TOTP y passkeys
Identidad
El producto admite autenticación fuerte con TOTP y passkeys. Las operaciones sensibles de owner requieren una de esas dos formas de autenticación.
Autenticación fuerte de propietariosSeguridad Cofactu
Una factura, un certificado y una cuenta pasan por controles distintos. Este informe reúne las capas que Cofactu implementa y los lugares donde puedes comprobarlas.
Pila de protección
La protección no es una lista de siglas. Cada capa se aplica sobre un objeto concreto y se puede relacionar con una responsabilidad del producto.
TOTP y passkeys
El producto admite autenticación fuerte con TOTP y passkeys. Las operaciones sensibles de owner requieren una de esas dos formas de autenticación.
Autenticación fuerte de propietariosAES-256-GCM · R2
El certificado .p12 se cifra antes de almacenarse en Cloudflare R2. El worker lo descifra en memoria cuando necesita autenticar una comunicación con la AEAT.
Bóveda de certificadosSHA-256 encadenado
Cada registro VeriFactu incorpora la huella SHA-256 vinculada al registro anterior. La comunicación con la AEAT se autentica mediante certificado electrónico.
Evidencia VeriFactuNeon EU · Frankfurt
La base de datos opera en la región europea de Neon, en Frankfurt. El DPA público identifica los subencargados y su ubicación.
DPA y subencargadosExpediente de evidencia
Un resumen legible de los mecanismos que sostienen el producto. Las rutas enlazadas llevan a la documentación o a la configuración relacionada.
La cadena de una factura no sustituye la seguridad de una cuenta, y el cifrado de un certificado no sustituye el control de tratamiento. Cada evidencia responde a una capa distinta.
Objeto de producto
El certificado que subes se almacena cifrado. Al remitir una factura, el worker lo usa en memoria para autenticar la conexión; la huella del registro se encadena por separado con el registro anterior.
Consultar la declaración responsableFAQ
Respuestas basadas en las capacidades y documentos públicos actuales de Cofactu.
Sí. Cofactu incluye TOTP y passkeys. Para acciones sensibles de un owner, el middleware exige una de esas formas de autenticación fuerte antes de permitir la operación.
El certificado .p12 se cifra con AES-256-GCM antes de almacenarse en Cloudflare R2. El worker lo descifra en memoria únicamente para autenticar la comunicación instruida con la AEAT y no lo registra en logs.
El registro incluye una huella SHA-256 encadenada con el registro anterior. En modalidad VeriFactu no necesita firma XAdES individual: la comunicación con la AEAT se autentica mediante certificado.
El DPA público de Cofactu identifica a Codificado SL como encargado y detalla los subencargados, incluida la base de datos Neon en eu-central-1, Frankfurt.
Seguridad que se puede revisar
Revisa el DPA, consulta la documentación de VeriFactu y decide con una evidencia que se puede localizar.
Browsing in your own language is always better. Switch for a fully localized experience.