automáticas de velocidad; puedes agregar tus propias reglas desde el panel.
  • Retenciones opcionales de revisión manual para flujos de alto riesgo.

Tus responsabilidades

  1. Nunca incluyas tu API Key ni valores clientSecret de OAuth en un cliente. Genera tokens de acceso en tu servidor.
  2. Verifica las firmas de webhooks antes de confiar en un payload. Consulta Configurar App Widget para la configuración de la URL del webhook.
  3. Delimita los tokens de forma estrecha. Solicita solo los scopes que realmente uses — genera un token nuevo cuando necesites un acceso más amplio.
  4. Conserva tus propios IDs de operación para que los reintentos caigan de forma segura bajo desduplicación (ver Idempotencia).
  5. Rota los secretos de la aplicación en casos de rotación de personal y después de cualquier exposición sospechada.

Reportar una vulnerabilidad

Envía un correo a humans@fluz.app con los pasos de reproducción. Acusamos recibo en un día hábil y coordinamos los tiempos de divulgación con los reporteros.