Seguridad

Tu cuenta no tiene contraseña, y es a propósito.

Orbislo funciona sin contraseña por defecto y la clave de acceso es la opción recomendada. Los datos de tu tarjeta nunca tocan nuestros sistemas, porque van directos a un procesador de pagos certificado al máximo nivel. El conjunto de datos de cobertura es anónimo por construcción, con un geohash de un kilómetro y un mínimo de 25 muestras antes de publicar nada.

Lo que hay que proteger en una cuenta de Orbislo es un saldo que no caduca y un perfil eSIM que conecta a una persona muy lejos de casa. Las dos cosas valen más de lo que parece, así que aquí está exactamente cómo las guardamos.

Sin contraseña por defecto

La mayoría de las cuentas no se pierden por ataques ingeniosos. Se pierden porque una contraseña se reutilizó en un sitio que después la filtró, y alguien probó el mismo par aquí. Quitar la contraseña elimina toda esa clase de fallo.

El acceso es un código de un solo uso a tu correo como mínimo, y una clave de acceso como opción recomendada.

Una clave de acceso es un par de claves creado y guardado por tu dispositivo, protegido por la misma cara o huella que desbloquea el móvil. La mitad privada nunca sale del dispositivo y nunca llega hasta nosotros.

El navegador solo se la ofrecerá al origen real orbislo.com, que es lo que la hace resistente al phishing de una forma que un código por correo no lo es. Configurar una es un solo toque en tu cuenta, y puedes tener tantas como quieras repartidas entre tus dispositivos.

Métodos de acceso, comparados

Método de accesoResiste el phishingSobrevive a una filtración ajenaFunciona sin cobertura
Clave de acceso, recomendadaSí, ligada al origenSí, no hay nada compartido que filtrarSí, la clave está en el dispositivo
Código de un solo uso por correoEn parte, una imitación convincente aún puede retransmitirloSí, no hay secreto guardadoNo, necesitas llegar a tu correo
Contraseña, aquí no se ofreceNoNo, la reutilización es la causa habitualSí, y es su única ventaja
Código por mensaje de texto, aquí no se ofreceNoEn parteNo, y falla justo cuando estás en el extranjero

Los códigos por mensaje de texto faltan a propósito. Un producto de viaje que manda un código de verificación a un número de casa que no puedes recibir fuera ha diseñado su propio bloqueo.

Sesiones, dispositivos y volver a entrar

Una sesión es una comodidad, así que es lo bastante corta para importar y lo bastante larga para ser usable. Las reglas de abajo son la política entera.

  • Una sesión dura 30 días de actividad en un dispositivo de confianza, y después te pide iniciar sesión otra vez
  • Comprar, cambiar tu dirección de correo o mover un perfil a otro móvil siempre vuelve a pedir autenticación, sea cual sea la edad de la sesión
  • Cada sesión activa aparece con su dispositivo, su ubicación aproximada y su último uso, y cualquiera se puede cerrar desde cualquier otra
  • Cerrar todas las sesiones también rota los tokens que hay detrás, así que una cookie robada deja de funcionar al momento y no al caducar
  • Entrar desde un dispositivo no reconocido te manda un aviso con la hora y la ubicación aproximada, hayas sido tú o no
  • Tu saldo pertenece a la cuenta y no al teléfono, así que perder el móvil no es perder la cartera
Los demás
Compra, instala
Viaje 1
Compra, instala
Viaje 2
Compra, instala
Viaje 3
Compra, instala
Viaje 4
Orbislo
Instala una vez
Nada que hacer
Nada que hacer
Nada que hacer
Como el perfil se instala una vez y pertenece a la cuenta, recuperarlo en un dispositivo nuevo son dos toques y no una compra nueva.

Pagos, y por qué no guardamos datos de tarjeta

Los datos de la tarjeta los recoge un procesador de pagos certificado al máximo nivel, dentro de un marco al que no tenemos acceso. El número va de tu dispositivo a ellos sin pasar por nada que nosotros operemos.

Nosotros recibimos un token que solo sirve a través de ese procesador y solo para tu cuenta, más la marca y los cuatro últimos dígitos para que distingas una tarjeta de otra.

La consecuencia práctica merece decirse claramente. Si nuestros sistemas sufrieran una brecha mañana, no habría números de tarjeta dentro para llevarse.

Eso no es una afirmación sobre lo buenos que son nuestros ingenieros. Es una afirmación sobre lo que decidimos no guardar, que es una base mucho más sólida. Las devoluciones, incluida la automática que se dispara tras un aprovisionamiento fallido, vuelven por el mismo procesador a la tarjeta original.

El conjunto de datos de cobertura, diseñado para no identificarte

Todas las cifras de velocidad de nuestras páginas de cobertura salen de tráfico real en sesiones reales de clientes y no de tests de velocidad sintéticos, porque un test de velocidad gasta tus datos para decirnos algo que ya podemos medir gratis.

Ese diseño plantea una pregunta evidente sobre privacidad, así que aquí está la respuesta en términos de ingeniería y no de palabras tranquilizadoras.

1 km

de precisión del geohash, nunca una posición exacta

25

muestras distintas antes de publicar nada

0

historial de navegación o contenido de mensajes recogido

1 toque

para apagar la medición, con efecto inmediato

El mínimo de muestras es el control

Una medición lleva el operador, el tipo de radio, el rendimiento observado sobre tráfico que ya estabas enviando, y un geohash de alrededor de un kilómetro. Los registros se agregan antes de que nadie los vea, nosotros incluidos.

