1. Autenticar todas las solicitudes a la API con API keys
Cada solicitud a la API de Fintoc debe incluir una API key.- Las API keys son únicas por organización.
- La key se muestra solo una vez al momento de su creación en el Dashboard de Fintoc.
- Debes almacenar la key de forma segura.
- Si una key se pierde o es comprometida, rótala o revócala de inmediato desde el Dashboard.
2. Firmar todas las solicitudes de movimiento de dinero con JWS
Las solicitudes que mueven dinero, como crear transferencias salientes, requieren una capa adicional de seguridad usando JSON Web Signatures (JWS). Cada solicitud de payout se firma utilizando:- Una llave privada JWS, almacenada de forma segura en tu lado
- Una llave pública JWS, registrada en el Dashboard de Fintoc
- Un nonce, que hace que cada firma sea de un solo uso
- Una marca de tiempo, que limita por cuánto tiempo es válida la solicitud
- Protege la integridad del payload de la solicitud
- Confirma la autenticidad del remitente
- Previene ataques de replay
3. Restringir el acceso a la API con allowlist de IP (opcional)
Puedes configurar una allowlist de IP en el Dashboard de Fintoc para controlar desde dónde pueden originarse las solicitudes a la API. Cuando la allowlist de IP está habilitada:- Las solicitudes se aceptan solo desde direcciones IP aprobadas
- Las solicitudes desde otras ubicaciones se bloquean, incluso si la API key es válida
4. Verificar las firmas de los webhooks
Fintoc firma todos los eventos de webhook antes de enviarlos a tus sistemas. Siempre debes verificar las firmas de los webhooks antes de procesar un evento. Esto te permite:- Confirmar que el evento fue enviado por Fintoc
- Detectar manipulaciones del payload
- Descartar solicitudes de webhook falsificadas o reenviadas
5. Prevenir payouts duplicados con idempotencia
Para evitar payouts duplicados accidentales, Fintoc admite mecanismos de idempotencia al crear payouts. Cuando se usa idempotencia:- Las solicitudes reintentadas no crean transferencias duplicadas
- Los timeouts de red y los reintentos del cliente pueden manejarse de forma segura
6. Auditar el uso de la API
Todas las interacciones con la API de Fintoc son rastreables y auditables. Esto incluye:- Identificación basada en API key de la organización que llama
- Solicitudes con marca de tiempo para operaciones sensibles
- Registro de la creación de transferencias y cambios de estado
- Monitorear y revisar la actividad de payouts
- Apoyar auditorías internas y procesos de cumplimiento
- Investigar incidentes o comportamientos inesperados
🛡️ Resumen de controles
| Control | Riesgo mitigado |
| Autenticación con API key | Acceso no autorizado a la API |
| Solicitudes de payout firmadas con JWS | Manipulación del payload, falsificación de solicitudes, ataques de replay |
| Allowlist de IP | Fuga de credenciales, acceso no autorizado a la infraestructura |
| Verificación de firmas de webhooks | Eventos de webhook falsificados o manipulados |
| Creación idempotente de payouts | Payouts duplicados causados por reintentos o fallos de red |
| Actividad de API auditable | Uso indebido no detectado, trazabilidad limitada, brechas de auditoría |