Seguridad
Qué puede ver CredWatch.
CredWatch se está construyendo para leer fechas de vencimiento de credenciales en tenants de Microsoft Entra. Dar acceso a un tenant de cliente es la decisión que un MSP tiene que justificar, así que el modelo de acceso se publica antes de que el producto salga, no después.
Lee
- Entradas de directorio de App Registrations y service principals.
- Fechas de vencimiento de client secrets y certificados.
- Nombres e identificadores necesarios para distinguir una credencial de otra.
Nunca lee ni escribe
- El valor de un client secret. Microsoft Graph no devuelve un secreto después de crearlo, así que ninguna integración puede recuperarlo.
- Claves privadas de certificados.
- Correo, archivos, usuarios, grupos ni objetos de directorio ajenos a las credenciales de aplicación.
- No se escribe nada. No existe ruta de creación, actualización, rotación ni borrado.
Solo lectura por construcción
CredWatch se diseña contra el permiso de aplicación de Microsoft Graph que lee objetos de aplicación. No se solicita ningún permiso de escritura, así que ningún consentimiento otorgado puede usarse para modificar un tenant.
La rotación queda fuera de alcance a propósito. Una herramienta capaz de renovar una credencial es una herramienta capaz de dejar una aplicación fuera de producción, y ese radio de impacto es mayor que el problema que resuelve.
El consentimiento es por tenant y revocable
El acceso se concede por tenant mediante el flujo estándar de consentimiento de administrador de Entra. No hay credencial compartida ni secreto de larga vida entregado por fuera.
Un administrador del tenant puede retirar el consentimiento en Entra en cualquier momento sin contactar a REXIA. Eliminar la aplicación empresarial corta el acceso de inmediato.
Qué se almacena
El conjunto de trabajo es la metadata necesaria para enviar un aviso: identificador de tenant, de aplicación y de credencial, fecha de vencimiento y estado de notificación.
Los valores de los secretos no se almacenan porque no se pueden recuperar. El material de los certificados no se almacena porque solo se leen fechas de vencimiento.
Dónde se ejecuta
CredWatch se ejecuta en Microsoft Azure. La región de hospedaje es fija por despliegue, de modo que la residencia de los datos se pueda declarar de forma explícita y no inferir.
Este sitio web es un export estático sin runtime de servidor, sin base de datos y sin estado de sesión. No puede recibir datos de ningún tenant.
Qué no se afirma
REXIA no tiene SOC 2, ISO 27001 ni certificación equivalente, y no afirma tenerla. Auditar un producto sin lanzar produciría un certificado sobre nada.
Esta página describe el modelo de acceso contra el que se construye CredWatch. Es un compromiso sobre el alcance, no un informe sobre un sistema auditado.
Reportar una vulnerabilidad
Envía los hallazgos a security@rexia.io. Los reportes los lee el ingeniero que escribió el código. Los datos de contacto legibles por máquina están publicados en /.well-known/security.txt según el RFC 9116.
security@rexia.io