Seguridad

Tus llaves y tus comprobantes, protegidos por defecto

Facturar es firmar en nombre de un contribuyente. Tratamos cada certificado, PIN y credencial como lo que es, y no tenés que configurar nada para que así sea.

Controles
  • Llaves y certificados

    PIN, credenciales y certificados cifrados. El PIN del .p12 y las credenciales ATV se guardan cifrados con AES-256-GCM; el certificado de cada contribuyente se usa solo para firmar sus propios comprobantes. Nunca aparecen en respuestas ni en registros.

  • Llaves de API

    Prueba y producción, separadas. Las llaves aster_test_ solo llegan al ambiente de pruebas y las aster_live_ a producción. Se guardan con hash, se muestran una sola vez y se revocan al instante desde el portal o la API.

  • Webhooks

    Firmados y solo a destinos públicos. Cada entrega lleva una firma HMAC-SHA256 del cuerpo. Las URLs deben ser HTTPS públicas: se rechazan localhost, rangos privados y link-local, incluso si el DNS cambia después, y se siguen como máximo 3 redirecciones.

  • Reintentos seguros

    Idempotencia duradera. Cada POST acepta X-Idempotency-Key. Un reintento con la misma llave devuelve la respuesta guardada sin emitir un segundo comprobante ni gastar otro consecutivo.

  • Acceso

    Verificación en dos pasos y límites. Activá en el portal la verificación en dos pasos con tu app de autenticación; cada cambio en el acceso se avisa por correo. La API tiene límites por minuto y por día según el plan, con Retry-After, y las rutas públicas límites por IP contra la fuerza bruta.

  • Registros

    Sin secretos en los logs. Contraseñas, PIN, certificados, tokens y secretos se redactan antes de guardar cualquier registro de solicitudes.

Webhooks
  • Verificá cada entrega. Calculá el HMAC-SHA256 del cuerpo crudo con tu secreto y compará en tiempo constante. Ejemplos en cuatro lenguajes en la guía de webhooks.

    verify.jstext
    // Node.js — verificar la firma de un webhook
    import crypto from 'node:crypto';
    
    const expected = 'sha256=' + crypto.createHmac('sha256', process.env.ASTER_WEBHOOK_SECRET)
      .update(rawBody).digest('hex');
    const ok = crypto.timingSafeEqual(Buffer.from(expected), Buffer.from(req.get('X-Webhook-Signature')));
  • Una cuenta protegida desde el primer día. Nada de esto depende de una configuración que puedas olvidar.

Datos y cumplimiento

Datos personales, retención y registro ante la DGT

Proveedor de sistemas registrado. AstraNexo está declarado ante la Dirección General de Tributación como proveedor de sistemas de comprobantes electrónicos y mantiene el registro de clientes que exige la resolución MH-DGT-RES-0027-2024.

Ley 8968. Tratamos los datos personales de receptores y usuarios solo para emitir, entregar y conservar comprobantes. Detalle en la política de privacidad.

Retención. Todos los planes guardan los archivos de cada comprobante 90 días con descarga completa; con Archeion, cinco años. Si cancelás, tenés 30 días para exportar todo.

Aislamiento. Cada consulta se filtra por cliente en la base de datos y los archivos se guardan bajo un prefijo propio de cada cliente.

Reportes de seguridad. Si encontrás una vulnerabilidad, escribinos a app@astranexo.com con el asunto «Aster: seguridad». Respondemos en un día hábil.

¿Preguntas de seguridad?

Te respondemos con detalle técnico. Escribinos o empezá a probar con llaves de prueba.

WhatsApp