Saltar al contenido principal
En esta guía describimos los controles de seguridad aplicados al crear payouts con la API de Transfers de Fintoc. Estos controles ayudan a garantizar que solo las partes autorizadas puedan iniciar movimientos de dinero, que las solicitudes no puedan ser alteradas en tránsito y que la actividad de payouts pueda ser revisada y auditada.

1. Autenticar todas las solicitudes de la API con API keys

Toda solicitud a la API de Fintoc debe incluir una API key.
  • Las API keys son únicas por organización.
  • La key se muestra solo una vez al momento de su creación en el Dashboard de Fintoc.
  • Debes almacenar la key de forma segura.
  • Si una key se pierde o se ve comprometida, rótala o revócala inmediatamente desde el Dashboard.
Las API keys identifican a la organización que llama y previenen accesos no autorizados a la API. 📚 Aprende más

2. Firmar todas las solicitudes que mueven dinero con JWS

Las solicitudes que mueven dinero, como crear transferencias salientes, requieren una capa adicional de seguridad usando JSON Web Signatures (JWS). Cada solicitud de payout se firma usando:
  • Una llave JWS privada, almacenada de forma segura de tu lado
  • Una llave JWS pública, registrada en el Dashboard de Fintoc
Las llaves JWS son estáticas, pero cada firma es única y con tiempo limitado. Esto se logra incluyendo:
  • Un nonce, que hace que cada firma sea de un solo uso
  • Un timestamp, que limita cuánto tiempo es válida la solicitud
La firma JWS:
  • Protege la integridad del payload de la solicitud
  • Confirma la autenticidad del remitente
  • Previene ataques de replay
Fintoc rechaza automáticamente las solicitudes sin firmar, expiradas, duplicadas o modificadas. 📚 Aprende más

3. Restringir el acceso a la API con allowlist de IPs (opcional)

Puedes configurar una allowlist de IPs en el Dashboard de Fintoc para controlar desde dónde pueden originarse las solicitudes a la API. Cuando la allowlist de IPs está habilitada:
  • Las solicitudes solo se aceptan desde direcciones IP aprobadas
  • Las solicitudes desde otras ubicaciones se bloquean, incluso si la API key es válida
Este control reduce el riesgo si las credenciales se filtran y fuerza restricciones de acceso a nivel de infraestructura. 📚 Aprende más

4. Verificar firmas de webhooks

Fintoc firma todos los eventos de webhook antes de enviarlos a tus sistemas. Siempre debes verificar las firmas de webhook antes de procesar un evento. Esto te permite:
  • Confirmar que el evento fue enviado por Fintoc
  • Detectar manipulación del payload
  • Descartar solicitudes de webhook falsificadas o repetidas
Verificar las firmas de webhook garantiza que tus sistemas reaccionen solo a eventos confiables. 📚 Aprende más

5. Evitar payouts duplicados con idempotencia

Para evitar payouts duplicados accidentales, Fintoc soporta mecanismos de idempotencia al crear payouts. Cuando se usa idempotencia:
  • Las solicitudes reintentadas no generan transferencias duplicadas
  • Los timeouts de red y los reintentos del cliente se pueden manejar de forma segura
La idempotencia mejora la seguridad operativa y la confiabilidad, especialmente en escenarios de falla o reintento. 📚 Aprende más

6. Auditar el uso de la API

Todas las interacciones con la API de Fintoc son rastreables y auditables. Esto incluye:
  • Identificación de la organización que llama, basada en la API key
  • Solicitudes con timestamp para operaciones sensibles
  • Registro de la creación y cambios de estado de las transferencias
Estos registros te ayudan a:
  • Monitorear y revisar la actividad de payouts
  • Apoyar auditorías internas y procesos de cumplimiento
  • Investigar incidentes o comportamientos inesperados

🛡️ Resumen de controles

ControlRiesgo mitigado
Autenticación con API keyAcceso no autorizado a la API
Solicitudes de payout firmadas con JWSManipulación del payload, falsificación de solicitudes, ataques de replay
Allowlist de IPsFiltración de credenciales, acceso no autorizado a la infraestructura
Verificación de firma de webhooksEventos de webhook falsificados o manipulados
Creación idempotente de payoutsPayouts duplicados por reintentos o fallas de red
Actividad de API auditableUso indebido no detectado, trazabilidad limitada, brechas de auditoría
Juntos, estos controles ofrecen un enfoque de defensa en profundidad que combina autenticación, integridad, seguridad operativa y auditabilidad para los payouts creados a través de la API de Fintoc.