Qué ciframos, con qué, y dónde vive
Todo lo sensible que guarda el panel está cifrado en reposo con AES-256-CBC autenticado con HMAC-SHA256 (implementación estándar de Laravel Crypt). La clave maestra (APP_KEY) vive únicamente en el servidor del panel, fuera del repositorio y fuera de cualquier registro de imágenes.
| Dato | Cifrado | Dónde vive |
|---|---|---|
| Variables de entorno de tus apps | AES-256 | Base de datos del panel |
| Llaves SSH privadas a tus servidores | AES-256 | Base de datos del panel |
| Tokens de proveedores (Hetzner, Vultr, DigitalOcean…) | AES-256 | Base de datos del panel |
| Credenciales de tu bucket S3 para backups | AES-256 | Base de datos del panel |
| Certificados SSL y claves privadas | AES-256 | Base de datos del panel |
| Tokens de notificaciones (Telegram, Slack, Discord, webhook) | AES-256 | Base de datos del panel |
| Copias de seguridad automáticas (plan Panel+) | AES-256 | Tu bucket S3 — la clave la controlas tú |
| Contraseña de tu cuenta A3B Cloud | bcrypt | Base de datos del panel — nadie puede recuperarla, ni nosotros |
| Tráfico entre tu navegador y el panel | TLS 1.2+ | En tránsito, con certificado Let's Encrypt renovado automáticamente |
| Tráfico entre panel y tus servidores | SSH | Cifrado extremo a extremo con la llave que guardas cifrada arriba |
Qué vemos y qué no vemos
La verdad importa más que un eslogan bonito. Este es el reparto real:
Vemos, pero cifrado
- La lista de tus servidores y sus datos técnicos (IP, proveedor, sistema operativo).
- Los nombres de tus apps, bases de datos y servicios.
- El uso de recursos agregado (CPU, RAM, disco) que reporta el A3B Autopilot.
- Tu email y datos de facturación básicos.
No vemos nunca
- Los datos dentro de tus bases de datos — viven en tu servidor.
- El contenido de tus archivos o volúmenes.
- Los logs de tus aplicaciones (los produce y guarda tu servidor).
- Los datos de tarjeta o pago — los procesa Stripe, no nosotros.
- Tu contraseña (bcrypt no es reversible).
Con la llave maestra del panel podríamos, técnicamente, descifrar las variables de entorno y usar la llave SSH que guardas para gestionar tu servidor. Por eso lo siguiente importa tanto:
Nuestro acceso a tu infraestructura
Cuando conectas un servidor, el panel guarda una llave SSH pública en ~/.ssh/authorized_keys de tu servidor. Sin eso no habría "gestión remota": es la puerta por donde pasan los despliegues, los reinicios del A3B Autopilot y los backups.
El corolario incómodo: mientras esa llave esté en tu servidor, alguien con acceso físico al panel y a la APP_KEY podría, en teoría, usarla para conectarse. En la práctica:
- El acceso al panel de administración está restringido al owner de A3B CLOUD LLC, con autenticación en dos pasos obligatoria.
- La
APP_KEYvive fuera de código y fuera de imágenes de contenedor. Se rota en gestor de secretos y no queda en discos personales. - Todos los accesos SSH quedan registrados en tu servidor (
/var/log/auth.log). Ese log es tuyo y podemos ayudarte a leerlo si sospechas algo.
Cortarnos el acceso en menos de un minuto
Si en algún momento quieres revocar el acceso del panel a tu servidor — sea por auditoría, por sospecha, o porque cambias de proveedor — basta con eliminar la llave pública del panel de tu servidor:
ssh root@tu-servidor
sed -i '/coolify/d' ~/.ssh/authorized_keys
Tras esto, el panel dejará de poder gestionar el servidor y aparecerá como unreachable en tu vista. El servidor y tus datos siguen funcionando; solo pierdes la gestión desde A3B Cloud. Si quieres volver, generamos una llave nueva y la añades.
A3B Autopilot es transparente por diseño
El agente A3B Autopilot no usa modelos de lenguaje para decidir qué hacer. Todo lo que ejecuta viene de una lista pública y auditable de acciones, hoy con tres reglas:
docker restart {nombre_contenedor} una vez. Si vuelve a fallar en los siguientes 15 minutos, escalamos por email en vez de insistir.
docker system prune -af --volumes=false. Nunca tocamos tus volúmenes de datos — la limpieza afecta solo a imágenes y capas de contenedores no usados.
Cada intervención queda registrada en tu panel con timestamp, comando exacto ejecutado, resultado y una explicación en español generada por un modelo de lenguaje (Claude Haiku 4.5) usada solo para redactar el resumen del incidente, jamás para decidir qué hacer. Puedes desactivar A3B Autopilot por servidor con un clic (kill switch) o globalmente para tu equipo.
Autenticación de tu cuenta
- Contraseñas con bcrypt (factor de coste alto). Ni siquiera nosotros podemos recuperarlas — solo puedes resetearlas por email.
