Respuesta rápida
AEO Goal es una plataforma SaaS multiinquilino para el seguimiento de citas de IA, la monitorización de la visibilidad en IA y la analítica de SEO. Todo el tráfico se cifra en tránsito mediante HTTPS. La autenticación usa tokens de acceso de corta duración con tokens de actualización rotativos. Cada consulta de datos queda restringida a la cuenta propietaria en la capa de repositorio, las acciones sensibles quedan registradas en auditoría, la eliminación de la cuenta aplica un periodo de gracia de 30 días antes del borrado definitivo, y los informes de seguridad se envían a security@aeogoal.com. AEO Goal no afirma tener la certificación ISO 27001 ni SOC 2.
Cifrado en tránsito
Todas las conexiones con AEO Goal se sirven por HTTPS, y se indica a los navegadores que no rebajen la conexión a HTTP sin cifrar. En cada respuesta se establecen cabeceras de refuerzo estándar para protegerse frente al clickjacking, la detección del tipo de contenido y la inyección de contenido entre sitios.
Autenticación y seguridad de sesión
- Tokens de acceso de corta duración. La autenticación de la API usa tokens de acceso de corta duración, de modo que un token filtrado solo tiene una ventana de uso estrecha.
- Tokens de actualización rotativos. Los tokens de actualización se guardan en cookies HttpOnly y Secure que JavaScript no puede leer, y rotan con cada uso. La sospecha de reutilización de un token desencadena la revocación de la sesión, dejando fuera a un atacante que tenga un token robado.
- Seguridad de las contraseñas. Las contraseñas se cifran (hash) con un algoritmo de hashing de contraseñas moderno y adaptativo, nunca se almacenan ni se registran en texto plano, y deben cumplir requisitos de robustez. El restablecimiento de contraseña usa enlaces de un solo uso con caducidad y responde de forma idéntica exista o no un correo, para evitar la enumeración de cuentas.
- Controles antiabuso. Los endpoints de inicio de sesión y otros endpoints sensibles tienen limitación de peticiones, y el registro público está protegido por controles antibot en capas, en lugar de confiar en una única comprobación.
Modelo de acceso y aislamiento entre inquilinos
AEO Goal es multiinquilino por diseño, y el aislamiento se aplica de forma estructural, no endpoint por endpoint. El acceso a los datos pasa por una capa de repositorio compartida que restringe cada consulta a la cuenta autenticada, de modo que un inquilino no puede leer los registros de otro. El acceso basado en roles se aplica dentro de una cuenta, y los prompts, las citas, la analítica, los resultados de rastreo y los informes permanecen vinculados a la organización, la marca y el usuario que los poseen, incluidas las exportaciones y los trabajos en segundo plano. Las claves de API, las concesiones OAuth y las sesiones se tratan como credenciales; los clientes deberían rotarlas ante cualquier sospecha de exposición y evitar las cuentas compartidas.
Seguridad de la aplicación y de los datos
Las entradas se validan con esquemas tipados antes de llegar a la lógica de negocio, y el acceso a la base de datos usa consultas parametrizadas, lo que cierra la vía clásica de la inyección SQL. El contenido aportado por el usuario se sanea para limitar el cross-site scripting, y las peticiones que cambian el estado llevan protección CSRF. Los secretos nunca se codifican de forma fija: la configuración se carga desde el entorno y los procedimientos de rotación de claves están documentados. Las credenciales sensibles almacenadas están protegidas en reposo.
Salvaguardas específicas de IA
Dado que el propio producto llama a proveedores de IA, se aplican dos controles adicionales. La entrada del usuario que fluye hacia los prompts de IA se sanea y se limita en longitud antes de llegar a un modelo. El uso de IA se mide por cuenta con cuotas y límites de gasto según el plan, de modo que una cuenta comprometida o que se comporte de forma indebida no pueda generar un coste o tráfico de proveedor sin límite.
Monitorización y registro de auditoría
Los eventos relevantes para la seguridad, incluidos los inicios de sesión fallidos, los cambios de contraseña, la generación de claves de API, las exportaciones de datos y los cambios de permisos, se escriben en un registro de auditoría con el actor, la acción, la dirección IP y la marca de tiempo. Los errores y las anomalías de la aplicación se rastrean en una canalización de monitorización con registros estructurados diseñados para no contener secretos.
Gestión de datos y borrado según el RGPD
Los datos del cliente permanecen restringidos por inquilino durante toda su vida útil. La eliminación de la cuenta admite el derecho de supresión del RGPD: la eliminación inicia un periodo de gracia de borrado lógico de 30 días, tras el cual el borrado definitivo se propaga en cascada por los datos asociados a la cuenta, incluidos los archivos multimedia subidos al almacenamiento de objetos. Nuestra política de privacidad y el acuerdo de tratamiento de datos describen los términos legales; las páginas de medición describen qué datos registra el producto y por qué.
Lo que esta página no afirma
AEO Goal no afirma tener aquí la certificación ISO 27001, SOC 2 ni ninguna otra, y ninguna página de marketing debería tomarse como prueba de cumplimiento. Los compradores enterprise deberían solicitar la documentación de seguridad vigente, la lista de subencargados, los detalles de retención y el flujo de contacto ante incidentes durante el proceso de compra, y basarse en acuerdos firmados para los compromisos vinculantes. Los clientes nunca deberían enviar claves de API, tokens OAuth, exportaciones ni datos regulados a través de formularios de marketing públicos.
Divulgación responsable
Si crees que has encontrado una vulnerabilidad de seguridad en AEO Goal, escribe a security@aeogoal.com. No abras tickets en gestores de incidencias públicos ni divulgues el problema antes de que se resuelva. Incluye una descripción, los pasos para reproducirlo y el posible impacto; una propuesta de solución es bienvenida, pero no obligatoria. El equipo procura dar una primera respuesta en un plazo de 24 horas y una actualización de estado en 72 horas, con los plazos de corrección según la gravedad. Para cualquier otra cosa, usa la página de contacto.