Informe de evidenciaIsotipo de CofactuSeguridad y trazabilidad

Seguridad Cofactu

La confianza no se declara. Se puede seguir.

Una factura, un certificado y una cuenta pasan por controles distintos. Este informe reúne las capas que Cofactu implementa y los lugares donde puedes comprobarlas.

Autenticación fuerteCertificado cifradoRegistro encadenadoDatos en la UE

Pila de protección

Cuatro controles para cuatro superficies distintas.

La protección no es una lista de siglas. Cada capa se aplica sobre un objeto concreto y se puede relacionar con una responsabilidad del producto.

  1. 01

    TOTP y passkeys

    Identidad

    El producto admite autenticación fuerte con TOTP y passkeys. Las operaciones sensibles de owner requieren una de esas dos formas de autenticación.

    Autenticación fuerte de propietarios
  2. 02

    AES-256-GCM · R2

    Certificado

    El certificado .p12 se cifra antes de almacenarse en Cloudflare R2. El worker lo descifra en memoria cuando necesita autenticar una comunicación con la AEAT.

    Bóveda de certificados
  3. 03

    SHA-256 encadenado

    Registro fiscal

    Cada registro VeriFactu incorpora la huella SHA-256 vinculada al registro anterior. La comunicación con la AEAT se autentica mediante certificado electrónico.

    Evidencia VeriFactu
  4. 04

    Neon EU · Frankfurt

    Residencia

    La base de datos opera en la región europea de Neon, en Frankfurt. El DPA público identifica los subencargados y su ubicación.

    DPA y subencargados

Expediente de evidencia

Del control técnico a la superficie donde se comprueba.

Un resumen legible de los mecanismos que sostienen el producto. Las rutas enlazadas llevan a la documentación o a la configuración relacionada.

SuperficieControl verificableReferencia
01Acceso de cuenta

TOTP o passkey para operaciones sensibles de owner

Consultar
02Certificado electrónico

Cifrado AES-256-GCM antes de guardarlo en R2

Consultar
03Factura VeriFactu

Huella SHA-256 encadenada y remisión autenticada

Consultar
04Tratamiento de datos

Neon en eu-central-1 (Frankfurt) y DPA público

Consultar

La cadena de una factura no sustituye la seguridad de una cuenta, y el cifrado de un certificado no sustituye el control de tratamiento. Cada evidencia responde a una capa distinta.

Objeto de producto

Un certificado solo aparece cuando la AEAT debe identificarte.

El certificado que subes se almacena cifrado. Al remitir una factura, el worker lo usa en memoria para autenticar la conexión; la huella del registro se encadena por separado con el registro anterior.

Consultar la declaración responsable
Isotipo de CofactuEjemplo de recorrido técnicoProducto
  1. 01
    Certificado .p12Cifrado AES-256-GCM antes de almacenarlo
    R2
  2. 02
    Worker de remisiónDescifrado en memoria para autenticar la conexión
    mTLS
  3. 03
    Registro VeriFactuSHA-256 encadenado con el registro anterior
    Registro

Representación de una capacidad del producto; no es un panel de estado en tiempo real.

FAQ

Preguntas sobre controles, datos y trazabilidad.

Respuestas basadas en las capacidades y documentos públicos actuales de Cofactu.

¿Cofactu permite autenticación de dos factores?

Sí. Cofactu incluye TOTP y passkeys. Para acciones sensibles de un owner, el middleware exige una de esas formas de autenticación fuerte antes de permitir la operación.

¿Cómo se protege el certificado digital?

El certificado .p12 se cifra con AES-256-GCM antes de almacenarse en Cloudflare R2. El worker lo descifra en memoria únicamente para autenticar la comunicación instruida con la AEAT y no lo registra en logs.

¿Qué prueba la integridad de una factura VeriFactu?

El registro incluye una huella SHA-256 encadenada con el registro anterior. En modalidad VeriFactu no necesita firma XAdES individual: la comunicación con la AEAT se autentica mediante certificado.

¿Dónde puedo consultar el acuerdo de tratamiento de datos?

El DPA público de Cofactu identifica a Codificado SL como encargado y detalla los subencargados, incluida la base de datos Neon en eu-central-1, Frankfurt.

Seguridad que se puede revisar

Haz la comprobación antes de confiar el siguiente registro.

Revisa el DPA, consulta la documentación de VeriFactu y decide con una evidencia que se puede localizar.