> ## Documentation Index
> Fetch the complete documentation index at: https://docs.fintoc.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Controles de seguridad

> Seis controles que protegen las integraciones con la API de Fintoc: API keys, firma de solicitudes, allowlist de IP, verificación de webhooks, idempotencia y auditorías.

Fintoc aplica seis controles de seguridad en toda la API pública.
Estos controles restringen el acceso a las partes autorizadas, protegen las solicitudes contra alteraciones en tránsito, previenen operaciones duplicadas y permiten auditar la actividad de la API.

***

## 1. Autenticar todas las solicitudes a la API con API keys

Cada solicitud a la API de Fintoc debe incluir una API key.

* Cada API key es única por organización.
* El Dashboard de Fintoc muestra la key solo una vez al momento de su creación.
* Debes almacenar la key de forma segura.
* Si una key se pierde o es comprometida, rótala o revócala de inmediato desde el Dashboard.

Las API keys identifican a la organización que llama y previenen el acceso no autorizado a la API.

📚 [Administrar API keys](/es/guides/home/api-keys)

***

## 2. Firmar todas las solicitudes de movimiento de dinero con JWS

Las solicitudes que mueven dinero, como crear transferencias salientes, requieren una capa adicional de seguridad mediante JSON Web Signature (JWS).

El par de llaves JWS consta de dos partes:

* Una llave privada JWS que almacenas de forma segura y usas para firmar solicitudes.
* Una llave pública JWS que registras en el Dashboard de Fintoc para que Fintoc pueda verificar cada firma.

Las llaves JWS son estáticas, pero cada firma es única y limitada en el tiempo. Cada firma incluye:

* Un `nonce`, que hace que cada firma sea de un solo uso.
* Un timestamp `ts`, que limita por cuánto tiempo es válida la solicitud.

La firma JWS:

* Protege la integridad del payload de la solicitud.
* Confirma la autenticidad del remitente.
* Previene ataques de replay.

Fintoc rechaza automáticamente las solicitudes que no estén firmadas, hayan expirado, estén duplicadas o hayan sido modificadas.

📚 [Configurar llaves JWS](/es/guides/business-accounts/setup/setting-up-jws-keys)

***

## 3. Restringir el acceso a la API con allowlist de IP (opcional)

Puedes configurar una allowlist de IP en el Dashboard de Fintoc para controlar desde dónde pueden originarse las solicitudes a la API.

Cuando la allowlist de IP está habilitada:

* Fintoc acepta solicitudes solo desde direcciones IP aprobadas.
* Fintoc bloquea las solicitudes desde otras ubicaciones, incluso si la API key es válida.

Este control reduce el riesgo en caso de fuga de credenciales y aplica restricciones de acceso a nivel de infraestructura.

📚 [Configurar la allowlist de IP](/es/guides/home/api-keys#restricciones-de-ip)

***

## 4. Verificar las firmas de los webhooks

Fintoc firma todos los eventos de webhook antes de enviarlos a tus sistemas.

Siempre debes verificar las firmas de los webhooks antes de procesar un evento. Esto te permite:

* Confirmar que Fintoc envió el evento.
* Detectar manipulaciones del payload.
* Descartar solicitudes de webhook falsificadas o reenviadas.

Verificar las firmas de los webhooks asegura que los sistemas downstream reaccionen solo a eventos confiables.

📚 [Validar firmas de webhooks](/es/guides/resources/webhooks-walkthrough/webhooks-validating)

***

## 5. Prevenir operaciones duplicadas con idempotencia

Para evitar operaciones duplicadas accidentales, Fintoc admite idempotency keys para solicitudes como la creación de payouts.

Cuando envías una idempotency key:

* Las solicitudes reintentadas no crean operaciones duplicadas.
* Puedes reintentar solicitudes después de timeouts de red sin crear operaciones duplicadas.

Cuando reintentas una solicitud con la misma idempotency key, Fintoc devuelve el resultado original en lugar de crear un duplicado.

📚 [Usar una idempotency key](/es/guides/business-accounts/outbound-transfers#usa-una-clave-de-idempotencia)

***

## 6. Auditar el uso de la API

Todas las interacciones con la API de Fintoc son rastreables y auditables.

Esto incluye:

* Identificación basada en API key de la organización que llama.
* Solicitudes con marca de tiempo para operaciones sensibles.
* Registro de solicitudes a la API y cambios de estado de los recursos.

Estos registros te ayudan a:

* Monitorear y revisar la actividad de la API.
* Apoyar auditorías internas y procesos de cumplimiento.
* Investigar incidentes o comportamientos inesperados.

***

## Resumen de controles

La siguiente tabla asocia cada control con el riesgo que mitiga:

| Control                            | Riesgo mitigado                                                           |
| ---------------------------------- | ------------------------------------------------------------------------- |
| Autenticación con API key          | Acceso no autorizado a la API                                             |
| Solicitudes firmadas con JWS       | Manipulación del payload, falsificación de solicitudes, ataques de replay |
| Allowlist de IP                    | Fuga de credenciales, acceso no autorizado a la infraestructura           |
| Verificación de firmas de webhooks | Eventos de webhook falsificados o manipulados                             |
| Solicitudes idempotentes           | Operaciones duplicadas causadas por reintentos o fallos de red            |
| Actividad de API auditable         | Uso indebido no detectado, trazabilidad limitada, brechas de auditoría    |

En conjunto, estos controles cubren la autenticación, la integridad de las solicitudes, la seguridad ante reintentos y la auditabilidad en toda la API de Fintoc.
