Medidas de seguridad
Adarvia Pass se ha diseñado teniendo en cuenta los principios de gestión de riesgos, cifrado y trazabilidad de la Directiva NIS2 y el Esquema Nacional de Seguridad (ENS). Este resumen describe las medidas técnicas implementadas; no sustituye a la evaluación de riesgos ni a la categorización formal que corresponde a cada organización que despliegue la herramienta.
Cifrado de conocimiento cero
AES-256-GCM en el navegador del emisor; la clave viaja solo en el fragmento del enlace y nunca llega al servidor ni se registra en ningún log.
Minimización y borrado automático
El contenido del secreto vive únicamente en memoria (Redis) con TTL, y se borra de forma atómica en la primera lectura, evitando lecturas duplicadas por condición de carrera.
Verificación de identidad del receptor
La lectura exige confirmar un código OTP enviado al correo del destinatario, dejando constancia de quién ha accedido al secreto.
Trazabilidad y auditoría
Se registra la creación y lectura de cada enlace (sin el contenido), los accesos a cuentas y la gestión de usuarios, con marca de tiempo e IP hasheada.
Control de acceso por roles
Las cuentas se crean únicamente por invitación de un superadministrador; no hay autorregistro público.
Residencia de datos en la UE
Infraestructura alojada en Hetzner (Unión Europea), sin dependencias de CDN o servicios cloud de terceros fuera de la UE.
Cabeceras de seguridad
HSTS, CSP estricta de un único origen, X-Frame-Options y X-Content-Type-Options en todas las respuestas.
Limitación de tasa
Los endpoints de creación de enlaces y verificación OTP están limitados por IP para dificultar el abuso automatizado y los ataques de fuerza bruta sobre el código.