Controles actuales
- Aislamiento por empresa con PostgreSQL RLS forzada y autorización resuelta en servidor.
- Dinero decimal exacto, auditoría append-only y linaje de hechos financieros.
- Cookies httpOnly, sesiones cortas, rate limiting y secretos fuera del repositorio.
- Imágenes fijadas por digest, migraciones separadas y administración cloud mediante SSM sin SSH.
Límites de preproducción
El entorno actual no está autorizado para datos reales y todavía no se presenta como infraestructura de producción. Pentest independiente, restore con tombstones, DPA, evaluación PCI cuando aplique y revisiones nominales siguen siendo condiciones para DRG-01.
Reporte responsable
Envía hallazgos de forma privada a security@fincilia.com con una descripción, impacto y pasos mínimos de reproducción. No incluyas secretos ni datos de terceros. Confirmaremos recepción y coordinaremos la divulgación responsable.