Separación por workspace
Cada request API se resuelve con X-Nuntia-Project y una credencial vinculada a ese workspace. Los recursos anidados se vuelven a comprobar contra el proyecto autenticado; un ID de otro workspace no concede acceso.
Credenciales API
- Genera y rota credenciales desde una sesión verificada y protegida con 2FA.
- El secreto se muestra una sola vez y Nuntia conserva su hash.
- Guárdalo solo en backend o en un gestor de secretos.
- No lo incluyas en query strings, frontend, repositorios ni telemetría.
- Durante la ventana de rotación puede existir una credencial anterior temporalmente válida; completa la sustitución antes de que expire.
Callbacks
Verifica X-Nuntia-Timestamp y X-Nuntia-Signature sobre el body crudo. La tolerancia configurada es de 300 segundos. Deduplica por event_id y responde 2xx solo después de aceptar el evento.
Nuntia exige destinos HTTPS y aplica una política de URLs para impedir callbacks hacia direcciones internas o destinos fuera de los dominios permitidos.
Protección de datos
Minimiza los datos enviados en texto y plantillas. Usa referencias opacas de tu sistema, conserva evidencia del consentimiento y evita incluir secretos o enlaces firmados en logs de soporte.
Responsabilidad compartida
Nuntia
- Aislamiento y autenticación del API.
- Persistencia de eventos e intentos.
- Firma y reintento de callbacks.
- Auditoría de acciones sensibles.
Tu aplicación
- Custodia de secretos y control de acceso.
- Consentimiento y base legal del contacto.
- Verificación e idempotencia del receptor.
- Retención segura de datos propios.
Reportar un problema
Incluye impacto, hora, endpoint, workspace e IDs públicos afectados. No adjuntes credenciales ni payloads sin sanitizar. Los canales operativos se muestran en tu consola según el plan activo.