Seguridad

Una rifa se sostiene sobre la confianza

Por eso preferimos mostrar los controles que corren en la plataforma antes que pedirte que confíes sin más. Cada punto de esta página existe en el sistema.

01

Protección contra fraude y automatización

Una rifa atrae bots y compradores duplicados. Estos son los controles que corren en cada operación.

  • reCAPTCHA con puntaje estricto

    Cada intento de compra se evalúa por puntaje de riesgo. Las solicitudes por debajo del umbral se rechazan antes de generar un ticket.

    Validación de score en el flujo de compra

  • Validación de dominio de origen

    El token de reCAPTCHA se verifica contra el hostname que lo emitió, de modo que un token robado no sirve desde otro sitio.

    Verificación de hostname

  • Bloqueo de direcciones IP

    Puedes vetar direcciones concretas por rifa cuando detectas abuso, sin afectar al resto de tus sorteos.

    Lista de IPs bloqueadas por rifa

  • Bloqueo de compras

    Un interruptor por rifa detiene la venta al instante si necesitas congelar la operación.

    Bloqueo de compra

  • Detección de comprobantes duplicados

    El sistema identifica tokens y comprobantes repetidos para que un mismo pago no se apruebe dos veces.

    Búsqueda de duplicados

  • Registro de IP por operación

    Cada compra guarda la dirección desde la que se originó, disponible para auditoría posterior.

    IP registrada en la compra

02

Seguridad de la aplicación

Controles a nivel del navegador y del servidor que limitan lo que un atacante puede intentar.

  • Content Security Policy estricta

    El navegador solo ejecuta scripts y carga recursos desde orígenes declarados explícitamente. Se bloquean objetos embebidos y se restringe el destino de los formularios.

    CSP definida a nivel de aplicación

  • HSTS y tráfico cifrado

    Todo el tráfico viaja por HTTPS, con Strict-Transport-Security aplicado también a los subdominios.

    HSTS con includeSubDomains

  • Permissions Policy

    Geolocalización, micrófono, cámara y APIs de pago del navegador quedan deshabilitados: la plataforma no los necesita.

    Permissions-Policy restrictiva

  • Lista blanca de dominios

    La aplicación solo responde a los dominios autorizados de cada cliente. Un host no declarado es rechazado.

    Validación de hosts permitidos

  • Aislamiento entre clientes

    Cada rifa, comprador y comprobante pertenece a un cliente. Las consultas se resuelven siempre dentro de ese alcance.

    Datos particionados por cliente

03

Acceso y cuentas

Quién entra al panel, cómo se autentica y qué queda registrado.

  • Autenticación por token firmado

    Las sesiones del panel y las llamadas a la API se validan con tokens firmados y de vigencia acotada.

    Autenticación JWT

  • Confirmación de correo y bloqueo por intentos

    Las cuentas nuevas confirman su dirección, y los intentos fallidos repetidos bloquean el acceso temporalmente.

    Confirmación y bloqueo de cuenta

  • Trazabilidad de aprobaciones

    Cada compra guarda qué usuario la creó y qué usuario la verificó, con fecha y hora.

    Usuario creador y verificador por compra

  • Múltiples administradores con registro

    Puedes sumar personas a tu equipo sin compartir credenciales, y saber quién hizo cada cosa.

    Usuarios administradores

04

Datos y continuidad

Qué guardamos, qué no guardamos y cómo lo recuperas.

  • No almacenamos datos de tarjetas

    Los pagos con tarjeta se procesan íntegramente en la pasarela. Rifarito nunca recibe ni conserva el número de tu comprador.

    Procesamiento delegado a la pasarela

  • El dinero no pasa por nosotros

    Los fondos van directo a tus cuentas. Rifarito no actúa como intermediario financiero de tus ventas.

    Cobro directo a cuentas del cliente

  • Comprobantes en almacenamiento cifrado

    Los archivos que suben tus compradores se guardan en almacenamiento gestionado, servidos solo bajo tu dominio autorizado.

    Almacenamiento de objetos gestionado

  • Exportación de tu información

    Puedes descargar compras, compradores y tickets en Excel cuando quieras. Tus datos no quedan cautivos.

    Reportes exportables

  • Depuración automática configurable

    Defines si los tickets no pagados se eliminan solos, para que tu base no acumule reservas muertas.

    Auto-eliminación de tickets

Divulgación responsable

Reporte de vulnerabilidades

Si encuentras una falla de seguridad, escríbenos antes de divulgarla públicamente. Respondemos todos los reportes y trabajamos con quien lo informe hasta cerrar el problema.

seguridad@rifarito.com

¿Tienes requisitos de seguridad específicos?

Si tu organización necesita revisar los controles antes de contratar, escríbenos y lo vemos en detalle.