Seguridad del acceso
Cómo están protegidas las cuentas: reglas de la contraseña, bloqueo por intentos fallidos, duración de la sesión, separación entre organizaciones y registro de operaciones.
La contraseña
Cada contraseña debe tener al menos 8 caracteres, una letra mayúscula, una minúscula, un número y un carácter especial. Se rechazan las contraseñas demasiado comunes y las que contienen la parte inicial de tu email. Las mismas reglas valen en el alta, en el registro, en el cambio de contraseña del onboarding y en el restablecimiento. En el cambio de contraseña desde la ventana Editar Perfil, en la versión actual, solo se comprueba la longitud mínima de 8 caracteres: elige de todos modos una contraseña robusta.
Las contraseñas se conservan solo como huella criptográfica: nadie, ni siquiera el soporte, puede leerlas. Las contraseñas temporales de las invitaciones tienen 12 caracteres, se generan al azar y hay que cambiarlas en el primer acceso.
El bloqueo por intentos fallidos
Dos protecciones, descritas en Acceder a la plataforma: un límite por conexión de red (5 intentos en 15 minutos) y un bloqueo progresivo por cuenta (15 minutos a partir de 10 intentos, una hora a partir de 20 con aviso a los administradores, permanente a partir de 30). Los administradores desbloquean desde Usuarios bloqueados.
La sesión
- La sesión dura una hora y no se renueva sola: al vencer vuelves a la página de acceso con un aviso. No hay casilla «recordarme».
- El token de sesión vale solo para la organización en la que se emitió: no se puede usar en el espacio de trabajo de otra empresa.
- Cerrar sesión cierra la sesión en este dispositivo.
Roles y separación
- Cada organización tiene una base de datos separada: las personas de una empresa no pueden ver nada de otra, y cada archivo (certificados, fotos, logos) se conserva en un espacio reservado a la organización.
- Los permisos siguen al rol: un empleado ve solo sus propios datos y lo que la organización ha decidido mostrar en el calendario; los administradores lo ven todo. Consulta Roles y permisos.
- Las fotos de perfil son visibles solo para las personas autenticadas de la misma organización.
El registro de operaciones
La plataforma registra los accesos correctos y fallidos, los bloqueos y desbloqueos de las cuentas, las aprobaciones y los rechazos de solicitudes y registros, los cambios en las asignaciones de vacaciones, las eliminaciones de solicitudes y de personas, las importaciones de festivos y los cambios en las cuotas de los tipos de permiso, con fecha, hora y conexión de origen. Para el resto de los ajustes queda constancia de quién ha guardado y cuándo. Las entradas sobre los accesos se conservan 12 meses; las demás, mientras dure el contrato. El registro no se puede consultar desde el panel: si lo necesitas, escribe al soporte.
Los correos de seguridad
Los administradores reciben un correo cuando una cuenta se bloquea durante una hora o queda baneada: Alerta de Seguridad: Cuenta Bloqueada - {email} y CRÍTICO: Cuenta Baneada Permanentemente - {email}, con los pasos recomendados.
Qué no existe
No están disponibles el acceso con proveedores externos, la autenticación de dos factores ni el Single Sign-On (previsto en el plan Enterprise). No existe una salida de todos los dispositivos desde el panel.
Consejos
- Usa una contraseña distinta de las de otros servicios y guárdala en un gestor de contraseñas.
- Si recibes un correo de bloqueo por una cuenta que no ha intentado acceder, desbloquéala e invita a esa persona a cambiar la contraseña.
- Comprueba de vez en cuando en Empleados que las personas que han dejado la empresa están inactivas: una cuenta inactiva no puede acceder y no ocupa plaza.