Seguridad
Una rifa se sostiene sobre la confianza
Por eso preferimos mostrar los controles que corren en la plataforma antes que pedirte que confíes sin más. Cada punto de esta página existe en el sistema.
01
Protección contra fraude y automatización
Una rifa atrae bots y compradores duplicados. Estos son los controles que corren en cada operación.
-
reCAPTCHA con puntaje estricto
Cada intento de compra se evalúa por puntaje de riesgo. Las solicitudes por debajo del umbral se rechazan antes de generar un ticket.
Validación de score en el flujo de compra
-
Validación de dominio de origen
El token de reCAPTCHA se verifica contra el hostname que lo emitió, de modo que un token robado no sirve desde otro sitio.
Verificación de hostname
-
Bloqueo de direcciones IP
Puedes vetar direcciones concretas por rifa cuando detectas abuso, sin afectar al resto de tus sorteos.
Lista de IPs bloqueadas por rifa
-
Bloqueo de compras
Un interruptor por rifa detiene la venta al instante si necesitas congelar la operación.
Bloqueo de compra
-
Detección de comprobantes duplicados
El sistema identifica tokens y comprobantes repetidos para que un mismo pago no se apruebe dos veces.
Búsqueda de duplicados
-
Registro de IP por operación
Cada compra guarda la dirección desde la que se originó, disponible para auditoría posterior.
IP registrada en la compra
02
Seguridad de la aplicación
Controles a nivel del navegador y del servidor que limitan lo que un atacante puede intentar.
-
Content Security Policy estricta
El navegador solo ejecuta scripts y carga recursos desde orígenes declarados explícitamente. Se bloquean objetos embebidos y se restringe el destino de los formularios.
CSP definida a nivel de aplicación
-
HSTS y tráfico cifrado
Todo el tráfico viaja por HTTPS, con Strict-Transport-Security aplicado también a los subdominios.
HSTS con includeSubDomains
-
Permissions Policy
Geolocalización, micrófono, cámara y APIs de pago del navegador quedan deshabilitados: la plataforma no los necesita.
Permissions-Policy restrictiva
-
Lista blanca de dominios
La aplicación solo responde a los dominios autorizados de cada cliente. Un host no declarado es rechazado.
Validación de hosts permitidos
-
Aislamiento entre clientes
Cada rifa, comprador y comprobante pertenece a un cliente. Las consultas se resuelven siempre dentro de ese alcance.
Datos particionados por cliente
03
Acceso y cuentas
Quién entra al panel, cómo se autentica y qué queda registrado.
-
Autenticación por token firmado
Las sesiones del panel y las llamadas a la API se validan con tokens firmados y de vigencia acotada.
Autenticación JWT
-
Confirmación de correo y bloqueo por intentos
Las cuentas nuevas confirman su dirección, y los intentos fallidos repetidos bloquean el acceso temporalmente.
Confirmación y bloqueo de cuenta
-
Trazabilidad de aprobaciones
Cada compra guarda qué usuario la creó y qué usuario la verificó, con fecha y hora.
Usuario creador y verificador por compra
-
Múltiples administradores con registro
Puedes sumar personas a tu equipo sin compartir credenciales, y saber quién hizo cada cosa.
Usuarios administradores
04
Datos y continuidad
Qué guardamos, qué no guardamos y cómo lo recuperas.
-
No almacenamos datos de tarjetas
Los pagos con tarjeta se procesan íntegramente en la pasarela. Rifarito nunca recibe ni conserva el número de tu comprador.
Procesamiento delegado a la pasarela
-
El dinero no pasa por nosotros
Los fondos van directo a tus cuentas. Rifarito no actúa como intermediario financiero de tus ventas.
Cobro directo a cuentas del cliente
-
Comprobantes en almacenamiento cifrado
Los archivos que suben tus compradores se guardan en almacenamiento gestionado, servidos solo bajo tu dominio autorizado.
Almacenamiento de objetos gestionado
-
Exportación de tu información
Puedes descargar compras, compradores y tickets en Excel cuando quieras. Tus datos no quedan cautivos.
Reportes exportables
-
Depuración automática configurable
Defines si los tickets no pagados se eliminan solos, para que tu base no acumule reservas muertas.
Auto-eliminación de tickets
Divulgación responsable
Reporte de vulnerabilidades
Si encuentras una falla de seguridad, escríbenos antes de divulgarla públicamente. Respondemos todos los reportes y trabajamos con quien lo informe hasta cerrar el problema.
¿Tienes requisitos de seguridad específicos?
Si tu organización necesita revisar los controles antes de contratar, escríbenos y lo vemos en detalle.