Saltar al contenido

Seguridad

Construido seguro por defecto.
Configurable a tu nivel de riesgo.

Cada servidor de ReefOffice viene con una base de seguridad sólida — sin configuración necesaria.

La versión corta — para las preguntas que realmente hacen tus clientes:

¿Dónde están nuestros datos?
En tu propio servidor dedicado en la UE — nunca compartido con otro cliente.
¿Quién puede acceder?
Tú. En modo Gestionado, ReefOffice puede mantenerlo por ti — cada acción registrada — o elige sin conexión para que nadie se conecte sin tu autorización.
¿Cómo se crea la copia de seguridad?
Diariamente, cifrada en tu servidor antes de salir y almacenada en una ubicación separada de la UE.
¿Podemos irnos?
Sí — todo se ejecuta en apps de código abierto en formatos estándar. Exportar en cualquier momento.

El detalle detrás de cada respuesta está abajo — en lenguaje claro, con los detalles técnicos a un clic de distancia.

Línea base

Siempre incluido — nada que configurar

🏠

Tu propio servidor, no compartido con nadie

Tus archivos, correos y contraseñas viven en una máquina que pertenece solo a ti — ninguna otra empresa o cliente la comparte.

Detalles técnicos ▸
  • → Tu propio VPS en Contabo Cloud — centros de datos de la UE
  • → 8 vCPU (AMD EPYC), 24 GB RAM, 300 GB SSD — asignados exclusivamente a tu instancia
  • → NixOS — SO inmutable, cada cambio de configuración es rastreable y reproducible
  • → Acceso root completo, aislado a nivel de hypervisor — ningún otro cliente puede acceder a tu máquina
🔐

Una contraseña robada nunca puede abrir tu puerta

Ya sea que la contraseña de inicio de sesión se filtre en una brecha, se adivine o se robe mediante phishing — sigue sin poder abrir la puerta sin el segundo factor. Cada miembro del equipo se registra en su primer inicio de sesión. Sin excepciones, sin renuncias.

Detalles técnicos ▸
  • → SSO de Authentik — una identidad para todos los servicios; el 2FA se verifica en la capa SSO, por lo que cubre Nextcloud, Vaultwarden y todo lo demás automáticamente
  • → Por defecto: TOTP — código de 6 dígitos de cualquier aplicación de autenticación (Aegis, Google Authenticator, 1Password…)
  • → Mejora: FIDO2/WebAuthn — clave de hardware (YubiKey) o clave de acceso del dispositivo; resistente al phishing por diseño
  • → Sin SMS — no se ofrece; los ataques de intercambio de SIM hacen que el 2FA por SMS no sea fiable
  • → El primer inicio de sesión redirige a la configuración de TOTP — no hay ruta de omisión
💪

Contraseñas de inicio de sesión que tu equipo no puede debilitar

Cada miembro del equipo tiene una contraseña para iniciar sesión — en Nextcloud, Vaultwarden y todos los demás servicios. Cuando la establecen o cambian, el sistema rechaza cualquier cosa fácil de adivinar y cualquier cosa ya encontrada en una brecha de datos conocida.

Detalles técnicos ▸
  • → Se aplica a la contraseña de SSO de Authentik — el único inicio de sesión para todos los servicios (Nextcloud, interfaz web de Vaultwarden, etc.)
  • → Puntuación zxcvbn ≥ 3 (NIST SP 800-63B): modela estrategias reales de adivinación de atacantes — palabras de diccionario, patrones nombre+año, paseos por teclado — sin reglas rígidas de clases de caracteres que entrenen a los usuarios a escribir «Password1!»
  • → Mínimo de 12 caracteres
  • → Verificación HaveIBeenPwned en cada establecimiento/cambio — tolerancia cero, cualquier apariencia de brecha rechaza la contraseña
  • → No cubre la contraseña maestra de Vaultwarden (clave de cifrado del vault establecida por usuario en su aplicación cliente — fuera del ámbito de Authentik)
📋

Un registro de todo lo hecho en tu servidor

Cada acción que realizamos en tu servidor se registra con una marca de tiempo, visible para ti en tiempo real desde tu panel.

Detalles técnicos ▸
  • → Trazabilidad con hash encadenado — cada acción registrada, visible en la pestaña de Seguridad de cada servidor en tu panel
  • → Clave de host SSH fijada en la primera conexión (TOFU) — la discrepancia de claves causa fallo de conexión y se registra
🤖

Tus automatizaciones no pueden filtrar tus contraseñas

Los flujos de trabajo que se ejecutan en tu servidor necesitan acceso de administrador a tus apps para hacer su trabajo. ReefOffice mantiene esas credenciales en una capa bloqueada que tu equipo nunca puede abrir o leer — por lo que una automatización integrada nunca puede convertirse en una puerta trasera para copiar una contraseña.

