Ir al contenido

Control de acceso

El acceso de cliente al backoffice se concede sobre las apps que le corresponden, con perfil customer. Desde ahí se configura la app, se gestionan módulos y se lanzan campañas.

La API de push se autentica con una API key, enviada en la cabecera x-api-key. La clave se genera desde el panel.

Una API key permite notificar a los dispositivos de esa app, por lo que debe utilizarse desde servidor y no desde el código de la web o de la app.

Los accesos a AWS se gestionan siguiendo el principio de mínimo privilegio.

MFA es obligatorio para los accesos administrativos relevantes.

El acceso a infraestructura y a producción está restringido al mínimo número de personas necesario, y se utilizan mecanismos de acceso privado o VPN cuando corresponde.

Para compilar y publicar, Reskyt necesita acceso a las cuentas de desarrollador del proyecto. El alcance se define al inicio: ver cuentas de App Store y Google Play.

Ver arquitectura para la documentación adicional que se entrega en una evaluación.