Pyfone
Seguridad

Seguridad desde el día uno. No «añadida después».

La infraestructura de voz transporta algunos de los datos más sensibles — conversaciones con clientes, grabaciones, códigos de un solo uso. Los tratamos con ese cuidado desde el primer día, no después del primer incidente.

Cifrado en todas partes

✓
Señalización SIP
TLS 1.2+ sobre WSS obligatorio. El SIP sin cifrar por UDP/TCP se rechaza en el registrador.
✓
Medios (voz y vídeo)
SRTP con intercambio de claves vía DTLS-SRTP. AES-128/256-GCM. Sin recurso a RTP sin cifrar.
✓
Conferencias
WebRTC E2E DTLS — cada participante tiene una clave SRTP única generada por sesión.
✓
Almacenamiento en reposo
Grabaciones, buzón de voz y transcripciones IA cifradas en disco (LUKS en el volumen + claves por cliente a nivel de aplicación).
✓
Base de datos
TLS hacia Postgres/MySQL. Aislamiento de los datos de cada cliente, aplicado a nivel de API.

Identidad y acceso

✓
JWT por dispositivo
Cada navegador/iOS/Android recibe su propio UUID RFC 4122 y JWT. Sin credenciales compartidas ni reutilización de tokens entre dispositivos.
✓
Argon2id para contraseñas
Hash moderno de alto consumo de memoria, resistente a la fuerza bruta por diseño; parámetros ajustables.
✓
Verificación de email
Obligatoria al registro. La cuenta queda inactiva hasta confirmar la dirección.
✓
Modelo de roles
SuperAdmin / TenantAdmin / Manager / Operator / Viewer. Permisos detallados de lectura, escritura y borrado por menú.
✓
Registro de auditoría
Cada acción de administración y cada cambio de configuración de un cliente queda registrado con autor, IP, navegador y fecha y hora.

Red e infraestructura

✓
HTTPS en todo
HSTS preload, HTTP/2, solo suites TLS modernas (1.3 + 1.2 PFS). Renovación automática de certificados con Let’s Encrypt.
✓
CSP estricta
La Content-Security-Policy limita scripts y envíos de formularios a orígenes conocidos; frame-ancestors impide el clickjacking.
✓
Fail2ban + rate-limit
Los ataques de fuerza bruta a SIP REGISTER, las ráfagas de inicios de sesión y el spam de verificaciones de email se cortan en el perímetro.
✓
Protección DDoS
Cloudflare proxy delante de los sitios públicos; tráfico SIP/RTP a través de SBC de nivel operador.
✓
Aislamiento de clientes
Configuración de la centralita, grabaciones, contactos y conferencias separados por cliente, en la base de datos y en la API. Defensa en profundidad.

Higiene operacional

✓
Monitorización 24/7
SIP REGISTER + INVITE sintéticos cada 30s. Comprobación de la integridad de grabaciones, del envío de correo y del estado de las salas de conferencia.
✓
Parches semanales
Actualizaciones continuas de Rocky Linux 9 con parches de seguridad aplicados automáticamente. Pila telefónica y sip.js actualizadas en cada CVE.
✓
Hardware cifrado
LUKS en cada volumen de datos. Disco robado = disco inútil.
✓
Copias de seguridad cifradas
Fuera de las instalaciones, cifradas con una clave guardada fuera de la red de producción. Pruebas de restauración mensuales.
✓
Privacidad por defecto
Fuentes alojadas por nosotros (sin Google CDN), sin rastreadores de terceros y sin analítica hasta que lo autorices expresamente.

Cumplimiento normativo

✓
RGPD
Opción de alojar los datos en la UE. API por cliente para exportar y borrar datos. Lista de subprocesadores publicada.
✓
STIR/SHAKEN
Certificación del identificador de llamada para el tráfico saliente a EE. UU.
✓
Listas de exclusión
Listas DNC por cliente + sincronización global con TPS/FCC (EE. UU.). Filtrado previo en las llamadas salientes.
✓
Consentimiento de grabación
Aviso en cada llamada o política por cliente. Grabaciones marcadas con el registro de consentimiento.

¿Has encontrado una vulnerabilidad?

Recompensamos la divulgación responsable. Escribe a security@pyfone.com con PoC — respuesta en 24 h.

Política de divulgación