Cada despliegue de ProxRad incluye cifrado, licencias vinculadas al hardware, control de acceso detallado, registros de auditoría completos y alta disponibilidad, activados por defecto, no como un complemento de pago.
Los datos de tus suscriptores y tus copias de seguridad se cifran en reposo con claves que solo tú controlas.
Cada copia de seguridad se sella con AES-256-GCM usando una clave derivada de la licencia. Los archivos de copia son ilegibles sin la clave vinculada a tu licencia concreta.
Los campos sensibles de la base de datos se cifran con una clave por cliente emitida por el servidor de licencias, que se obtiene al arrancar y se almacena en caché durante 24 horas.
Cifrado opcional de disco completo con LUKS y una clave vinculada al hardware, que protege todo el volumen del servidor frente al robo de discos y el acceso sin conexión.
Restringe quién puede hacer qué y detén los ataques de credenciales antes de que empiecen.
Control de acceso basado en roles con más de 200 permisos granulares en 39 categorías. Da a administradores, revendedores y operadores exactamente el acceso que necesitan.
Sesiones JWT sin estado respaldadas por una lista negra de tokens en Redis, de modo que los tokens se invalidan de inmediato al cerrar sesión y no pueden reutilizarse.
Autenticación de dos factores mediante apps de autenticación TOTP estándar, con registro por código QR para las cuentas de administrador y operador.
Bloqueos progresivos tras repetidos inicios de sesión fallidos, además de limitación de tasa de la API por IP para frenar los ataques automatizados y de relleno de credenciales.
La plataforma demuestra que es genuina, no modificada y que se ejecuta donde tiene licencia para hacerlo.
Cada licencia se vincula a la huella de hardware del servidor —un hash de la dirección MAC, el UUID de producto de la placa base y el ID de máquina— para que los binarios no puedan copiarse a otro hardware.
La comunicación con el servidor de licencias usa fijación de certificados, reforzando la validación de licencias frente a la interceptación de tipo man-in-the-middle.
Los binarios llevan una fecha de compilación integrada y caducan 30 días después, de modo que un binario robado u obsoleto no puede seguir ejecutándose indefinidamente.
Una huella de despliegue reforzada y una arquitectura resiliente de alta disponibilidad.
Nginx protege la plataforma con cabeceras de seguridad (X-Frame-Options, protecciones de tipo de contenido y relacionadas) y limitación de tasa a nivel de endpoint.
PostgreSQL y Redis están vinculados a localhost y nunca se exponen a la red pública: la base de datos y la caché son inaccesibles desde fuera del host.
HA de tipo primario/réplica con replicación en streaming de PostgreSQL y credenciales de replicación cifradas, además de conmutación por error controlada para un tiempo de actividad continuo.