SEGURIDAD
Seguridad en Lyrion
Última actualización: 18 de marzo de 2026
La seguridad de los datos de nuestros clientes es nuestra prioridad. Implementamos múltiples capas de protección para garantizar la confidencialidad, integridad y disponibilidad de la información.
🔒
Cifrado en tránsito
TLS 1.3 para todas las comunicaciones. HTTPS forzado en todos los endpoints.
🛡
WAF + DDoS
Firewall de aplicaciones web con reglas OWASP y protección contra ataques DDoS.
🔐
Aislamiento de datos
Cada cliente accede exclusivamente a sus datos. Aislamiento estricto multi-tenant.
💪
Autenticación robusta
Tokens JWT firmados con HMAC, rate limiting y protección contra fuerza bruta.
1. Protección de red y perímetro
- Cloudflare Pro: todo el tráfico pasa por la red global de Cloudflare, que filtra ataques DDoS, bots maliciosos y tráfico sospechoso antes de llegar a nuestros servidores.
- Web Application Firewall (WAF): reglas OWASP Core Ruleset activas que bloquean automáticamente SQL injection, XSS, path traversal y otras vulnerabilidades web conocidas.
- Bot detection: detección y bloqueo automático de bots maliciosos, scrapers y crawlers no autorizados.
- SSL/TLS Full Strict: cifrado de extremo a extremo entre el usuario, Cloudflare y nuestros servidores de origen. Sin conexiones sin cifrar en ningún tramo.
2. Autenticación y control de acceso
- Tokens JWT firmados: autenticación basada en tokens firmados con HMAC-SHA256, con expiración de 24 horas.
- Cookies seguras: cookies HttpOnly, Secure y SameSite=Strict para prevenir ataques XSS y CSRF.
- Rate limiting por IP: límite global de 120 requests por minuto por IP. Límite específico de 5 intentos de login por minuto con lockout de 5 minutos.
- Comparación segura: uso de timingSafeEqual para comparación de contraseñas, previniendo ataques de timing.
- Roles y permisos: sistema de roles (admin, viewer) con permisos granulares por endpoint.
3. Aislamiento de datos (Multi-tenancy)
Lyrion implementa un modelo de aislamiento estricto donde cada cliente (tenant) solo puede acceder a sus propios datos:
- Toda consulta de datos se filtra por el identificador de tenant extraído del token JWT autenticado.
- No es posible que un cliente acceda, consulte o modifique datos de otro cliente.
- Los endpoints de administración requieren credenciales de nivel superior independientes.
4. Seguridad de la aplicación
- Security Headers: Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, X-XSS-Protection, Strict-Transport-Security (HSTS), Referrer-Policy, Permissions-Policy.
- CORS restringido: configuración estricta de orígenes permitidos.
- IP blocklist: capacidad de bloquear IPs específicas a nivel de aplicación.
- Dashboard protegido: el código del dashboard requiere autenticación server-side antes de ser entregado al navegador.
- Logging de seguridad: registro de intentos de login fallidos con IP para detección de ataques.
5. Infraestructura
- Cloud hosting: infraestructura alojada en proveedores de cloud con certificaciones ISO 27001 y SOC 2.
- Base de datos: cluster de base de datos con réplicas para alta disponibilidad y backups automatizados.
- HTTPS forzado: todas las conexiones se redirigen automáticamente a HTTPS.
- Redundancia: múltiples instancias de la aplicación para garantizar disponibilidad continua.
6. Integraciones seguras
- WhatsApp Business API: integración oficial a través de Meta Cloud API con tokens de acceso cifrados.
- CRM: conexiones a plataformas CRM mediante OAuth2 o API keys almacenadas de forma segura en variables de entorno cifradas.
- IA: las conversaciones procesadas por modelos de IA no se utilizan para entrenar modelos de terceros (opt-out activo).
7. Monitoreo y respuesta
- Monitoreo continuo: métricas de rendimiento, health checks automáticos y alertas de disponibilidad.
- Auditoría: registro de acciones relevantes para trazabilidad y cumplimiento.
- Circuit breakers: mecanismos de protección automática que aíslan servicios degradados para prevenir cascadas de fallas.
8. Prácticas de desarrollo
- Revisión de código antes de cada deploy a producción.
- Validación y sanitización de inputs en todos los endpoints.
- Principio de menor privilegio en acceso a recursos.
- Secretos almacenados exclusivamente en variables de entorno, nunca en código fuente.
9. Reporte de vulnerabilidades
Si descubrís una vulnerabilidad de seguridad en Lyrion, te pedimos que nos lo reportes de manera responsable a:
Email: laura@lyrion.ai
Nos comprometemos a investigar y responder dentro de las 48 horas hábiles. Agradecemos los reportes responsables y trabajaremos con vos para resolver cualquier problema identificado.
10. Mejora continua
La seguridad es un proceso continuo. Revisamos y mejoramos nuestras medidas de seguridad regularmente, incorporando las mejores prácticas de la industria y respondiendo a nuevas amenazas.
Para consultas sobre seguridad: laura@lyrion.ai