Seguridad
Tus llaves y tus comprobantes, protegidos por defecto
Facturar es firmar en nombre de un contribuyente. Tratamos cada certificado, PIN y credencial como lo que es, y no tenés que configurar nada para que así sea.
Llaves y certificados
PIN, credenciales y certificados cifrados. El PIN del .p12 y las credenciales ATV se guardan cifrados con AES-256-GCM; el certificado de cada contribuyente se usa solo para firmar sus propios comprobantes. Nunca aparecen en respuestas ni en registros.
Llaves de API
Prueba y producción, separadas. Las llaves aster_test_ solo llegan al ambiente de pruebas y las aster_live_ a producción. Se guardan con hash, se muestran una sola vez y se revocan al instante desde el portal o la API.
Webhooks
Firmados y solo a destinos públicos. Cada entrega lleva una firma HMAC-SHA256 del cuerpo. Las URLs deben ser HTTPS públicas: se rechazan localhost, rangos privados y link-local, incluso si el DNS cambia después, y se siguen como máximo 3 redirecciones.
Reintentos seguros
Idempotencia duradera. Cada POST acepta X-Idempotency-Key. Un reintento con la misma llave devuelve la respuesta guardada sin emitir un segundo comprobante ni gastar otro consecutivo.
Acceso
Verificación en dos pasos y límites. Activá en el portal la verificación en dos pasos con tu app de autenticación; cada cambio en el acceso se avisa por correo. La API tiene límites por minuto y por día según el plan, con Retry-After, y las rutas públicas límites por IP contra la fuerza bruta.
Registros
Sin secretos en los logs. Contraseñas, PIN, certificados, tokens y secretos se redactan antes de guardar cualquier registro de solicitudes.
Verificá cada entrega. Calculá el HMAC-SHA256 del cuerpo crudo con tu secreto y compará en tiempo constante. Ejemplos en cuatro lenguajes en la guía de webhooks.
// Node.js — verificar la firma de un webhook import crypto from 'node:crypto'; const expected = 'sha256=' + crypto.createHmac('sha256', process.env.ASTER_WEBHOOK_SECRET) .update(rawBody).digest('hex'); const ok = crypto.timingSafeEqual(Buffer.from(expected), Buffer.from(req.get('X-Webhook-Signature')));Una cuenta protegida desde el primer día. Nada de esto depende de una configuración que puedas olvidar.
Datos personales, retención y registro ante la DGT
Proveedor de sistemas registrado. AstraNexo está declarado ante la Dirección General de Tributación como proveedor de sistemas de comprobantes electrónicos y mantiene el registro de clientes que exige la resolución MH-DGT-RES-0027-2024.
Ley 8968. Tratamos los datos personales de receptores y usuarios solo para emitir, entregar y conservar comprobantes. Detalle en la política de privacidad.
Retención. Todos los planes guardan los archivos de cada comprobante 90 días con descarga completa; con Archeion, cinco años. Si cancelás, tenés 30 días para exportar todo.
Aislamiento. Cada consulta se filtra por cliente en la base de datos y los archivos se guardan bajo un prefijo propio de cada cliente.
Reportes de seguridad. Si encontrás una vulnerabilidad, escribinos a app@astranexo.com con el asunto «Aster: seguridad». Respondemos en un día hábil.
¿Preguntas de seguridad?
Te respondemos con detalle técnico. Escribinos o empezá a probar con llaves de prueba.