
Informació tècnica
Annex Tècnic de Seguretat de MyFincaLink
MyFincaLink
Resum tècnic per a gestories, clients i auditories. Descriu controls implantats i procediments que depenen de l’operació de cada desplegament.
1. Arquitectura i separació de la informació
MyFincaLink utilitza una arquitectura multigestoria i multicomunitat. La informació operativa de cada comunitat es manté en el seu àmbit i l’aplicació valida el context autoritzat abans de connectar o operar.
2. Control d’accés a bases de dades
Les connexions es resolen al servidor i no s’exposen al navegador. Els processos empren credencials segons la funció, consultes preparades i permisos de rol i mòdul.
3. Protecció de credencials i dades sensibles
Les contrasenyes s’emmagatzemen amb hash, mai en text pla. Els camps sensibles utilitzen xifratge autenticat i, per a cerques, índexs criptogràfics no reversibles. Les claus es mantenen separades. Els documents es xifren i es verifiquen amb SHA-256 durant les migracions.
4. Comunicacions segures HTTPS/TLS
El servei públic s’ha de desplegar amb HTTPS/TLS i certificats vàlids. L’aplicació genera URLs segures i aplica capçaleres defensives; la configuració i renovació depenen de la infraestructura.
5. Seguretat del servidor
Els fitxers de configuració, connexions i scripts operatius es protegeixen de l’accés web. El manteniment s’executa fora del flux públic i els errors no revelen detalls interns.
6. Còpies de seguretat de l’aplicació
La recuperació inclou codi versionat, dependències declarades i configuració externa. Secrets, logs, documents privats i còpies no s’inclouen en paquets públics.
7. Còpies de seguretat de les bases de dades
L’operació contempla còpies de la base central i les bases operatives. Periodicitat, retenció i xifratge es defineixen i supervisen en cada desplegament.
8. Emmagatzematge extern de les còpies
Les còpies operatives s’han de conservar fora de la infraestructura principal. Les migracions exigeixen una ruta fora del directori web i conserven originals i còpia fins a la revisió.
9. Verificació i proves de restauració
Les migracions generen un manifest, verifiquen SHA-256 i només actualitzen referències quan el lot és correcte. Les restauracions s’han de provar periòdicament en un entorn controlat.
10. Automatització i supervisió de les còpies
Els treballs programats registren estat, progrés, verificats, errors i últim error. L’automatització no substitueix la revisió ni les proves de recuperació.
11. Actualitzacions de seguretat
El codi, les dependències i el sistema amfitrió s’han de revisar. Les correccions es proven i les migracions d’esquema s’apliquen amb scripts versionats.
12. Seguretat des del disseny
Autorització, separació per client, xifratge, validació d’entrades, escapament de sortides i traçabilitat formen part del disseny.
13. Revisió i millora contínua
Els controls es revisen amb l’evolució de la plataforma. Les mesures que depenen del servidor, proveïdor o operació s’han de comprovar i documentar en cada desplegament.