El umbral de 25 muestras es la parte importante, porque es un mínimo de k anonimato. Una cifra publicada es siempre el comportamiento de al menos 25 fuentes distintas en una celda, lo que hace que señalar a una persona sea impracticable por construcción y no por política.

Cuando una celda tiene menos de 25 muestras, la página no muestra datos. Preferimos un hueco antes que un número que describe a un solo viajero.

La medición se explica en el alta y no se esconde, y un interruptor la apaga. Si la apagas, el conjunto de datos publicado pierde tu aportación y nada más cambia en tu servicio. El detalle completo está en la política de privacidad.

Cómo construimos

Nada de esto es inusual. Está en la lista porque una página de seguridad que solo describe las partes emocionantes está escondiendo las corrientes.

  • Privilegio mínimo por defecto, con acceso a producción concedido para una tarea y con caducidad automática
  • Análisis de dependencias y de contenedores en cada pull request, y un hallazgo crítico bloquea la fusión
  • Secretos en un almacén gestionado, nunca en un repositorio, rotados con calendario y ante cualquier salida
  • Datos cifrados en tránsito y en reposo, con los registros de clientes europeos almacenados en la Unión Europea
  • Una prueba de penetración independiente cada año, y otra después de cualquier cambio en la ruta de autenticación o de pago
  • Subencargados publicados, y la lista actualizada antes de que un cambio entre en vigor y no después

Divulgación responsable

Escribe a security at orbislo.com. Una persona responde en menos de 24 horas y la decisión de triaje llega en menos de 72. Cuéntanos qué has encontrado, cómo reproducirlo y cuál crees que es el impacto.

Te mantendremos informado hasta que se cierre, y te acreditaremos por tu nombre en las notas del arreglo si quieres.

Alcance, y nuestra promesa a quien investiga

No te vamos a amenazar por investigar de buena fe. Sin acciones legales, sin cartas de retirada, sin exigirte firmar nada antes de leer tu informe. Quien se comporta de forma razonable recibe una respuesta, un arreglo y el crédito.

Dentro del alcance: orbislo.com y sus subdominios, las apps de iOS y Android, y la API pública. Fuera del alcance: pruebas de denegación de servicio, ingeniería social a nuestro personal o a nuestros operadores, ataques físicos, y cualquier cosa que toque datos de otro cliente.

Por favor, no accedas, modifiques ni conserves datos que no sean tuyos, y danos un plazo razonable antes de publicar.

Preguntas que la gente hace de verdad

¿Por qué mi cuenta no tiene contraseña?
Porque una contraseña es un secreto que hay que guardar, reutilizar y recordar, y la reutilización es como se pierden de verdad la mayoría de las cuentas. Orbislo te identifica con un código de un solo uso a tu correo o, mejor, con una clave de acceso guardada por tu dispositivo. No hay contraseña que robar, ni que suplantar, ni que filtrarse en la brecha de otro.
¿Qué es una clave de acceso y debería usarla?
Una clave de acceso es un par de claves creado por tu móvil o tu portátil. La mitad privada nunca sale del dispositivo y nunca llega hasta nosotros, y está ligada al origen orbislo.com, así que un sitio imitador no puede recogerla. Sí, úsala. Es la opción más fuerte que ofrecemos y se configura con un toque.
¿Orbislo guarda los datos de mi tarjeta?
No. Los datos de tarjeta van directos desde tu navegador o tu app a un procesador de pagos certificado al máximo nivel y nunca tocan nuestros sistemas. Lo que guardamos es un token que solo puede cobrarte a través de ese procesador, más los cuatro últimos dígitos y la marca para que distingas tus tarjetas.
¿Cuánto duran las sesiones?
Treinta días de actividad en un dispositivo de confianza, y después un nuevo inicio de sesión. Comprar, cambiar tu correo o mover un perfil a otro móvil siempre vuelve a pedir autenticación, sea cual sea la edad de la sesión. Cada sesión activa aparece en tu cuenta con su dispositivo, su ubicación aproximada y su último uso, y puedes cerrar cualquiera desde cualquier otra.
¿Cómo evita el conjunto de datos de cobertura identificarme?
Por construcción y no por promesa. Las mediciones llevan un geohash de alrededor de un kilómetro en lugar de una posición exacta, ningún historial de navegación ni contenido, y nunca se publica nada para una celda con menos de 25 muestras distintas. Por debajo de ese mínimo la página muestra sin datos en lugar de una suposición. Un interruptor apaga la medición y se detiene en ese mismo segundo.
¿Y si me roban el móvil mientras viajo?
Entra desde cualquier otro dispositivo y cierra la sesión. Tu saldo pertenece a la cuenta y no al teléfono, así que los datos no se pierden con el móvil, e instalarlo en un sustituto son dos toques. Si no puedes conectarte de ninguna forma, el soporte responde en menos de 60 segundos, a cualquier hora.
¿Cómo informo de una vulnerabilidad?
Escribe a security at orbislo.com. Una primera respuesta humana en menos de 24 horas, una decisión de triaje en menos de 72 horas, y no te vamos a amenazar por investigar de buena fe. Lo que entra y lo que no entra en el alcance está en esta página.