Seguridad
Construido seguro por defecto.
Configurable a tu nivel de riesgo.
Cada servidor de ReefOffice viene con una base de seguridad sólida — sin configuración necesaria.
La versión corta — para las preguntas que realmente hacen tus clientes:
- ¿Dónde están nuestros datos?
- En tu propio servidor dedicado en la UE — nunca compartido con otro cliente.
- ¿Quién puede acceder?
- Tú. En modo Gestionado, ReefOffice puede mantenerlo por ti — cada acción registrada — o elige sin conexión para que nadie se conecte sin tu autorización.
- ¿Cómo se crea la copia de seguridad?
- Diariamente, cifrada en tu servidor antes de salir y almacenada en una ubicación separada de la UE.
- ¿Podemos irnos?
- Sí — todo se ejecuta en apps de código abierto en formatos estándar. Exportar en cualquier momento.
El detalle detrás de cada respuesta está abajo — en lenguaje claro, con los detalles técnicos a un clic de distancia.
Línea base
Siempre incluido — nada que configurar
Tu propio servidor, no compartido con nadie
Tus archivos, correos y contraseñas viven en una máquina que pertenece solo a ti — ninguna otra empresa o cliente la comparte.
Detalles técnicos ▸
- → Tu propio VPS en Contabo Cloud — centros de datos de la UE
- → 8 vCPU (AMD EPYC), 24 GB RAM, 300 GB SSD — asignados exclusivamente a tu instancia
- → NixOS — SO inmutable, cada cambio de configuración es rastreable y reproducible
- → Acceso root completo, aislado a nivel de hypervisor — ningún otro cliente puede acceder a tu máquina
Una contraseña robada nunca puede abrir tu puerta
Ya sea que la contraseña de inicio de sesión se filtre en una brecha, se adivine o se robe mediante phishing — sigue sin poder abrir la puerta sin el segundo factor. Cada miembro del equipo se registra en su primer inicio de sesión. Sin excepciones, sin renuncias.
Detalles técnicos ▸
- → SSO de Authentik — una identidad para todos los servicios; el 2FA se verifica en la capa SSO, por lo que cubre Nextcloud, Vaultwarden y todo lo demás automáticamente
- → Por defecto: TOTP — código de 6 dígitos de cualquier aplicación de autenticación (Aegis, Google Authenticator, 1Password…)
- → Mejora: FIDO2/WebAuthn — clave de hardware (YubiKey) o clave de acceso del dispositivo; resistente al phishing por diseño
- → Sin SMS — no se ofrece; los ataques de intercambio de SIM hacen que el 2FA por SMS no sea fiable
- → El primer inicio de sesión redirige a la configuración de TOTP — no hay ruta de omisión
Contraseñas de inicio de sesión que tu equipo no puede debilitar
Cada miembro del equipo tiene una contraseña para iniciar sesión — en Nextcloud, Vaultwarden y todos los demás servicios. Cuando la establecen o cambian, el sistema rechaza cualquier cosa fácil de adivinar y cualquier cosa ya encontrada en una brecha de datos conocida.
Detalles técnicos ▸
- → Se aplica a la contraseña de SSO de Authentik — el único inicio de sesión para todos los servicios (Nextcloud, interfaz web de Vaultwarden, etc.)
- → Puntuación zxcvbn ≥ 3 (NIST SP 800-63B): modela estrategias reales de adivinación de atacantes — palabras de diccionario, patrones nombre+año, paseos por teclado — sin reglas rígidas de clases de caracteres que entrenen a los usuarios a escribir «Password1!»
- → Mínimo de 12 caracteres
- → Verificación HaveIBeenPwned en cada establecimiento/cambio — tolerancia cero, cualquier apariencia de brecha rechaza la contraseña
- → No cubre la contraseña maestra de Vaultwarden (clave de cifrado del vault establecida por usuario en su aplicación cliente — fuera del ámbito de Authentik)
Un registro de todo lo hecho en tu servidor
Cada acción que realizamos en tu servidor se registra con una marca de tiempo, visible para ti en tiempo real desde tu panel.
