Seguridad
MFA, sesiones y postura de seguridad de la aplicación interna
Multi-Factor Authentication
TOTP con Authenticator · acceso interno requerido en AAL2—
Puedes registrar un segundo Authenticator como respaldo.
Sesión actual
Identidad y ciclo de vida de la sesiónPassword Security
Controles que dependen de la configuración de Supabase AuthDebe estar activado en Supabase Auth. Usa HaveIBeenPwned para rechazar contraseñas filtradas. El navegador con una publishable/anon key no puede verificar de forma fiable este ajuste de proyecto.
Recomendado: mínimo 12 caracteres y exigir mayúscula, minúscula, número y símbolo.
Activa reautenticación/current password para cambios sensibles de contraseña.
La aplicación usa el flujo nativo Supabase Auth MFA.
Controles finales
Comprobaciones visibles desde el clienteEl dashboard debe servirse exclusivamente por HTTPS.
Esta página solo acepta roles staff/superadmin devueltos por el perfil interno.
El contenido interno queda bloqueado hasta completar MFA.
La protección final debe repetirse en Postgres con políticas RLS restrictivas que exijan auth.jwt()->>'aal' = 'aal2' en las tablas internas.
Esta página no incluye ni necesita una service_role/secret key.