Detalles técnicos ▸
  • → Las automatizaciones integradas se ejecutan en un entorno de ejecución de automatización solo para operadores — nunca en el creador sin código Activepieces que usa tu equipo
  • → Sus secretos están cifrados y solo se leen por el trabajo en ejecución a través de credenciales de ejecución del ámbito del trabajo; las ejecuciones desencadenadas por agentes pasan por un adaptador local en lista blanca y nunca reciben credenciales generales del motor de automatización
  • → Tu creador sin código no contiene credenciales de operador; las dos capas se mantienen separadas
  • → La membresía del espacio de trabajo solo para operadores se refuerza en cada despliegue — ninguna cuenta obsoleta mantiene acceso
🧠

Tus documentos se buscan sin salir nunca de tu servidor

Para hacer que tus archivos, facturas y notas sean buscables, la mayoría de herramientas de IA suben tus documentos a una gran empresa de IA (OpenAI y similares) para ser procesados. ReefOffice ejecuta un pequeño modelo de IA en tu propio servidor para ese paso — por lo que el contenido de tus documentos nunca se envía a nadie, ni siquiera para ser indexado o buscado.

Detalles técnicos ▸
  • → Los embeddings (la matemática que hace que el texto sea buscable) se calculan localmente por bge-m3 (un modelo multilingüe de código abierto con licencia MIT) en Ollama en tu VM — nunca se llama a una API de IA de terceros
  • → Los vectores y el texto viven en Qdrant en tu propio servidor; una búsqueda nunca sale de la máquina
  • → En planes Private AI la respuesta se ejecuta en una GPU de ReefOffice en Alemania — solo tu pregunta y los fragmentos correspondientes llegan a ella, y nunca participa una IA de terceros
  • → En planes sin GPU puedes opcionalmente conectar tu propia clave de IA para respuestas escritas; entonces solo se envían la pregunta + los fragmentos correspondientes (nunca todo tu corpus), y solo si lo autorizas
☁️

Copias de seguridad automáticas — cifradas antes de salir de tu servidor

Tus datos se respaldan diariamente (y con más frecuencia), cifrados en tu servidor antes de enviarse a cualquier lugar y almacenados en una ubicación separada de tu servidor.

Detalles técnicos ▸
  • → Restic — cifrado AES-256 del lado del cliente antes de la transferencia, clave única por VM
  • → Almacenado en Hetzner Storage Box (UE) a través de SFTP/SSH puerto 23 — geográficamente separado de la VM de cómputo de Contabo, cifrado antes de la transferencia
  • → Retención: 24 instantáneas horarias · 7 diarias · 4 semanales · 12 mensuales
  • → La clave de backup nunca se almacena en la base de datos del plano de control de ReefOffice

Tus opciones

Tres decisiones — elige lo que se adapte a tu situación

Se establecen cuando se crea tu servidor. La gestión SSH se puede desactivar más tarde; el cifrado de disco y el modo de copia de seguridad de conocimiento cero requieren aprovisionamiento o una entrega planificada.

🔒

Cifrado de disco

Por defecto: activado

La pregunta: ¿qué pasa si alguien accede físicamente al hardware de tu servidor?

✓ Activado — los datos raíz están cifrados

El sistema de archivos raíz está cifrado en reposo. Esto protege discos extraídos y instantáneas del disco raíz que no incluyen el material de descifrado de arranque.

Desactivado — los archivos son legibles

Cualquiera con acceso físico al disco puede leer tus archivos directamente.

Detalles técnicos ▸
  • → Cifrado de sistema de archivos raíz LUKS2 por defecto — aplicado antes de instalar NixOS
  • → Se genera una clave aleatoria por VM en el aprovisionamiento y se aplica automáticamente en el arranque — sin solicitud de contraseña al reiniciar
  • → Pequeña partición de arranque no cifrada (bootloader + initrd) · resto del disco cifrado con LUKS2 (ext4)
  • → LUKS protege los datos en reposo únicamente — para la seguridad del sistema en ejecución consulta la sección de hardening del kernel en las preguntas frecuentes abajo
🛠️

Modo de acceso

Por defecto: Gestionado

La pregunta: ¿quién puede conectarse a tu servidor para aplicar actualizaciones y gestionar servicios?

Gestionado — nos encargamos

ReefOffice aplica actualizaciones, alterna servicios y soluciona problemas por ti. Cada acción se registra y es visible para ti.

Sin conexión — tú decides

Nadie se conecta sin tu permiso explícito. Tú aplicas actualizaciones en tu calendario. Requerido solo para entornos de confianza cero.

