Protección por capas

Seguridad y respuesta a incidentes.

Controles, responsabilidades y límites que protegen cuentas, proyectos y operación interna.

Versión 2026-08-28

Vigencia y requisito de contratación

Fecha de publicación: 28 de agosto de 2026.

Contratación con cobro bloqueada

Antes de aceptar cobros reales, GoHosting debe publicar y configurar la identidad de la persona física o moral proveedora, su domicilio físico, teléfono, datos fiscales aplicables y canales externos verificables para privacidad, reclamaciones, facturación, abuso y seguridad. Mientras esos datos no estén disponibles, la plataforma no debe habilitar una contratación con cobro.

1. Principios de seguridad

GoHosting aplica privilegio mínimo, separación entre organizaciones, defensa por capas, configuración reproducible, trazabilidad y respuesta proporcional al riesgo. Las prestaciones administrativas permanecen fuera del acceso directo de clientes.

La seguridad es una responsabilidad compartida y ningún control garantiza ausencia total de fallos, ataques o pérdida. Las afirmaciones públicas deben describir controles reales y verificables, no absolutos.

2. Identidad y acceso

Las autorizaciones se validan en servidor y base de datos; ocultar un botón no concede ni retira permisos. Los roles provienen de información controlada por el servicio y las operaciones privilegiadas requieren identidad, autorización y auditoría.

Las cuentas deben usar contraseñas robustas y los administradores, autenticación reforzada cuando esté disponible. Sesiones, credenciales y accesos de personas que ya no colaboran deben revocarse oportunamente.

3. Separación y datos

Cada recurso comercial pertenece a una organización. La plataforma usa controles de pertenencia y rol, aislamiento lógico y políticas de base de datos para impedir acceso cruzado. Las bases de datos de clientes son recursos separados de la base interna de GoHosting.

Los secretos administrativos permanecen del lado servidor y no se incluyen en el navegador, repositorio ni contenido entregado al cliente.

4. Infraestructura y red

Los servicios administrativos no deben exponerse públicamente. La operación utiliza red privada, SSH restringido u otros canales protegidos según disponibilidad. Las cargas de clientes no utilizan contenedores privilegiados, red host, socket Docker ni montajes arbitrarios.

DNS, correo, despliegues y proveedores se aíslan mediante interfaces internas; una conexión privada no sustituye autenticación, autorización, cifrado o firewall.

5. Desarrollo, dependencias y cambios

Las entradas se validan, los trabajos persistentes usan idempotencia y los webhooks se verifican antes de modificar estado. Las versiones de infraestructura deben fijarse y los cambios revisarse, probarse y dejar una ruta de recuperación proporcionada al riesgo.

Las dependencias se auditan y actualizan según severidad y compatibilidad. No se publicará un plazo universal de corrección hasta que exista un proceso operativo capaz de medirlo.

6. Registros y monitoreo

GoHosting registra eventos de autenticación, operaciones privilegiadas, trabajos, integraciones, pagos e incidentes necesarios para seguridad y soporte. Los registros se protegen contra alteración, se limitan por rol y no deben contener contraseñas, secretos o datos completos de tarjeta.

La retención debe corresponder al riesgo y obligación aplicable; no se conserva telemetría indefinidamente por conveniencia.

7. Respuesta a incidentes

El proceso comprende detección, clasificación, contención, preservación de evidencia, erradicación, recuperación, comunicación y revisión posterior. Una acción urgente se limita al alcance necesario y debe quedar auditada.

Las vulneraciones significativas de datos personales se comunican de forma inmediata conforme a la legislación. Los clientes responsables reciben información suficiente para evaluar sus propias obligaciones sin exponer a otros clientes ni comprometer la investigación.

8. Continuidad y respaldos

La continuidad se apoya en despliegues reproducibles, datos persistentes y procedimientos de recuperación. Un respaldo sólo se anuncia como prestación de cliente cuando existe copia identificable, retención confirmada y restauración probada.

Las copias del proveedor de VPS son una capa adicional y no sustituyen por sí solas el respaldo administrado de un proyecto ni la copia que el cliente deba conservar.

9. Responsabilidades del cliente

El cliente protege sus cuentas y repositorios, limita integrantes, corrige dependencias de su aplicación, no publica secretos, valida restauraciones propias y reporta actividad anómala. Debe informar antes de alojar datos o cargas que requieran controles no incluidos en su plan.

10. Reporte de seguridad

Antes de habilitar cobros debe existir un canal externo de seguridad verificable, además del soporte autenticado. Hasta que se publique alcance y canal, no se concede autorización implícita para probar sistemas. Las reglas para investigación de buena fe están en la política de divulgación responsable.