Detalles técnicos ▸
- → Trazabilidad con hash encadenado — cada acción registrada, visible en la pestaña de Seguridad de cada servidor en tu panel
- → Clave de host SSH fijada en la primera conexión (TOFU) — la discrepancia de claves causa fallo de conexión y se registra
Tus automatizaciones no pueden filtrar tus contraseñas
Los flujos de trabajo que se ejecutan en tu servidor necesitan acceso de administrador a tus apps para hacer su trabajo. ReefOffice mantiene esas credenciales en una capa bloqueada que tu equipo nunca puede abrir o leer — por lo que una automatización integrada nunca puede convertirse en una puerta trasera para copiar una contraseña.
Detalles técnicos ▸
- → Las automatizaciones integradas se ejecutan en un entorno de ejecución de automatización solo para operadores — nunca en el creador sin código Activepieces que usa tu equipo
- → Sus secretos están cifrados y solo se leen por el trabajo en ejecución a través de credenciales de ejecución del ámbito del trabajo; las ejecuciones desencadenadas por agentes pasan por un adaptador local en lista blanca y nunca reciben credenciales generales del motor de automatización
- → Tu creador sin código no contiene credenciales de operador; las dos capas se mantienen separadas
- → La membresía del espacio de trabajo solo para operadores se refuerza en cada despliegue — ninguna cuenta obsoleta mantiene acceso
Tus documentos se buscan sin salir nunca de tu servidor
Para hacer que tus archivos, facturas y notas sean buscables, la mayoría de herramientas de IA suben tus documentos a una gran empresa de IA (OpenAI y similares) para ser procesados. ReefOffice ejecuta un pequeño modelo de IA en tu propio servidor para ese paso — por lo que el contenido de tus documentos nunca se envía a nadie, ni siquiera para ser indexado o buscado.
Detalles técnicos ▸
- → Los embeddings (la matemática que hace que el texto sea buscable) se calculan localmente por bge-m3 (un modelo multilingüe de código abierto con licencia MIT) en Ollama en tu VM — nunca se llama a una API de IA de terceros
- → Los vectores y el texto viven en Qdrant en tu propio servidor; una búsqueda nunca sale de la máquina
- → En planes Private AI la respuesta se ejecuta en una GPU de ReefOffice en Alemania — solo tu pregunta y los fragmentos correspondientes llegan a ella, y nunca participa una IA de terceros
- → En planes sin GPU puedes opcionalmente conectar tu propia clave de IA para respuestas escritas; entonces solo se envían la pregunta + los fragmentos correspondientes (nunca todo tu corpus), y solo si lo autorizas
Copias de seguridad automáticas — cifradas antes de salir de tu servidor
Tus datos se respaldan diariamente (y con más frecuencia), cifrados en tu servidor antes de enviarse a cualquier lugar y almacenados en una ubicación separada de tu servidor.
Detalles técnicos ▸
- → Restic — cifrado AES-256 del lado del cliente antes de la transferencia, clave única por VM
- → Almacenado en Hetzner Storage Box (UE) a través de SFTP/SSH puerto 23 — geográficamente separado de la VM de cómputo de Contabo, cifrado antes de la transferencia
- → Retención: 24 instantáneas horarias · 7 diarias · 4 semanales · 12 mensuales
- → La clave de backup nunca se almacena en la base de datos del plano de control de ReefOffice
Tus opciones
Tres decisiones — elige lo que se adapte a tu situación
Se establecen cuando se crea tu servidor. La gestión SSH se puede desactivar más tarde; el cifrado de disco y el modo de copia de seguridad de conocimiento cero requieren aprovisionamiento o una entrega planificada.
Cifrado de disco
Por defecto: activadoLa pregunta: ¿qué pasa si alguien accede físicamente al hardware de tu servidor?
✓ Activado — los datos raíz están cifrados
El sistema de archivos raíz está cifrado en reposo. Esto protege discos extraídos y instantáneas del disco raíz que no incluyen el material de descifrado de arranque.
Desactivado — los archivos son legibles
Cualquiera con acceso físico al disco puede leer tus archivos directamente.