- Autenticación en dos pasos (TOTP) disponible para cualquier cuenta desde Perfil → Autenticación en dos pasos. Compatible con Google Authenticator, Authy, 1Password, Bitwarden, y cualquier app TOTP estándar.
- Códigos de recuperación emitidos al activar 2FA. Guárdalos en tu gestor de contraseñas — son la vía de rescate si pierdes el teléfono.
- Sesiones con cookies HttpOnly, Secure y SameSite firmadas con HMAC. La sesión se regenera al iniciar sesión y al cambiar de contraseña.
- Rate limiting en login, reset de contraseña y 2FA usando la IP real del cliente (no cabeceras falsificables).
- Tokens de API con permisos granulares: puedes emitir tokens con solo lectura, con escritura, o con permiso de despliegue — nada de tokens "root".
- Confirmación por contraseña para acciones destructivas (cancelar suscripción, reembolsos).
Copias de seguridad y su cifrado
En los planes de pago activas copias automáticas de tus bases de datos hacia tu propio bucket S3. El flujo es sencillo pero importante: el panel genera el volcado, lo comprime, lo cifra con AES-256 usando una clave derivada de tu configuración, y lo sube a tu S3.
Nadie más que tú tiene acceso a ese bucket. Retención por defecto: 30 días (configurable). Si contratas la Restauración certificada (add-on), verificamos mensualmente que un backup restaure correctamente en un entorno aislado y te enviamos el reporte.
Notificación de incidentes de seguridad
Si detectamos un incidente que pueda afectar a tus datos o a tu servicio, te lo notificamos por email al owner del equipo en cuanto tengamos información fiable. El compromiso es máximo 72 horas desde la confirmación del incidente, con actualización cada 24 h hasta el cierre. No inflamos comunicados con jerga: te decimos qué pasó, qué datos podrían haber sido afectados, y qué hacemos al respecto.
Qué NO hacemos (todavía)
Ser útil también es decir dónde no llegamos aún. No queremos que descubras estos huecos después de firmar:
| Protocolo / feature | Estado | Nota |
|---|---|---|
| SOC 2 Tipo I / II | No | No estamos certificados. Objetivo tras primeros clientes enterprise. |
| ISO 27001 | No | Sin certificación. |
| HIPAA / PCI-DSS Level 1 | No | No procesamos datos de salud ni almacenamos tarjetas (eso lo hace Stripe). |
| SSO empresarial (SAML, OIDC) | No | Bajo demanda para clientes empresariales. |
| SCIM (provisioning automático de usuarios) | No | Bajo demanda. |
| BYOK (traes tu propia clave de cifrado) | En estudio | Sería el paso a zero-knowledge real. Nos lo estamos planteando para clientes de alto compromiso. |
| Audit log estructurado exportable | Parcial | A3B Autopilot registra sus acciones en el panel. Un log de accesos admin exportable en JSON está en la lista para el próximo trimestre. |
| DPA (Data Processing Agreement) firmado | Bajo petición | Modelo GDPR/SCC estándar disponible bajo firma para clientes EU. |
Cómo verificarlo tú mismo
Todo lo de arriba no vale mucho si no lo puedes comprobar. Te dejamos hilos para tirar:
- El panel corre sobre un fork de Coolify, un proyecto open source. Puedes inspeccionar los mecanismos de cifrado y el flujo de deploy leyendo el código base.
- La lista de acciones del A3B Autopilot vive en el archivo
config/autopilot.phpdel panel y se refleja en tu vista del agente. Cualquier cambio queda en el historial de despliegues. - Los accesos a tu servidor aparecen en
/var/log/auth.logdel propio servidor — puedes correlacionar con la actividad del panel para verificar que nadie más ha tocado nada. - El certificado TLS del panel y de tus dominios lo emite Let's Encrypt y puedes inspeccionarlo con
openssl s_cliento desde tu navegador.
Responsable de seguridad · reportar una vulnerabilidad
Si encuentras un fallo de seguridad, escríbenos a security@a3bhub.cloud con los detalles reproducibles. Nos comprometemos a:
- Acuse de recibo en < 48 horas hábiles.
- Análisis de impacto y comunicación de plazo estimado de fix en < 7 días.
- Reconocimiento público (si lo deseas) en esta misma página tras la publicación del fix.
No aplicamos programa de bug bounty formal todavía, pero valoramos el reporte responsable y agradecemos el trabajo con una mención honorífica y — cuando el hallazgo justifica el gesto — con crédito de suscripción en la plataforma.
Documentos relacionados
- Términos del servicio — obligaciones legales de ambas partes.
- Política de privacidad — qué datos personales tratamos y con qué base legal.
- Modelo de Responsabilidad Compartida — quién responde por qué en cada plan.
- Política de cookies — qué guarda tu navegador cuando visitas el panel.
¿Dudas de seguridad antes de firmar?
Si necesitas una llamada con evidencia técnica (arquitectura, cifrado, logs, DPA) antes de contratar Panel, A3B Autopilot o Gestión, escríbenos y agendamos.
Escribir a security@