Consideraciones de seguridad
La integración con la API de Firma Digital en la Nube de Lakaut AC debe realizarse siguiendo buenas prácticas de seguridad para proteger la información sensible y garantizar la integridad del proceso de firma.
Protección de credenciales
- No almacenar ni registrar tokens JWT, contraseñas u OTP en logs
- Evitar exponer credenciales en código fuente o repositorios
- Utilizar mecanismos seguros para la gestión de secretos
Manejo de tokens
- Verificar la validez del token JWT antes de cada request
- Manejar correctamente la expiración del token
- Renovar el token cuando sea necesario antes de continuar con el flujo
Comunicación segura
- Utilizar siempre conexiones HTTPS
- Validar certificados TLS en las comunicaciones
- Evitar el uso de proxies o intermediarios no confiables
Validación de respuestas
- Validar los códigos de estado HTTP devueltos por la API
- Manejar correctamente errores y respuestas inesperadas
- No asumir que una operación fue exitosa sin verificar la respuesta
Trazabilidad y auditoría
- Registrar identificadores de solicitudes y operaciones de firma
- Mantener trazabilidad del flujo sin almacenar datos sensibles
- Conservar evidencias necesarias para auditorías o soporte
Aplicar estas recomendaciones ayuda a mantener una integración segura y confiable con la API de Firma en la Nube.