Detalles técnicos ▸
  • → Gestionado: el plano de control mantiene una clave SSH dedicada; la fijación de clave de host TOFU previene MITM al reconectar
  • → Sin conexión: solo tus claves SSH están instaladas; ReefOffice no puede alternar servicios o aplicar actualizaciones remotamente después de la entrega
  • → Correo de resumen semanal opcional (opt-in desde Configuración): lista todas las operaciones en tus servidores — cubre la actividad SSH del modo Gestionado sin el ruido de cada acción
  • → Honesto: en modo Gestionado, ReefOffice tiene acceso SSH root permanente. Todo el acceso se registra, pero no es acceso de cero operadores.
🗝️

Clave de cifrado de copia de seguridad

Por defecto: Estándar

La pregunta: si necesitas restaurar una copia de seguridad, ¿quién debe participar?

Estándar — restauramos por ti

La clave de backup se mantiene en tu servidor. Si algo sale mal, podemos restaurar tus datos sin esperar a que proporciones una clave.

Conocimiento cero — solo tú puedes restaurar

Después de la entrega, reemplazas la clave de backup con una que solo tú posees. No podemos leer ni restaurar esas copias de seguridad sin tu participación.

Detalles técnicos ▸
  • → Estándar: contraseña de restic almacenada en el sistema de archivos raíz cifrado — nunca en la base de datos del plano de control
  • → Conocimiento cero: después de la entrega, reemplazas la contraseña de respaldo de restic con una clave que solo tú posees; ReefOffice no puede restaurar copias de seguridad por ti
  • → Cadena de ataque en modo Estándar: el atacante debe romper LUKS2, luego obtener root, luego leer la clave de backup — una compromiso independiente de múltiples etapas
  • → Conocimiento cero elimina la custodia de la clave de backup de ReefOffice después de la entrega, a costa de la restauración autogestionada

Análisis profundo

Para equipos de seguridad — amenazas, mitigaciones y hoja de ruta

Haz clic en cualquier pregunta para expandir.

