Forma
Seguridad

Tu código, tus datos,
tu control.

Forma cifra los secretos de integración, aísla los proyectos con Row Level Security, busca credenciales expuestas antes de exportar y nunca entrena IA con tu contenido privado.

Arquitectura

Cómo fluye la seguridad en Forma.

Supabase RLS

Seguridad a nivel de fila en cada tabla. Los usuarios solo ven sus propios datos.

Lógica de app

El middleware de auth valida cada petición. Aislamiento de workspace garantizado.

Cifrado

AES-256-GCM en reposo. Secretos enmascarados en la UI. Nunca en el código del cliente.

Guardia de exportación

Escaneo de secretos pre-exportación. Avisa antes de que las credenciales se filtren al código.

Seguridad de plataforma

Seguro por diseño.

Auth y sesiones

OAuth vía Google y GitHub. Supabase Auth para la gestión de sesiones. Controles de permisos a nivel de workspace.

OAuth 2.0 · Supabase Auth · RBAC

Cifrado de secretos

Tokens de integración y API keys cifrados en reposo con AES-256-GCM. Enmascarados en la UI. Nunca expuestos en código de cliente ni en logs.

AES-256-GCM · Enmascarado en UI · Cero exposición en logs

Row Level Security

Supabase RLS en todas las tablas de proyectos. Cada usuario solo puede acceder a sus propios proyectos, datos e integraciones.

Supabase RLS · Aislamiento por usuario · Políticas de tabla

Escaneo de secretos

Detección automática de credenciales expuestas antes de exportar o publicar. Avisa si los secretos se filtrarían al código generado.

Escaneo pre-exportación · Detección de patrones · Bloqueo al detectar

Rate limiting

Límites de peticiones en la API y middleware de auth protegen la plataforma. Mitigación contra fuerza bruta y patrones de abuso.

Rate limiting · Middleware de auth · Detección de abuso

Aislamiento de infraestructura

Límites a nivel de proyecto y workspace. Cada proyecto está lógicamente aislado. Arquitectura multi-tenant con segregación de datos por tenant.

Multi-tenant · Aislamiento lógico · Límites de datos

Cumplimiento

Diseñado para confiar.

EstándarEstado

Diseño GDPR-ready

Arquitectura alineada con los principios de protección de datos del GDPR.

Disponible

DPA disponible

Anexo de procesamiento de datos disponible para equipos enterprise.

Disponible

Subprocesadores listados

Lista completa de subprocesadores terceros documentada públicamente.

Disponible

Exportación / eliminación de datos

Exporta o elimina permanentemente tus datos desde los ajustes de cuenta.

Disponible

SOC 2 Type II

Evaluación en el roadmap para los planes de equipo y enterprise.

Planificado

ISO 27001

Certificación planeada como parte de la preparación enterprise.

Planificado

El viaje de tus datos

Control total, de principio a fin.

Subida

Código e integraciones enviados a Forma.

Cifrado

Secretos cifrados antes de persistirse.

Almacenamiento (RLS)

Seguridad a nivel de fila. Aislado por usuario.

Tú controlas

Propiedad total. Borra cuando quieras.

Exportación

Dart limpio. Sin secretos filtrados.

Construido sobre infraestructura de confianza

Supabase
Vercel
PostHog
Sentry
Stripe
GitHub

FAQ

Preguntas de seguridad.

Divulgación responsable

¿Encontraste una vulnerabilidad? Respondemos en 48 horas y seguimos prácticas de divulgación coordinada.

security@forma.app