Documento / 07

Seguridad y datos

Crawlens guarda un archivo de los sitios de tus clientes. Esta página escribe quién puede llegar a ese archivo y dónde están nuestros límites.

Página 7/9Agencias que tienen que responder a una pregunta de seguridad de un clienteResponsables técnicos que quieren entender el modelo de acceso y permisos

Para quién es

  • Agencias que tienen que responder a una pregunta de seguridad de un cliente
  • Responsables técnicos que quieren entender el modelo de acceso y permisos

Prerequisitos

  • Una organización y al menos un proyecto

Paso a paso

  1. Aislamiento por organización

    Todos los datos están asociados a una organización. Cada consulta de proyectos, URLs, snapshots y cambios pasa la validación de organización; pedir el registro de otra organización devuelve 404.

  2. Acceso a los archivos de evidencia

    Las capturas y el archivo HTML nunca se sirven por ninguna vía sin autenticación. Los archivos solo fluyen por endpoints de API que comprueban permisos.

  3. Roles

    Los miembros de la organización obtienen permisos de lectura y cambio según su rol. El tamaño del equipo depende del plan.

  4. Enlaces para compartir

    El token se guarda con hash SHA-256; el valor en claro solo se devuelve en el momento de crearlo. El enlace tiene caducidad y es revocable; una petición a un enlace revocado ni siquiera dice «revocado», devuelve un 404 silencioso.

  5. Tokens de disparo

    Se guardan con hash, se limitan al ámbito de un proyecto o de una URL, solo lanzan un escaneo y son revocables.

  6. Restricciones de objetivos de escaneo

    Solo se escanean direcciones HTTP/HTTPS públicas. localhost, direcciones de red privada y otros esquemas se rechazan; no se puede escanear una red interna a través de la propia infraestructura de Crawlens.

Salidas operativas

  • Un archivo aislado por organización
  • Acceso autorizado a la evidencia
  • Enlaces para compartir y tokens revocables

Disponibilidad por plan

  • El comportamiento de seguridad no cambia con el plan
  • El número de miembros del equipo depende del plan (1 / 3 / 10 usuarios)
  • Cuánto tiempo se guardan los datos depende del plan (7 / 90 / 180 días)

Límites y guardrails

  • No tenemos certificación SOC 2, ISO 27001 ni similar — no lo reclamamos
  • No hay SSO/SAML
  • No hay elección de región de residencia de datos
  • El registro de auditoría no se ofrece al cliente como una superficie

Resultado esperado

  • Puedes explicar el modelo de acceso a tu cliente con claridad
  • La evidencia que compartiste deja de funcionar cuando caduca
  • El archivo no sale de tu organización

Rutas de troubleshooting

  • Si un enlace para compartir devuelve 404, puede haber caducado o haber sido revocado
  • Si una imagen de evidencia no abre, comprueba que tu sesión sigue siendo válida
  • Si detectas un problema de seguridad, escríbenos de inmediato

¿Tienes que rellenar un formulario de seguridad?

No escribimos «no conocemos algo que no conocemos». Envía el formulario y rellenamos lo que tenemos y te lo devolvemos.

Escríbenos ↗