Seguridad
Tu firma digital es tu empresa. La cuidamos así.
Custodiamos certificados y facturas de terceros. Esto es lo que hacemos para protegerlos, sin letra pequeña.
Certificado digital cifrado
Tu archivo .p12 y su contraseña se cifran con AES-256-GCM antes de guardarse. La llave maestra vive fuera de la base de datos, en el entorno del servidor, y la migraremos a un servicio de gestión de llaves (KMS). El certificado nunca se devuelve por la API.
API keys con hash
Guardamos las API keys como hash SHA-256: ni nosotros podemos leerlas. Se muestran una sola vez. Las de prueba (sk_test_) y las de producción (sk_live_) están separadas.
Bitácora de cada intercambio
Cada solicitud y respuesta con la DGII queda registrada con fecha y hora. Si algo falla, sabemos exactamente qué se envió y qué respondió.
Retención por 10 años
Los XML firmados, los acuses y las representaciones impresas se guardan por 10 años, como pide la normativa, y los puedes descargar cuando quieras.
Contingencia
Si la DGII no responde, el e-CF no se pierde: queda en una cola durable y se reintenta automáticamente.
Webhooks firmados
Cada webhook lleva una firma HMAC-SHA256 con marca de tiempo, para que tu sistema confirme que viene de Firmo.
Cifrado en tránsito
Todo el tráfico con la web, la API y la DGII va por HTTPS.
Lo que todavía no tenemos
Preferimos decírtelo.
Todavía no tenemos certificación ISO 27001 ni soporte 24/7. Estamos terminando nuestras políticas formales de seguridad, contingencia y protección de datos, y las publicaremos aquí.
Si encuentras una vulnerabilidad, escríbenos a hola@firmo.do con el asunto "Seguridad". Te respondemos y te damos crédito si quieres.
Lee también nuestra política de privacidad.