Política pública · versión 1.0

Seguridad de credenciales ERP externas

Esta política describe cómo PartnAir separa, guarda, prueba, activa, utiliza y revoca los secretos de una conexión ERP saliente.

En vigor desde el 15 de julio de 2026

Ámbito y frontera

  • Una credencial ERP saliente es un secreto confiado a PartnAir para llamar al ERP de un socio. No puede utilizarla un taller ni un integrador público.
  • Una clave API PartnAir entrante permite llamar a rutas públicas según sus ámbitos, pero no administrar credenciales ERP.
  • El Swagger público solo documenta la interfaz entrante y no contiene rutas públicas para secretos ERP.

Ciclo de vida controlado

  1. 1 · Registro candidato

    Una acción de servidor exclusiva de administración valida el secreto y lo guarda en una bóveda cifrada. Con la conexión solo quedan un identificador opaco y una pista no sensible.

  2. 2 · Prueba antes de activar

    El candidato se prueba por separado mediante una lectura limitada, sin crear presupuestos ni pedidos.

  3. 3 · Activación explícita

    Solo puede activarse un candidato cuya última prueba sea correcta. La credencial activa anterior queda sustituida y elegible para una purga limitada.

  4. 4 · Rotación y revocación

    La rotación repite candidato → prueba → activación. La revocación detiene el uso y elimina el valor de la bóveda.

Controles técnicos

Acceso privado

Las operaciones de bóveda se ejecutan en servidor con un rol de servicio y no se conceden a sesiones de taller, distribuidor o integrador.

Sin reexposición

Después del registro, la consola nunca devuelve el valor; solo muestra tipo, estado, fechas y una pista derivada en servidor.

Transporte y destino

Las URL deben usar HTTPS. Todas las direcciones DNS se verifican antes de cada llamada; se rechazan destinos locales, privados o reservados, se fija la dirección validada al socket TLS y se prohíben las redirecciones.

Trazabilidad

Creación, prueba, activación y revocación generan eventos fechados sin registrar el valor.

Webhooks entrantes

El secreto HMAC de cada distribuidor también se cifra en la bóveda, solo está disponible para la verificación del backend y se administra sin volver a mostrar su valor.

Mínimo privilegio

Las credenciales ERP deben limitarse a las operaciones necesarias. Las escrituras están separadas de las pruebas de conexión.

Respuesta a incidentes

Una credencial sospechosa puede revocarse en la consola privada y los incidentes pueden notificarse abajo.

Contrato público verificable

OpenAPI marca expresamente «outbound ERP credentials: excluded». Su único mecanismo de seguridad es la clave API PartnAir entrante. Try it out está desactivado.

Responsabilidades compartidas

  • El socio facilita una cuenta técnica dedicada y con mínimos privilegios, y la rota según su política.
  • PartnAir protege el secreto, controla pruebas y uso, y permite revocarlo.
  • Esta página no reivindica certificaciones ni resultados de pentest independiente. Se publicarán por separado solo tras obtenerlos y verificarlos.
Notificar un incidente de seguridad · security@partn-air.com