Diseñado desde el inicio para nunca tocar información sensible que no sea estrictamente necesaria.
Principio cero: si no es necesario guardarlo, no se guarda
Tu clave del SII nunca se almacena
La clave tributaria viaja cifrada por TLS, se usa en memoria para autenticar la sesión con el SII, y se descarta al terminar. No existe ningún sistema de VIMAJ que la persista — ni base de datos, ni log, ni caché.
Flujo de una consulta:
Cliente envía X-Clave-Tributaria por TLS
Worker la usa para login con SII (en memoria)
SII responde con los datos
VIMAJ retorna los datos al cliente
La clave se descarta. No queda rastro.
Tokens de acceso
Generados con UUID v4 aleatorio (128 bits de entropía).
1 token = 1 empresa. No hay token "maestro" que dé acceso a todas.
Si un token se filtra, solo afecta a esa empresa.
VIMAJ puede revocar tokens por canal de soporte.
Infraestructura
Todo el cómputo corre en Cloudflare Workers (edge computing, no servidores propios).
Los tokens se almacenan en Cloudflare KV con cifrado en reposo.
Las claves de administración y API se guardan como Secrets cifrados en Cloudflare, nunca en código fuente.
Toda comunicación usa TLS 1.3.
Rate limiting
La API aplica límite de velocidad hacia el SII (1 request/segundo) para evitar bloqueos del SII por tráfico excesivo. Los requests de distintos clientes se coordinan mediante Cloudflare Durable Objects.
Reportar una vulnerabilidad
Si detectas un problema de seguridad, escribe a contacto@vimaj.cl con el asunto "Seguridad". Respondemos en 24 horas hábiles.