Controles de acceso
JWT en cookies httpOnly para SaaS, claims de plataforma para OS/portal y protección de crons y webhooks con secretos de entorno.
- Sin secretos hardcodeados en código de producto
- Separación de contextos SaaS y plataforma
- Variables de entorno documentadas para producción
Datos e infraestructura
Postgres 16 con migraciones versionadas; despliegue target en Railway. Detalle de encargados en subprocesadores y DPA.
Reporte responsable
Para hallazgos de seguridad, contacte a support@nelvyon.com o contact@nelvyon.com con descripción reproducible y sin explotación activa.