Seguridad de la cuenta y la plataforma
Nueve controles que cuidan tu acceso, tus datos y tus operaciones, y lo que puedes hacer tú para reforzarlos.
La seguridad en una plataforma de trading depende de dos partes: lo que hace Aurora Capital con su infraestructura y lo que haces tú con tu cuenta. En esta página describimos ambas, con el mismo orden en que aparecen los controles dentro del panel, para que puedas comprobar cada uno y activar los que sean opcionales. Los controles que resumimos en la página de inicio salen de esta lista.
1. Autenticación de dos factores (2FA)
Puedes proteger tu cuenta con un código temporal generado por una aplicación autenticadora como Google Authenticator o Microsoft Authenticator. También aceptamos llaves de seguridad compatibles con FIDO2. El doble factor es opcional para entrar, pero obligatorio para solicitar retiros y para cambiar el correo o la contraseña.
Si pierdes el dispositivo, usa los códigos de respaldo que se te muestran al activar el 2FA. Si tampoco los tienes, sigue el proceso de recuperación del punto 6, que incluye verificación de identidad.
Te recomendamos activar el 2FA desde el primer día, incluso antes de conectar una bolsa. Tarda menos de dos minutos y es la barrera más eficaz contra el robo de contraseñas, que es la causa más común de accesos no autorizados.
2. Cifrado de datos
Toda la comunicación entre tu dispositivo y Aurora Capital viaja cifrada con TLS. Los datos sensibles en reposo, como documentos de verificación, números de teléfono y claves API, se guardan cifrados en servidores con acceso restringido.
El cifrado aplica a la plataforma web, al panel y a los sistemas de soporte. Solo el personal autorizado y con registro de acceso puede ver información de clientes, y únicamente la que necesita para atender tu caso.
Las claves de cifrado se gestionan separadas de los datos que protegen y se rotan con regularidad. Además, hacemos copias de seguridad cifradas para poder recuperar el servicio ante un incidente sin exponer la información de los usuarios.
3. Protección contra fraude y phishing
Nuestro único dominio oficial es auroracapital-ai.co. Cualquier otro sitio que use nuestro nombre o logo no nos pertenece. Los correos oficiales salen desde direcciones de ese dominio y nunca te pedirán tu contraseña, tu código 2FA ni tu clave API completa.
Puedes definir un código de protección en tu perfil: lo incluimos en los correos que te enviamos, de modo que, si un mensaje no lo trae, sabrás que no es nuestro. Más detalles en el aviso de fraude.
Si recibes un mensaje que dice ser nuestro y te presiona con urgencia, desconfía. No tenemos ningún caso en el que debas pagar para recuperar tu cuenta ni para desbloquear un retiro. Ante la duda, escríbenos a la dirección que aparece en esta página.
4. Notificaciones de inicio de sesión
Cada vez que alguien entra a tu cuenta desde un dispositivo o ubicación que no habíamos visto, recibes un correo con la fecha, la hora aproximada, el navegador y la ciudad estimada. Si no fuiste tú, el mismo mensaje trae un botón para cerrar todas las sesiones.
También te avisamos de actividad sospechosa, como varios intentos fallidos seguidos o cambios de configuración fuera de lo habitual.
Las alertas se envían al correo registrado y puedes elegir qué tipos de aviso quieres recibir. Te sugerimos mantener activas todas las relacionadas con inicio de sesión, cambios de seguridad y retiros, porque son las que más te sirven para detectar un problema a tiempo.
5. Gestión de dispositivos y sesiones
En la sección de seguridad del panel ves los dispositivos y sesiones activos, con su último uso. Puedes cerrar cualquiera de forma remota con un clic, y el acceso queda revocado de inmediato.
Las sesiones inactivas se cierran automáticamente después de un tiempo definido, y las sesiones desde equipos compartidos se cierran al cerrar el navegador.
Si cambias de teléfono o computador, te aconsejamos cerrar la sesión del equipo anterior desde el panel. También puedes marcar un dispositivo como de confianza durante un periodo limitado, para no repetir el código en cada ingreso desde tu equipo habitual.
6. Recuperación de la cuenta
Si olvidas la contraseña, puedes restablecerla con un enlace enviado a tu correo. Si perdiste el acceso al correo o al segundo factor, nuestro equipo te pedirá verificar tu identidad con un documento y una foto en vivo antes de restablecer nada.
Por seguridad, después de una recuperación se aplican restricciones temporales: los retiros quedan en espera durante un periodo breve y recibes avisos en todos los canales registrados.
Durante todo el proceso nunca te pediremos tu contraseña ni tu código 2FA. Solo el titular verificado puede completar la recuperación, y si los datos del documento no coinciden con los del registro el proceso se detiene y se escala al equipo de cumplimiento.
7. Permisos de las claves API
Las claves API permiten que Aurora Capital opere en tu bolsa. Pueden tener permisos de lectura, de operación (trading) o de retiro. Recomendamos y solo aceptamos claves con lectura y operación; una clave con permiso de retiro es rechazada por nuestro sistema.
Siempre puedes revocar la clave desde la bolsa, y eso desconecta la plataforma al instante. Si la bolsa lo permite, limita la clave a nuestras direcciones IP.
Si necesitas cambiar los permisos, crea una clave nueva en vez de editar la anterior y elimina la antigua. De esa forma queda claro en tu historial cuándo se hizo el cambio y mantienes un control más ordenado de las claves vigentes.
8. Historial de auditoría
El panel conserva un registro de lo que ocurre en tu cuenta: inicios de sesión, conexión y desconexión de bolsas, cambios de estrategias, modificaciones de parámetros y solicitudes de retiro. Cada entrada incluye fecha, hora y dispositivo.
Revísalo de vez en cuando; si ves algo que no reconoces, puedes reportarlo directamente desde la entrada y nuestro equipo abre el caso con prioridad.
El historial se conserva durante el tiempo establecido en la política de privacidad y puede exportarse a pedido si lo necesitas para una reclamación o una revisión propia. Los registros no pueden ser editados por el usuario, lo que los vuelve confiables como evidencia.
9. Soporte ante incidentes
Si sospechas que alguien accedió a tu cuenta, escribe a [email protected] o llama a tu gerente de cuenta, que atiende las 24 horas. Podemos bloquear la cuenta de inmediato, cerrar todas las sesiones y suspender los retiros mientras se investiga.
El caso se escala al equipo de seguridad y te informamos por correo de cada avance: qué encontramos, qué medidas tomamos y qué debes hacer tú. Si aplica, te orientamos para denunciar ante las autoridades.
Entre más información nos des al reportar, más rápido podemos actuar: fecha y hora del hecho, dispositivo, correos o mensajes sospechosos y capturas de pantalla. Mientras tanto, cambia la contraseña de tu correo y revoca las claves API desde tu bolsa.