> ## Documentation Index
> Fetch the complete documentation index at: https://docs.fintoc.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Controles de seguridad

En esta guía describimos los **controles de seguridad** aplicados al crear payouts con la API de Transfers de Fintoc.
Estos controles ayudan a garantizar que solo las partes autorizadas puedan iniciar movimientos de dinero, que las solicitudes no puedan ser alteradas en tránsito y que la actividad de payouts pueda ser revisada y auditada.

***

## 1. Autenticar todas las solicitudes de la API con API keys

Toda solicitud a la API de Fintoc debe incluir una **API key**.

* Las API keys son **únicas por organización**.
* La key se muestra **solo una vez** al momento de su creación en el Dashboard de Fintoc.
* Debes almacenar la key de forma segura.
* Si una key se pierde o se ve comprometida, rótala o revócala inmediatamente desde el Dashboard.

Las API keys identifican a la organización que llama y previenen accesos no autorizados a la API.

📚
[Aprende más](/es/v2023-11-15/docs/home/api-keys)

***

## 2. Firmar todas las solicitudes que mueven dinero con JWS

Las solicitudes que mueven dinero, como crear transferencias salientes, requieren una capa adicional de seguridad usando **JSON Web Signatures (JWS)**.

Cada solicitud de payout se firma usando:

* Una **llave JWS privada**, almacenada de forma segura de tu lado
* Una **llave JWS pública**, registrada en el Dashboard de Fintoc

Las llaves JWS son estáticas, pero cada firma es **única y con tiempo limitado**. Esto se logra incluyendo:

* Un **nonce**, que hace que cada firma sea de un solo uso
* Un **timestamp**, que limita cuánto tiempo es válida la solicitud

La firma JWS:

* Protege la **integridad** del payload de la solicitud
* Confirma la **autenticidad** del remitente
* Previene **ataques de replay**

Fintoc rechaza automáticamente las solicitudes sin firmar, expiradas, duplicadas o modificadas.

📚
[Aprende más](/es/v2023-11-15/docs/transfers/setting-up-jws-keys)

***

## 3. Restringir el acceso a la API con allowlist de IPs (opcional)

Puedes configurar una **allowlist de IPs** en el Dashboard de Fintoc para controlar desde dónde pueden originarse las solicitudes a la API.

Cuando la allowlist de IPs está habilitada:

* Las solicitudes solo se aceptan desde direcciones IP aprobadas
* Las solicitudes desde otras ubicaciones se bloquean, incluso si la API key es válida

Este control reduce el riesgo si las credenciales se filtran y fuerza restricciones de acceso a nivel de infraestructura.

📚
[Aprende más](/es/v2023-11-15/docs/home/api-keys#ip-allowlisting)

***

## 4. Verificar firmas de webhooks

Fintoc firma todos los eventos de webhook antes de enviarlos a tus sistemas.

Siempre debes **verificar las firmas de webhook** antes de procesar un evento. Esto te permite:

* Confirmar que el evento fue enviado por Fintoc
* Detectar manipulación del payload
* Descartar solicitudes de webhook falsificadas o repetidas

Verificar las firmas de webhook garantiza que tus sistemas reaccionen solo a eventos confiables.

📚
[Aprende más](/es/v2023-11-15/docs/resources/webhooks-walkthrough/webhooks-validating)

***

## 5. Evitar payouts duplicados con idempotencia

Para evitar **payouts duplicados accidentales**, Fintoc soporta **mecanismos de idempotencia** al crear payouts.

Cuando se usa idempotencia:

* Las solicitudes reintentadas no generan transferencias duplicadas
* Los timeouts de red y los reintentos del cliente se pueden manejar de forma segura

La idempotencia mejora la **seguridad operativa y la confiabilidad**, especialmente en escenarios de falla o reintento.

📚
[Aprende más](/es/v2023-11-15/docs/transfers/outbound-transfers#use-an-idempotency-key)

***

## 6. Auditar el uso de la API

Todas las interacciones con la API de Fintoc son **rastreables y auditables**.

Esto incluye:

* Identificación de la organización que llama, basada en la API key
* Solicitudes con timestamp para operaciones sensibles
* Registro de la creación y cambios de estado de las transferencias

Estos registros te ayudan a:

* Monitorear y revisar la actividad de payouts
* Apoyar auditorías internas y procesos de cumplimiento
* Investigar incidentes o comportamientos inesperados

***

## 🛡️ Resumen de controles

<table>
  <tr>
    <td><strong>Control</strong></td>
    <td><strong>Riesgo mitigado</strong></td>
  </tr>

  <tr>
    <td>Autenticación con API key</td>
    <td>Acceso no autorizado a la API</td>
  </tr>

  <tr>
    <td>Solicitudes de payout firmadas con JWS</td>
    <td>Manipulación del payload, falsificación de solicitudes, ataques de replay</td>
  </tr>

  <tr>
    <td>Allowlist de IPs</td>
    <td>Filtración de credenciales, acceso no autorizado a la infraestructura</td>
  </tr>

  <tr>
    <td>Verificación de firma de webhooks</td>
    <td>Eventos de webhook falsificados o manipulados</td>
  </tr>

  <tr>
    <td>Creación idempotente de payouts</td>
    <td>Payouts duplicados por reintentos o fallas de red</td>
  </tr>

  <tr>
    <td>Actividad de API auditable</td>
    <td>Uso indebido no detectado, trazabilidad limitada, brechas de auditoría</td>
  </tr>
</table>

Juntos, estos controles ofrecen un <strong>enfoque de defensa en profundidad</strong> que combina autenticación, integridad, seguridad operativa y auditabilidad para los payouts creados a través de la API de Fintoc.
