Prácticas de Seguridad
Jul 2026
Este documento declara controles concretos y el estado real de cada uno. No es una postura —esa está en Confianza— ni el canal para reportar un hallazgo, que vive en la Política de divulgación. Aquí se describe lo que hay y, con la misma claridad, lo que todavía no.
Qué cubre este documento
Sí cubre la seguridad de este sitio corporativo y la forma en que Edelon construye y opera sus propios sistemas.
No cubre la seguridad de un despliegue dentro de la infraestructura de una institución. Ahí los controles, la configuración y la respuesta a incidentes se rigen por el contrato suscrito con esa institución, y buena parte de la superficie es suya, no nuestra. Tampoco sustituye a la Política de divulgación de vulnerabilidades, que es el canal para reportar un hallazgo.
Cómo entendemos la seguridad
Tres criterios gobiernan las decisiones técnicas, y se enuncian aquí porque explican por qué los controles son los que son:
- Cierre por defecto. Ante la ausencia de una autorización explícita o ante un fallo del propio control, el sistema niega. Un control que se abre cuando falla no es un control.
- Privilegio mínimo. El acceso se concede por necesidad demostrada y con el alcance más estrecho que permita hacer el trabajo.
- Evidencia. Una afirmación de seguridad vale lo que vale la prueba que la sostiene. Por eso este documento distingue lo implementado de lo diseñado y de lo no demostrado.
Seguridad de este sitio
Lo que sigue está activo en producción y usted puede comprobarlo por su cuenta con las herramientas de desarrollo de su navegador. No hace falta creernos:
- Transporte cifrado obligatorio. El sitio se sirve solo por HTTPS y declara HSTS con una vigencia de dos años, de modo que el navegador se niegue a bajar a texto claro.
- Política de contenidos restrictiva. El origen propio es la única fuente permitida para guiones, estilos, imágenes, tipografías, medios y conexiones. Los complementos están bloqueados, la incrustación del sitio en marcos ajenos está prohibida, y tanto el destino de los formularios como la URL base quedan fijados al propio dominio.
- Cabeceras de endurecimiento. Se impide interpretar un archivo como un tipo distinto del declarado, se deniega la incrustación en marcos, el referente se recorta al cruzar de origen y las capacidades del dispositivo quedan restringidas: la geolocalización está desactivada por completo.
Persiste una limitación que preferimos declarar antes que omitir: la política de contenidos todavía admite estilos y guiones en línea, lo que reduce su eficacia frente a la inyección de contenido. Corregirlo exige migrar a un esquema de firma por petición. Es trabajo pendiente, no un punto resuelto.
Superficie mínima por diseño
Este sitio no contacta con ningún tercero. No hay redes publicitarias, ni etiquetas de análisis, ni tipografías remotas, ni píxeles de seguimiento. Las tipografías se sirven desde el propio dominio precisamente para no delatar a quien nos visita.
Tampoco se instala cookie de seguimiento alguna ni se guarda ningún identificador en su navegador. Lo que el sitio sí almacena, y por qué, está declarado en la Política de cookies.
Esto no es minimalismo estético. Una empresa que sostiene públicamente que operar la infraestructura de una institución no la convierte en dueña de su información no puede, al mismo tiempo, entregar la navegación de sus visitantes a una red publicitaria. La coherencia se demuestra en el propio sitio o no se demuestra.
Cómo se construye el software
Ningún cambio llega a la rama principal sin pasar comprobaciones automáticas: verificación de tipos, análisis estático con reglas de seguridad, pruebas y construcción completa. A ello se suma la revisión de los cambios antes de integrarlos.
Las dependencias se fijan por versión y quedan registradas, de modo que el conjunto de código de terceros que entra en un despliegue sea reproducible y auditable.
Conviene precisar qué significa esto y qué no: son controles de ingeniería que reducen defectos, no un programa de seguridad certificado por un tercero.
Modelo de seguridad del producto
Los sistemas de Edelon se construyen sobre tres decisiones estructurales, aplicables a los despliegues institucionales:
- Autorización por política declarada. El permiso se resuelve contra reglas explícitas y legibles, no contra condicionales dispersos por el código. Una regla que no se puede leer no se puede auditar.
- Aislamiento entre instituciones. Los datos de una institución no son alcanzables desde el contexto de otra, y el aislamiento se aplica en la capa de datos, no solo en la de aplicación.
- Rastro de evidencia. Las operaciones significativas dejan registro de quién, qué, cuándo y bajo qué autorización, para que una decisión pueda reconstruirse después.
Son propiedades de diseño verificadas en desarrollo. La evidencia de ejecución que permitiría afirmar un grado de aseguramiento frente a un tercero está en curso y no se publica todavía. Hasta que exista, este documento no la da por hecha.
Reporte de vulnerabilidades
Si usted encuentra una debilidad en este sitio o en un sistema de Edelon, queremos saberlo. El alcance, el compromiso de respuesta y el puerto seguro para la investigación de buena fe están en la Política de divulgación de vulnerabilidades.
Ese puerto seguro prevalece sobre la cláusula de seguridad de los Términos de Uso: investigar de buena fe dentro del alcance publicado está autorizado y no constituye incumplimiento.
Lo que todavía no afirmamos
Esta sección existe porque su ausencia sería la parte más informativa del documento. Edelon está en fase de construcción y no sostiene lo que no puede probar:
- No contamos con certificación ISO/IEC 27001, informe SOC 2 ni acreditación equivalente.
- No se ha realizado una auditoría de seguridad independiente ni una prueba de intrusión cuyo resultado podamos publicar.
- No operamos todavía vigilancia continua de seguridad, ni publicamos objetivos de disponibilidad o tiempos de recuperación comprometidos.
- No existe un programa de recompensas: el canal de divulgación no lleva contraprestación económica.
Cuando alguno de estos puntos cambie, cambiará aquí, con su fecha. Anticiparlo sería exactamente el tipo de afirmación que este documento existe para evitar.