Seguridad de la plataforma

Descripción general de seguridad

Última actualización: {{fecha}}

Autenticación segura

Los controles de sesión, la emisión de tokens y las políticas de contraseñas se manejan mediante un sistema de gestión de identidades seguro y autohospedado, con inicio de sesión social opcional a través de Google, GitHub y LinkedIn.

Almacenamiento AES-256

Los datos de los candidatos, las configuraciones de currículum y los recursos cargados se cifran en reposo mediante AES-256.

Llamadas privadas de IA

El texto del currículum enviado a AWS Bedrock no se utiliza para entrenar modelos de IA. Nuestros propios sistemas registran el uso de IA únicamente como recuento de tokens, nunca el contenido de sus indicaciones o resultados.

1. Autenticación y protección de cuentas

Protegemos el acceso utilizando protocolos reconocidos por la industria. La autenticación de usuarios, las reglas de contraseñas y la validación de tokens se manejan a través de un proveedor de identidades seguro y autohospedado; Las contraseñas nunca se almacenan en texto sin formato. Las sesiones utilizan tokens web JSON (JWT) firmados criptográficamente con tokens de acceso de corta duración, y los tokens de actualización se entregan en cookies reforzadas de solo HTTP (__Host-) que son inaccesibles para los scripts del lado del cliente. Los tokens se pueden revocar en el lado del servidor (por ejemplo, al cerrar sesión) para evitar la reutilización de la sesión.

2. Estándares de cifrado

Tus datos están protegidos tanto en tránsito como en reposo:

  • En tránsito:Todo el tráfico entre las interfaces de usuario, las aplicaciones cliente y nuestros puntos finales backend se cifra a través de HTTPS utilizando TLS moderno (hasta TLS 1.3).
  • En paz:Las entradas de la base de datos, los valores de los perfiles, los activos del currículum y los depósitos de almacenamiento se cifran en reposo mediante AES-256, administrado a través de los servicios de cifrado de nuestro proveedor de nube (AWS S3 y RDS).

3. Límites del procesamiento de IA (AWS Bedrock)

EliteResume AI utiliza AWS Bedrock para ejecutar funciones de modelos de lenguaje grande, como reescritura de viñetas, resúmenes, cartas de presentación y análisis ATS. Para ofrecer estas funciones, el currículum relevante o el texto de descripción del trabajo se envía a Bedrock para su procesamiento. Hacemos cumplir los siguientes límites:

  • Sin entrenamiento modelo:Según los términos de servicio de AWS Bedrock, AWS no almacena sus entradas y salidas para entrenar sus modelos básicos y no las comparte con proveedores de modelos para ese fin.
  • No hay registro de contenido de nuestra parte:Nuestra aplicación solo registra metadatos sobre cada solicitud de IA (modelo utilizado y recuentos de tokens) y nunca registra el texto de sus indicaciones ni el resultado generado.

4. Procesamiento de pagos (PCI-DSS)

EliteResume AI no recopila, almacena ni procesa números de tarjetas ni detalles de facturación sin procesar. Todas las transacciones se delegan a Stripe, un proveedor de servicios certificado PCI-DSS Nivel 1. Stripe maneja los pagos utilizando métodos tokenizados, manteniendo sus detalles de pago aislados de las bases de datos de nuestra plataforma. Solo conservamos referencias no confidenciales (por ejemplo, identificadores de facturas y clientes de Stripe).

5. Seguridad del sistema y la infraestructura

Nuestra infraestructura está alojada en Amazon Web Services, cuyos centros de datos están certificados de forma independiente según los principales estándares de seguridad de la información, incluidos SOC 2 e ISO/IEC 27001. Nuestra plataforma está liderada por Cloudflare CDN, que proporciona entrega de borde global y un firewall de aplicaciones web (WAF) para mitigar amenazas comunes. Los archivos cargados se validan (verificaciones de tipo, tamaño y contenido) y el acceso a los documentos almacenados se otorga únicamente a través de enlaces autenticados y por tiempo limitado. Nuestras prácticas de seguridad se basan en directrices reconocidas de la industria, incluido el Marco de ciberseguridad del NIST.

¿Encontró un problema de seguridad?

Valoramos las divulgaciones responsables. Informe cualquier vulnerabilidad directamente a nuestro servicio de respuesta de seguridad.