seguridad

Seguridad en Tandera

Estás a punto de poner las vulnerabilidades sin parchear de tus clientes en el sistema de otra persona. Eso merece detalles.

Lo que existe está marcado como que existe. Lo planeado está marcado como planeado.

Revisado en agosto de 2026

Dónde viven tus datos

  • Una región: AWS us-east-2 Este de EE. UU., Ohio. Tus datos no se mueven entre regiones, porque solo hay una. Si necesitas otra región, esa es la conversación de BYOC más abajo.
  • La base de datos no tiene endpoint público Postgres corre dentro de una VPC privada. Es alcanzable desde las propias funciones de la API y desde nada más. No hay una dirección en internet que atacar.
  • Evidencia y archivos van cifrados en S3 Capturas, salida de escáner y archivos de credencial se guardan con SSE-KMS contra la clave gestionada por la propia Tandera.

Cifrado

  • En tránsito TLS en cada conexión, de tu navegador a la API y de la API a la base de datos.
  • En reposo El cifrado de almacenamiento está activo en la base de datos y en cada bucket que guarda tu contenido.
  • Los secretos tienen su propia clave Las credenciales de la bóveda, los tokens de integración y las contraseñas de informe usan cifrado de sobre con una clave de datos por registro vía AWS KMS. La rotación automática de clave está activada.
  • Borrar borra de verdad Quitar una credencial de la bóveda pone a null sus columnas cifradas en la misma sentencia que escribe el tombstone. El ciphertext desaparece, no queda marcado como oculto.

Quién ve qué

  • Tu organización viene del token, nunca de la petición El id de organización que acota cada consulta se lee del token de sesión verificado. Un cliente no puede pedir datos de otro tenant cambiando un parámetro.
  • Las lecturas entre tenants responden “no encontrado” Nunca “prohibido”. Una respuesta equivocada que confirma que el registro existe sigue siendo una fuga, así que la API no lo confirma.
  • Cinco roles, no uno Admin, manager, reviewer, hacker y client. Quien prueba no necesita los permisos de quien es dueño, y un cliente necesita bastante menos que ambos.
  • El cliente solo ve lo que publicas El rol de client llega al portal y a los hallazgos que elegiste compartir ahí. No llega al servicio que hay detrás.

El rastro de auditoría

Cada mutación se escribe en un log append-only dentro de la misma transacción de base de datos que el propio cambio. Si el cambio se confirmó, la fila de auditoría se confirmó con él. Cada fila registra:

actor · acción · tipo de recurso · id de recurso · dirección IP · user agent · estado anterior · estado posterior · timestamp

El renderizado del informe está aislado

Los informes se arman con salida de escáner y, si usas esas funciones, con texto asistido por IA. Ambos son entrada no confiable. Cada parte se escapa antes de llegar al renderizador, y el renderizador corre sin sistema de archivos, sin red y sin importar paquetes. Un escape que se escape igual no puede leer un archivo ni hacer una petición.

Subprocesadores

Los terceros involucrados en operar Tandera, y qué ve cada uno. Dos de ellos solo aplican si activas la función.

ProveedorQué haceQué puede ver
Amazon Web ServicesHosting, base de datos, almacenamiento, claves de cifrado, correo transaccionalTodos los datos de la aplicación
ClerkAutenticación y pertenencia a la organizaciónNombres, correos, sesión y rol
StripeFacturación de suscripción con checkout alojado por StripeContacto de facturación y método de pago. Los datos de la tarjeta van directo a Stripe y nunca tocan Tandera
AnthropicMapeo de hallazgos y apoyo de evidencia con IA, solo en las funciones que lo usanEl texto de hallazgo y evidencia enviado a esas funciones concretas
PostHogAnalítica de producto y de marketingEventos de uso y vistas de página, no tus hallazgos
Atlassian JiraSincronización de issues, solo si lo conectasLos hallazgos que elijas enviar
CloudflareDNS y CDN del sitio públicoSolo el tráfico del sitio público

Lo que todavía no tenemos

  • Sin SOC 2 y sin ISO 27001 No estamos certificados. Si compras exige una certificación hoy, dínoslo y te daremos una respuesta directa sobre el plazo.
  • BYOC está diseñado, no desplegado Correr Tandera dentro de tu propia cuenta de AWS, con tu S3, tu base de datos, tu clave KMS, tu región y tu CloudTrail, está planeado para Enterprise. Hoy es un documento de diseño. Lo seguiremos llamando planeado hasta que exista.

¿Encontraste algo?

Escribe a security@tandera.io con los pasos para reproducirlo y lo confirmaremos. Nuestros usuarios prueban software para vivir, así que preferimos enterarnos por ti que no enterarnos. Todavía no tenemos un programa de bounty pagado.

security@tandera.io
acceso anticipado

Consigue Tandera antes de tu próximo engagement.

Únete a la waitlist para acceso anticipado. Estamos incorporando equipos de pentest por oleadas.

✓Onboarding prioritario para equipos de pentest.
✓Línea directa con quienes lo construyen.
✓Precio de acceso anticipado, asegurado.

Sin spam, sin tarjeta. Cancela cuando quieras.

enespt-br