Tu cuenta combina acceso a tus datos personales y conexión con tu exchange. Por eso la protegemos en capas: verificación en dos pasos, cifrado, alertas, control de sesiones, permisos acotados y un historial que puedes revisar.
Esta página describe, punto por punto, qué hacemos nosotros y qué puedes hacer tú. Ninguna medida elimina por completo el riesgo, pero juntas lo reducen de forma importante.
Revisamos estas medidas con regularidad, las probamos con ejercicios internos y las actualizamos cuando aparecen nuevas formas de ataque. Si crees que falta algo o quieres reportar una vulnerabilidad, escríbenos a [email protected].
Nueve medidas que protegen tu cuenta
Cada una se explica con lo que hacemos, lo que puedes configurar y lo que conviene que sepas.
1. Doble factor de autenticación (2FA / MFA)
Además de tu contraseña, la plataforma te pide un segundo paso para confirmar que eres tú. Puedes usar una aplicación de autenticación que genere códigos temporales o una llave de seguridad compatible. Los códigos por mensaje de texto no se ofrecen como método principal, porque son más fáciles de interceptar.
Recomendamos activar el doble factor desde tu primer ingreso. Es opcional para consultar el panel, pero es obligatorio para solicitar retiros, cambiar el correo de la cuenta o crear claves API nuevas. Al activarlo, te entregamos códigos de respaldo para que guardes en un lugar seguro.
Si cambias de teléfono, transfiere primero tus códigos a la aplicación nueva y solo después elimina la anterior. Desactivar el doble factor requiere confirmar tu identidad, de modo que nadie pueda quitarlo desde una sesión abierta por descuido.
Si pierdes tu dispositivoUsa un código de respaldo. Si tampoco lo tienes, sigue el proceso de recuperación del punto 6, que incluye verificación de identidad.
2. Cifrado de la información
Los datos viajan cifrados entre tu dispositivo y nuestros servidores mediante TLS, y se almacenan cifrados en reposo. Esto incluye tus datos de contacto, los documentos de verificación y las claves API que conectas.
Las claves API se guardan en un almacén separado, al que solo acceden los servicios que ejecutan tus estrategias. El equipo de infraestructura es responsable de este cifrado y de rotar las llaves periódicamente.
Los accesos internos a datos de usuarios son mínimos, nominales y quedan registrados. Ninguna persona del equipo puede ver tu contraseña, porque solo almacenamos una huella irreversible de ella.
3. Protección contra fraude y phishing
Nuestro único dominio oficial es suma-riqualto.com. Nunca te pedimos tu contraseña, un código de doble factor ni tus claves API por teléfono, correo o mensajería.
Puedes definir un código de protección anti-phishing: una palabra que incluiremos en cada correo legítimo. Si un mensaje no la trae, ignóralo y avísanos.
Tampoco te pediremos nunca instalar programas de acceso remoto ni transferir dinero para «desbloquear» una cuenta. Si recibes una llamada de alguien que dice ser de la plataforma, cuelga y comunícate tú por el correo oficial.
4. Alertas de inicio de sesión
Te avisamos por correo cada vez que alguien entra a tu cuenta desde un dispositivo, navegador o ubicación que no habíamos visto. El aviso incluye la hora, el tipo de dispositivo y una ubicación aproximada.
Si detectamos actividad sospechosa, como muchos intentos fallidos o accesos desde lugares incompatibles entre sí, además bloqueamos temporalmente el ingreso y te pedimos confirmar tu identidad.
Las alertas pueden desactivarse para el correo, pero no para los accesos desde un dispositivo nuevo, porque esa es la señal más útil para detectar un robo de credenciales a tiempo.
5. Gestión de dispositivos y sesiones
Desde la sección de seguridad de tu panel ves todas las sesiones activas con su dispositivo y su última actividad. Si reconoces alguna que no es tuya, puedes cerrarla con un clic o cerrar todas a la vez, y el acceso se revoca de inmediato.
Las sesiones se cierran solas tras un periodo de inactividad, y cada cierre de sesión forzado exige volver a pasar por el doble factor. Usar un computador compartido no es recomendable, pero si lo haces, cierra la sesión al terminar.
Si cambias la contraseña, todas las sesiones abiertas se cierran automáticamente salvo la que estás usando. Así, una sesión olvidada en otro equipo no sobrevive a un cambio de credenciales.
6. Recuperación de la cuenta
Si olvidaste tu contraseña, el restablecimiento llega al correo registrado. Si perdiste además el segundo factor, soporte te pedirá verificar tu identidad con tu documento y una prueba de que eres el titular.
Por seguridad, tras una recuperación completa se mantienen bloqueados los retiros por un periodo corto. Es una limitación pensada para proteger tus fondos si alguien más estuviera detrás del proceso.
Durante la recuperación nunca te pediremos que nos envíes tu contraseña actual. Solo necesitamos confirmar quién eres y, una vez hecho, tú mismo defines las nuevas credenciales.
7. Permisos de las claves API
Cuando conectas tu exchange, tú decides qué permisos le das a la clave: solo lectura, lectura y operación, o también retiro de fondos. La plataforma funciona con los dos primeros, y no necesita que habilites el retiro.
RecomendaciónCrea la clave sin permiso de retiro y, si tu exchange lo permite, restringe su uso a nuestras direcciones IP.
Si dejas de usar una estrategia o cambias de exchange, elimina la clave en ambos lados. Una clave olvidada sigue siendo una puerta abierta aunque ya no la uses.
8. Historial de auditoría
Registramos los inicios de sesión, las conexiones de API, los cambios de estrategia y las modificaciones de configuración, con fecha, hora y dispositivo. Tú puedes consultar ese historial cuando quieras.
Si ves algo que no hiciste, es una señal para cambiar tu contraseña, cerrar sesiones y escribirnos de inmediato.
9. Soporte ante incidentes
Si sospechas un acceso indebido, escribe a [email protected] con el asunto «Incidente de seguridad» o pide a tu gestor personal que escale el caso. Podemos bloquear la cuenta de inmediato mientras se investiga.
El caso se escala al equipo de seguridad, que te informa del estado y de los pasos siguientes. Cuando corresponde, notificamos a las autoridades y a las personas afectadas según la normativa vigente.
Después del incidente te recomendamos cambiar la contraseña, revisar las claves API y los permisos, y repasar el historial de auditoría. Con esa información mejoramos nuestras medidas y avisamos a otros usuarios cuando corresponda.
Lo que puedes hacer tú
La seguridad es una tarea compartida. Estos hábitos suman mucho.
Usa una contraseña única, larga y distinta a la de tu correo.
Activa el doble factor y guarda los códigos de respaldo fuera del teléfono.
Entra siempre escribiendo la dirección o desde tus marcadores, no desde enlaces de mensajes.
Revisa de vez en cuando tus sesiones activas y el historial de auditoría.
Crea claves API sin permiso de retiro y elimínalas si dejas de usarlas.