Resumen de seguridad de la plataforma TrekMail
Controles visibles y prácticas operativas que protegen las cuentas, el correo, Drive, la API y el servidor MCP de TrekMail.
Detalles del artículo
Tipo, dificultad, planes e información de última actualización.
▼
Detalles del artículo
Tipo, dificultad, planes e información de última actualización.
- Tipo
- Política
- Dificultad
- Principiante
- Planes
- Nano · Starter · Pro · Agency
- Última actualización
- 9 de sep. de 2026
TrekMail protege tu cuenta y los datos del correo con medidas estándar de la plataforma. Este resumen explica los controles que puedes ver en el producto.
Controles de seguridad que gestionas
- Verificación del correo electrónico: las cuentas nuevas verifican su dirección de correo. El envío no está disponible hasta completar el requisito de verificación de la cuenta. Al cambiar el correo de la cuenta, la verificación comienza de nuevo.
- Autenticación de dos factores (TOTP) para iniciar sesión en la cuenta.
- Acceso basado en roles mediante la titularidad de la cuenta y los permisos de administrador, cuando estén disponibles.
- Políticas de contraseñas y procesos de gestión de contraseñas para cuentas y buzones, incluido el portal de cambio de contraseña del buzón.
- Tokens de API con ámbitos, restricciones de dominio y fechas de vencimiento configurables. Copia el token nuevo cuando aparezca y mantenlo en privado.
- Contraseñas de dispositivos de Drive (sincronización): utiliza una contraseña independiente y limitada para cada aplicación o dispositivo de sincronización. Créala en Drive → Sync devices desde el panel o webmail. Asígnale un nombre, elige sus permisos y configura un vencimiento opcional. Los administradores pueden crear contraseñas para toda la cuenta; los usuarios de buzones pueden crear desde webmail contraseñas exclusivas para su buzón. Revocar una contraseña no desconecta los demás dispositivos. Las contraseñas nuevas solo aparecen al crearlas. Los administradores pueden ver y revocar dispositivos desde ambas superficies. Consulta Dispositivos sincronizados para conocer el ciclo de vida completo.
- El registro de auditoría de API permite a los administradores revisar la actividad de la API e investigar cambios inesperados.
Cifrado de datos
- Secretos protegidos: las credenciales confidenciales que TrekMail debe recuperar para realizar una operación, como ciertos tokens de proveedores o credenciales de migración, se almacenan mediante cifrado de la aplicación. Las contraseñas utilizadas solo para autenticación se almacenan como hashes unidireccionales.
- Mantenimiento de la seguridad: TrekMail mantiene las protecciones de los datos almacenados sin pedirte que vuelvas a configurar la cuenta.
- Registros de cumplimiento: algunos registros de facturación y administración pueden conservarse al eliminar una cuenta. Consulta Privacidad y conservación de datos para conocer la política aplicable.
- Protección de contraseñas: las contraseñas están protegidas y no vuelven a mostrarse después de crearlas o cambiarlas. Utiliza el proceso disponible de cambio o restablecimiento si necesitas una nueva.
Prácticas operativas
- TLS es obligatorio en las rutas de conexión IMAP y SMTP que aparecen en Apps & devices. Utiliza el host, el puerto y el método TLS exactos que se muestran para el buzón o la marca, en vez de copiar valores de una guía antigua.
- La autenticación DNS (SPF, DKIM, DMARC) es obligatoria para enviar y proteger la identidad de tu dominio.
- Las direcciones de correo desechables y temporales se bloquean durante el registro para evitar abusos.
- El correo entrante pasa por varios controles de spam y seguridad, incluidas protecciones frente a archivos adjuntos peligrosos.
- Los límites de frecuencia y controles contra abusos protegen el inicio de sesión público y los servicios de correo.
- Los controles de seguridad del navegador ayudan a proteger el panel y webmail.
- Los buzones desactivados y suspendidos quedan excluidos de la entrega. TrekMail no acepta ni enruta correo para un buzón que no esté activo.
- El correo saliente se supervisa por buzón. Si el tráfico de un buzón indica que su contraseña podría haber sido robada, TrekMail puede detener el envío de ese buzón sin interrumpir los demás de la cuenta. Cambia la contraseña y contacta con soporte para revisar la restauración del envío. Consulta Seguridad del buzón.
- Las comprobaciones de auditoría automatizadas bloquean durante el despliegue las dependencias vulnerables.
Los investigadores independientes pueden consultar nuestra Política de divulgación de seguridad y vulnerabilidades antes de probar o comunicar un problema. Los investigadores cuyos informes válidos ayuden a proteger TrekMail pueden recibir reconocimiento en nuestro Salón de la fama de seguridad.
Seguridad de API y MCP
- Los tokens de API utilizan autenticación bearer mediante HTTPS. Mantén el token en privado y revócalo si sospechas que ha quedado expuesto.
- Los ámbitos limitan lo que puede hacer cada token. Las restricciones de dominio limitan los dominios a los que puede acceder.
- La eliminación de un buzón requiere un proceso de intención y confirmación de dos pasos que vence en 10 minutos.
- El servidor MCP desactiva las operaciones destructivas de forma predeterminada. Las herramientas de eliminación requieren una activación explícita.
- La configuración de conexión y las solicitudes de migración se validan antes de utilizarlas.
- Los administradores pueden revisar la actividad de la API en AI Agents & API → Audit Log.
- Los límites de solicitudes ayudan a proteger los datos de los buzones frente a la recopilación automatizada.
Soluciones rápidas y resolución de problemas
- Activa 2FA para todos los administradores a fin de reducir el riesgo de apropiación de cuentas.
- Mantén actualizados los registros DNS para evitar la suplantación y los problemas de entregabilidad.
- Revoca de inmediato los tokens de API si sospechas que se han visto comprometidos.
- Revisa periódicamente el registro de auditoría de API para detectar actividad inesperada.
- Informa de actividades sospechosas mediante el Centro de soporte e incluye las marcas temporales y cuentas afectadas.
Artículos relacionados
Ve a guías cercanas que continúan el flujo de trabajo.