# Seguridad en Tandera

Estás a punto de poner las vulnerabilidades sin parchear de tus clientes en el sistema de otra persona. Eso merece detalles. Lo que existe está marcado como que existe. Lo planeado está marcado como planeado.

## Dónde viven tus datos

- **Una región: AWS us-east-2** — Este de EE. UU., Ohio. Tus datos no se mueven entre regiones, porque solo hay una. Si necesitas otra región, esa es la conversación de BYOC más abajo.
- **La base de datos no tiene endpoint público** — Postgres corre dentro de una VPC privada. Es alcanzable desde las propias funciones de la API y desde nada más. No hay una dirección en internet que atacar.
- **Evidencia y archivos van cifrados en S3** — Capturas, salida de escáner y archivos de credencial se guardan con SSE-KMS contra la clave gestionada por la propia Tandera.

## Cifrado

- **En tránsito** — TLS en cada conexión, de tu navegador a la API y de la API a la base de datos.
- **En reposo** — El cifrado de almacenamiento está activo en la base de datos y en cada bucket que guarda tu contenido.
- **Los secretos tienen su propia clave** — Las credenciales de la bóveda, los tokens de integración y las contraseñas de informe usan cifrado de sobre con una clave de datos por registro vía AWS KMS. La rotación automática de clave está activada.
- **Borrar borra de verdad** — Quitar una credencial de la bóveda pone a null sus columnas cifradas en la misma sentencia que escribe el tombstone. El ciphertext desaparece, no queda marcado como oculto.

## Quién ve qué

- **Tu organización viene del token, nunca de la petición** — El id de organización que acota cada consulta se lee del token de sesión verificado. Un cliente no puede pedir datos de otro tenant cambiando un parámetro.
- **Las lecturas entre tenants responden “no encontrado”** — Nunca “prohibido”. Una respuesta equivocada que confirma que el registro existe sigue siendo una fuga, así que la API no lo confirma.
- **Cinco roles, no uno** — Admin, manager, reviewer, hacker y client. Quien prueba no necesita los permisos de quien es dueño, y un cliente necesita bastante menos que ambos.
- **El cliente solo ve lo que publicas** — El rol de client llega al portal y a los hallazgos que elegiste compartir ahí. No llega al servicio que hay detrás.

## Lo que todavía no tenemos

- **Sin SOC 2 y sin ISO 27001** — No estamos certificados. Si compras exige una certificación hoy, dínoslo y te daremos una respuesta directa sobre el plazo.
- **BYOC está diseñado, no desplegado** — Correr Tandera dentro de tu propia cuenta de AWS, con tu S3, tu base de datos, tu clave KMS, tu región y tu CloudTrail, está planeado para Enterprise. Hoy es un documento de diseño. Lo seguiremos llamando planeado hasta que exista.

## ¿Encontraste algo?

Escribe a security@tandera.io con los pasos para reproducirlo y lo confirmaremos. Nuestros usuarios prueban software para vivir, así que preferimos enterarnos por ti que no enterarnos. Todavía no tenemos un programa de bounty pagado.

## More from Tandera

- [Tandera](https://tandera.io/es/): Pentest operations platform — scope to retest
- [About](https://tandera.io/es/about)
- [Attack chains](https://tandera.io/es/attack): Chain findings into attack narratives
- [Blog](https://tandera.io/es/blog)
- [Changelog](https://tandera.io/es/changelog)
- [Compare](https://tandera.io/es/compare)
- [Contact](https://tandera.io/es/contact)
- [Docs](https://tandera.io/es/docs)
- [Findings](https://tandera.io/es/findings): Consistent, reviewed vulnerability findings
- [Integrations](https://tandera.io/es/integrations): Every supported security tool, generated from the parser registry
- [Client portal](https://tandera.io/es/portal): Share results with clients
- [Privacy policy](https://tandera.io/es/privacy)
- [Recon](https://tandera.io/es/recon): Automated attack-surface discovery
- [Reports](https://tandera.io/es/reports): White-label pentest report generation
- [Solutions](https://tandera.io/es/solutions)
- [Terms](https://tandera.io/es/terms)
- [Tools](https://tandera.io/es/tools)

---

Canonical: https://tandera.io/es/security
This page as markdown: https://tandera.io/es/security.md
Index for agents: https://tandera.io/llms.txt

Every page here is also available as markdown: append `.md` to the path (e.g. `/recon.md`, `/index.md` for this homepage, `/blog/<slug>.md`), or request the canonical path with `Accept: text/markdown`.
