Seguridad
Cómo protegemos tus fondos digitales y datos personales.
Fund-first security
Mantenemos la mayoría de los fondos digitales en cold storage (offline). Las hot wallets (conectadas a internet) solo contienen lo necesario para operaciones del día, con monitoreo 24/7 y límites automáticos. Esto significa que un ataque exitoso a nuestras hot wallets no comprometería la mayoría de los fondos.
Cifrado extremo a extremo
Toda la comunicación entre tu navegador y nuestros servidores usa TLS 1.3 con cipher suites modernas. Los datos sensibles en reposo (documentos KYC, datos bancarios) se cifran con AES-256.
2FA obligatorio para admins
Todos los administradores de Cripvia deben usar autenticación de dos factores (TOTP). Para usuarios retail, recomendamos activar 2FA desde el perfil. Las acciones sensibles (cold transfers) requieren confirmación adicional.
Cold storage > $5,000 USD
Los montos superiores a $5,000 USD se mueven a cold storage manual (offline). Las hot wallets solo contienen liquidez operativa, con monitoreo 24/7 de balances y alertas automáticas si superan umbrales.
Auditoría continua
Cada acción sensible (login admin, transferencias, cambios de configuración) queda registrada en un audit log inmutable. Realizamos auditorías de código antes de cada release y tests automatizados (CI/CD) en cada PR.
Arquitectura de seguridad
Cripvia sigue el modelo de defensa en profundidad con múltiples capas:
- Edge: Caddy como reverse proxy con HTTPS obligatorio, HSTS, y CSP nonce-based.
- API Gateway: rate limiting por IP y por usuario, CORS estricto, validación CSRF.
- Autenticación: JWT RS256 con rotación de claves, refresh tokens httpOnly.
- Servicios: cada microservicio valida internamente auth, scope por país (RBAC).
- Datos: Prisma + PostgreSQL con RLS (Row-Level Security) opcional.
- Infraestructura: contenedores aislados, secrets en variables de entorno.
Prevención de fraude
Implementamos el modelo SARLAFT (Sistema de Administración del Riesgo de Lavado de Activos y Financiación del Terrorismo) con screening de listas restrictivas (OFAC, ONU, UE, PEP Colombia) y monitoreo anti-smurfing con umbrales definidos en ADR-072. Las operaciones sospechosas se reportan a la UIAF conforme a la Resolución 014 de 2022.
Monitorización 24/7
Nuestra infraestructura cuenta con: (i) monitoreo de balances de hot wallets con alertas en Telegram si superan umbrales, (ii) health checks automáticos cada 30 segundos en cada microservicio, (iii) alertas en tiempo real ante tasas anómalas o caídas de RPCs blockchain, y (iv) reconciliación automática cada hora entre balances on-chain y off-chain.
Responsabilidad divulgada
Ningún sistema es 100% seguro. Cripvia mantiene un fondo de reserva operativo, pero los fondos digitales tienen riesgo inherente (volatilidad, hackeo, error humano). Te recomendamos: (i) no mantener saldos grandes en la plataforma, (ii) usar 2FA, (iii) verificar direcciones de wallet cuidadosamente, y (iv) reportar actividad sospechosa inmediatamente a soporte@cripvia.com.
Reporte de vulnerabilidades
Si encuentras una vulnerabilidad de seguridad, agradecemos tu reporte responsable a security@cripvia.com. No realizamos persecución legal contra investigadores que sigan principios de divulgación responsable. Pedimos un plazo razonable (90 días) antes de divulgación pública.
Documentos relacionados: Términos y condiciones · Política de privacidad · Política KYC/AML