¿Mis documentos se envían a OpenAI u otra empresa de IA para ser buscados?
La indexación y búsqueda de documentos permanecen en tu VM de ReefOffice: bge-m3 crea embeddings localmente y Qdrant almacena el texto y los vectores localmente. En un pilot Private AI, la generación se ejecuta en infraestructura GPU gestionada por ReefOffice en Alemania a través de un túnel cifrado. Tu pregunta y los extractos relevantes de documentos llegan a esa GPU, mientras que tus archivos fuente, índice, conversaciones y datos de aplicación permanecen en tu VM. La retención del proveedor y las garantías contractuales se están validando antes de la disponibilidad de pago. Si conectas tu propia clave de IA externa, ese proveedor recibe la pregunta y los extractos seleccionados bajo sus propios términos.
¿Cómo están aisladas las automatizaciones integradas de mi equipo y mis herramientas sin código?
Las automatizaciones predefinidas (indexación de documentos, seguimiento de facturas, archivado de contratos, configuración de negocio cerrado,…) se ejecutan en un entorno de ejecución de automatización solo para operadores que ReefOffice gestiona — no en Activepieces, el creador sin código que usa tu equipo. Las credenciales que necesitan (tus cuentas de administrador de Nextcloud / Dolibarr / Paperless, el relay de correo) se almacenan cifradas y solo se leen por el trabajo en ejecución a través de credenciales de ejecución del ámbito del trabajo; nunca se escriben en ninguna definición de flujo de trabajo que un usuario pueda abrir. Cuando el agente de IA privado desencadena una de las automatizaciones aprobadas, llama a un adaptador local en lista blanca que inyecta las credenciales del lado del servidor, para que el agente nunca reciba credenciales generales del motor de automatización. Tu sandbox de Activepieces contiene cero credenciales de operador, y el acceso de ejecución se aplica solo para operadores en cada despliegue, para que una cuenta obsoleta no pueda permanecer con acceso. Esto cierra la clase de riesgo donde una automatización integrada se convierte en una forma de leer una contraseña de administrador.
LUKS solo protege el disco en reposo — ¿qué protege un servidor en ejecución?
Correcto, y es por diseño — LUKS es la herramienta adecuada para amenazas de disco en reposo (discos físicos, desmantelamiento e instantáneas que no incluyen el material de descifrado de arranque). Para un servidor en ejecución aplicamos una capa separada de controles integrados en cada compilación de NixOS: ptrace está restringido (scope=3) para evitar la inspección de procesos, kexec está deshabilitado para que el kernel no pueda reemplazarse en ejecución, eBPF sin privilegios está bloqueado, los punteros del kernel están ocultos (kptr_restrict=2), userfaultfd sin privilegios está deshabilitado, la creación de io_uring sin privilegios está restringida y los volcados de núcleo se suprimen. La desactivación completa de io_uring sigue disponible para despliegues endurecidos especiales, pero la configuración por defecto mantiene la compatibilidad con infraestructura privilegiada. La inmutabilidad de NixOS significa que ningún gestor de paquetes puede instalar silenciosamente binarios inesperados. El escaneo diario de CVE (vulnix) detecta paquetes vulnerables y reporta resultados en el panel.
¿Escaneáis CVEs conocidas en Authentik, Nextcloud y Vaultwarden?
Sí — cada servidor ejecuta un escaneo diario de CVE usando vulnix, una herramienta nativa de NixOS. Dado que NixOS fija versiones exactas de paquetes como hashes criptográficos (compilaciones reproducibles), vulnix puede cruzar referencia de cada paquete instalado contra la Base de Datos Nacional de Vulnerabilidades en segundos. Los resultados aparecen en la pestaña de Seguridad de tu panel con el nombre del paquete, la versión y los IDs de CVE. Normalmente NixOS entrega un paquete parcheado dentro de las 24-48 horas siguientes a la divulgación de un CVE — el siguiente escaneo diario confirma la corrección. Esto es algo que la mayoría de stacks autoalojados no pueden hacer sin herramientas significativas; aquí funciona fuera de la caja.
¿Qué pasa si el plano de control de ReefOffice se ve comprometido?
El modo sin conexión es la respuesta completa — no mantenemos ninguna clave SSH, por lo que un compromiso completo de nuestra infraestructura no tiene ruta SSH a tu VM. En modo Gestionado, la trazabilidad con hash encadenado registra las operaciones del plano de control. Además, puedes habilitar el correo de resumen semanal opcional desde la configuración de tu cuenta: resume alternancias de servicios, resultados de actualizaciones de NixOS y conteos de CVE en tus servidores — dándote una confirmación regular, esperada y fácil de leer de que no ha pasado nada inesperado. Cualquier anomalía en ese resumen es una señal temprana para revisar el registro de auditoría completo.
¿El personal de Contabo puede leer mis datos?
LUKS protege el sistema de archivos raíz cifrado si alguien obtiene acceso a un disco raíz extraído o una instantánea del disco raíz sin el material de descifrado de arranque. ReefOffice usa LUKS sin intervención para que los servidores puedan reiniciarse automáticamente, lo que significa que la partición de arranque e initrd son una parte separada del modelo de amenazas. Una imagen completa del nivel del proveedor tanto de almacenamiento de arranque como raíz no es lo mismo que un disco raíz cifrado extraído. Las rutas restantes de la VM en ejecución, como la memoria a nivel de hypervisor o el acceso en ejecución, están gobernadas por controles del proveedor, contratos y auditorías en lugar de LUKS.
¿Cuánto es la cadena de ataque para llegar a la clave de backup en modo Estándar?
Un atacante necesitaría comprometer la VM en ejecución, u obtener suficiente material de arranque y acceso al disco para descifrar el sistema de archivos raíz cifrado, luego leer /etc/reefoffice/secrets.env. La clave de backup nunca está en la base de datos del plano de control de ReefOffice. Si tu requisito de cumplimiento es que la clave de backup debe ser inalcanzable bajo cualquier compromiso a nivel de VM, el modo de Conocimiento cero elimina la custodia de la clave de backup de ReefOffice después de la entrega.
¿Cómo previene la fijación de clave de host SSH los ataques man-in-the-middle?
En la primera conexión SSH después del aprovisionamiento, el plano de control registra la clave de host pública de la VM (Confianza en el Primer Uso — TOFU). Cada conexión posterior verifica que la clave coincida con ese registro. Una discrepancia — que indica que la VM fue reemplazada o se insertó un MITM — hace que la conexión falle inmediamente y se escribe en el registro de auditoría. Esto significa que una VM fraudulenta no puede interceptar silenciosamente el tráfico de gestión incluso si el DNS o el enrutamiento IP están comprometidos.
¿Quién aloja los servidores de ReefOffice y puedo confiar en ellos?
Tu servidor se ejecuta en Contabo GmbH, una empresa de hosting alemana fundada en 2003 con sus propios centros de datos en Múnich y Núremberg — no un revendedor. Contabo atiende a más de 225.000 clientes en 190 países en más de 450.000 servidores, y la monitorización independiente de HOSTtest registró un 100% de tiempo de actividad en el Q3 de 2025 y Q4 de 2024. Contabo es una empresa registrada en Alemania (Amtsgericht München, HRB 180722).

¿Tienes una pregunta de seguridad o cumplimiento?

Cuéntanos tus requisitos de riesgo — cifrado de disco, modo de acceso, copias de seguridad de conocimiento cero o un control específico — y te mostraremos cómo ReefOffice lo maneja para tu espacio de trabajo.

Habla con nosotros

Pregunta de seguridad o divulgación responsable: security@reefoffice.com

← Volver a ReefOffice