Da una respuesta verificable a «¿cómo están los datos de mi cliente en vosotros?». No reclamamos certificados que no tenemos.
Para quién es
- Agencias que tienen que responder a una pregunta de seguridad de un cliente
- Responsables técnicos que quieren entender el modelo de acceso y permisos
Prerequisitos
- Una organización y al menos un proyecto
Paso a paso
- Aislamiento por organización
Todos los datos están asociados a una organización. Cada consulta de proyectos, URLs, snapshots y cambios pasa la validación de organización; pedir el registro de otra organización devuelve 404.
- Acceso a los archivos de evidencia
Las capturas y el archivo HTML nunca se sirven por ninguna vía sin autenticación. Los archivos solo fluyen por endpoints de API que comprueban permisos.
- Roles
Los miembros de la organización obtienen permisos de lectura y cambio según su rol. El tamaño del equipo depende del plan.
- Enlaces para compartir
El token se guarda con hash SHA-256; el valor en claro solo se devuelve en el momento de crearlo. El enlace tiene caducidad y es revocable; una petición a un enlace revocado ni siquiera dice «revocado», devuelve un 404 silencioso.
- Tokens de disparo
Se guardan con hash, se limitan al ámbito de un proyecto o de una URL, solo lanzan un escaneo y son revocables.
- Restricciones de objetivos de escaneo
Solo se escanean direcciones HTTP/HTTPS públicas. localhost, direcciones de red privada y otros esquemas se rechazan; no se puede escanear una red interna a través de la propia infraestructura de Crawlens.
Salidas operativas
- Un archivo aislado por organización
- Acceso autorizado a la evidencia
- Enlaces para compartir y tokens revocables
Disponibilidad por plan
- El comportamiento de seguridad no cambia con el plan
- El número de miembros del equipo depende del plan (1 / 3 / 10 usuarios)
- Cuánto tiempo se guardan los datos depende del plan (7 / 90 / 180 días)
Límites y guardrails
- No tenemos certificación SOC 2, ISO 27001 ni similar — no lo reclamamos
- No hay SSO/SAML
- No hay elección de región de residencia de datos
- El registro de auditoría no se ofrece al cliente como una superficie
Resultado esperado
- Puedes explicar el modelo de acceso a tu cliente con claridad
- La evidencia que compartiste deja de funcionar cuando caduca
- El archivo no sale de tu organización
Rutas de troubleshooting
- Si un enlace para compartir devuelve 404, puede haber caducado o haber sido revocado
- Si una imagen de evidencia no abre, comprueba que tu sesión sigue siendo válida
- Si detectas un problema de seguridad, escríbenos de inmediato