Detalles técnicos ▸
- → Cifrado de sistema de archivos raíz LUKS2 por defecto — aplicado antes de instalar NixOS
- → Se genera una clave aleatoria por VM en el aprovisionamiento y se aplica automáticamente en el arranque — sin solicitud de contraseña al reiniciar
- → Pequeña partición de arranque no cifrada (bootloader + initrd) · resto del disco cifrado con LUKS2 (ext4)
- → LUKS protege los datos en reposo únicamente — para la seguridad del sistema en ejecución consulta la sección de hardening del kernel en las preguntas frecuentes abajo
Modo de acceso
Por defecto: GestionadoLa pregunta: ¿quién puede conectarse a tu servidor para aplicar actualizaciones y gestionar servicios?
Gestionado — nos encargamos
ReefOffice aplica actualizaciones, alterna servicios y soluciona problemas por ti. Cada acción se registra y es visible para ti.
Sin conexión — tú decides
Nadie se conecta sin tu permiso explícito. Tú aplicas actualizaciones en tu calendario. Requerido solo para entornos de confianza cero.
Detalles técnicos ▸
- → Gestionado: el plano de control mantiene una clave SSH dedicada; la fijación de clave de host TOFU previene MITM al reconectar
- → Sin conexión: solo tus claves SSH están instaladas; ReefOffice no puede alternar servicios o aplicar actualizaciones remotamente después de la entrega
- → Correo de resumen semanal opcional (opt-in desde Configuración): lista todas las operaciones en tus servidores — cubre la actividad SSH del modo Gestionado sin el ruido de cada acción
- → Honesto: en modo Gestionado, ReefOffice tiene acceso SSH root permanente. Todo el acceso se registra, pero no es acceso de cero operadores.
Clave de cifrado de copia de seguridad
Por defecto: EstándarLa pregunta: si necesitas restaurar una copia de seguridad, ¿quién debe participar?
Estándar — restauramos por ti
La clave de backup se mantiene en tu servidor. Si algo sale mal, podemos restaurar tus datos sin esperar a que proporciones una clave.
Conocimiento cero — solo tú puedes restaurar
Después de la entrega, reemplazas la clave de backup con una que solo tú posees. No podemos leer ni restaurar esas copias de seguridad sin tu participación.
Detalles técnicos ▸
- → Estándar: contraseña de restic almacenada en el sistema de archivos raíz cifrado — nunca en la base de datos del plano de control
- → Conocimiento cero: después de la entrega, reemplazas la contraseña de respaldo de restic con una clave que solo tú posees; ReefOffice no puede restaurar copias de seguridad por ti
- → Cadena de ataque en modo Estándar: el atacante debe romper LUKS2, luego obtener root, luego leer la clave de backup — una compromiso independiente de múltiples etapas
- → Conocimiento cero elimina la custodia de la clave de backup de ReefOffice después de la entrega, a costa de la restauración autogestionada
Análisis profundo
Para equipos de seguridad — amenazas, mitigaciones y hoja de ruta
Haz clic en cualquier pregunta para expandir.
¿Mis documentos se envían a OpenAI u otra empresa de IA para ser buscados?
¿Cómo están aisladas las automatizaciones integradas de mi equipo y mis herramientas sin código?
LUKS solo protege el disco en reposo — ¿qué protege un servidor en ejecución?
¿Escaneáis CVEs conocidas en Authentik, Nextcloud y Vaultwarden?
¿Qué pasa si el plano de control de ReefOffice se ve comprometido?
¿El personal de Contabo puede leer mis datos?
¿Cuánto es la cadena de ataque para llegar a la clave de backup en modo Estándar?
¿Cómo previene la fijación de clave de host SSH los ataques man-in-the-middle?
¿Quién aloja los servidores de ReefOffice y puedo confiar en ellos?
¿Tienes una pregunta de seguridad o cumplimiento?
Cuéntanos tus requisitos de riesgo — cifrado de disco, modo de acceso, copias de seguridad de conocimiento cero o un control específico — y te mostraremos cómo ReefOffice lo maneja para tu espacio de trabajo.
Pregunta de seguridad o divulgación responsable: security@reefoffice.com