Cómo se protegen en la práctica las credenciales y el acceso de anunciantes.
Seguridad aquí significa acceso restringido, secretos en el servidor, transporte cifrado, separación por organización y una ruta clara de desconexión. Esta página describe la práctica actual de producción y no reclama certificaciones que no poseemos.
Los secretos se quedan en el servidor
Los secretos de la aplicación residen en variables de entorno del servidor. No se incluyen en HTML público, paquetes JavaScript, capturas de pantalla ni almacenamiento del navegador.
Cifrado en tránsito
El acceso público y los callbacks OAuth usan HTTPS. Las credenciales internas y los tokens nunca se envían intencionadamente por una conexión pública sin cifrar.
Quién llega a producción
El acceso administrativo se limita al personal que lo necesita para ingeniería, seguridad, soporte o cumplimiento legal.
Solo los permisos concedidos
La aplicación actúa solo dentro de los permisos aprobados para la app y concedidos por el usuario. Las funciones fuera de esos permisos permanecen no disponibles.
Qué guardan los registros
Los registros de seguridad y diagnóstico anotan fechas, estado de la petición e identificadores técnicos, y están diseñados para evitar almacenar secretos o tokens de acceso completos.
Cortar el acceso
El usuario puede solicitar la eliminación y revocar la autorización de TikTok. Las credenciales almacenadas se eliminan o invalidan siempre que sea técnicamente posible.
Controles de producción
- Gestión de secretos mediante variables de entorno.
- HTTPS y TLS moderno a través del proxy inverso público.
- Cabeceras HTTP de seguridad y configuración restrictiva del servidor.
- Validación de entrada y limitación de tasa en los endpoints de callback y de la aplicación.
- Separación entre los archivos públicos del sitio y los secretos privados de la aplicación.
- Controles de acceso a la base de datos y almacenamiento cifrado de las credenciales de autorización conservadas.
- Procedimientos de copia de seguridad y recuperación acordes al entorno de producción.
- Revisión periódica de dependencias y permisos de acceso.
Reportar un problema de seguridad
Envía un informe detallado con el asunto Security Report. Incluye la URL afectada, una descripción clara, los pasos para reproducirlo y las fechas y horas relevantes.
No incluyas contraseñas, tokens de acceso ni datos personales innecesarios en el propio informe.
Limitaciones
Ningún sistema garantiza seguridad absoluta. Ankh Corp Ads Manager no reclama actualmente SOC 2, ISO 27001, PCI DSS ni ninguna otra certificación de seguridad de terceros. Cualquier certificación futura se publicará aquí solo después de haberse obtenido formalmente.
