Confianza
Seguridad en Vekfinance
Por qué un visitante escéptico puede conectar una cuenta bancaria aquí sin perder el sueño.
Deberías ser escéptico. Mint pasó años recolectando datos de transacciones para vendérselos de vuelta a los anunciantes, y la mayoría de los reemplazos cobran quince dólares al mes o siguen el mismo manual con otra marca. Vekfinance se creó sobre la premisa opuesta: el producto es la suscripción, no el usuario. La arquitectura de seguridad está diseñada para que incluso una brecha en el peor de los casos exponga lo menos posible, y las cosas que más importan no se pueden desactivar con una configuración.
Acceso bancario de solo lectura
Nunca capacidad de transferencia
AES-256 en reposo
Cifrado de toda la base de datos
bcrypt con factor 12
Hashes de contraseña, nunca texto plano
Autenticación de dos factores
TOTP con códigos de respaldo de un solo uso
Cookies HttpOnly
SameSite=Strict, sin rastreo de terceros
Sin venta de datos
Cero redes de anuncios, cero intermediarios de datos
HSTS + CSP
Solo HTTPS, scripts bloqueados
IA opcional
Desactívala cuando quieras desde Configuración
Lo que no podemos hacer
Esto no son políticas. Son hechos arquitectónicos.
No podemos mover tu dinero. La conexión con tu banco es de solo lectura por diseño. Plaid, nuestro proveedor de conectividad bancaria, solo concede a Vekfinance acceso para leer saldos y transacciones. No hay un alcance de transferencia o pago en el token que tenemos, y ninguna configuración de la app o del servidor puede cambiar eso. Si un atacante comprometiera mañana toda nuestra infraestructura, aún no podría iniciar un pago desde tu cuenta.
Nunca vemos la contraseña de tu banco. Cuando vinculas una cuenta, tus credenciales se introducen directamente en Plaid en un flujo que nuestros servidores nunca tocan. Plaid las intercambia por un token de acceso opaco y nos entrega ese token. Plaid es el mismo proveedor de conectividad que usan Copilot, Monarch y Mercury, y admite más de 12,000 bancos y cooperativas de crédito de EE. UU.
Tu banco
Usuario + contraseña
Plaid
Intercambia por un token de acceso
Vekfinance
Solo almacena el token cifrado
La contraseña de tu banco nunca llega a Vekfinance. Solo vemos el token opaco que Plaid devuelve, y cada conexión se cifra en tránsito con TLS 1.3.
Cómo se protegen tus datos
Cifrado en reposo. La base de datos de Vekfinance está cifrada en reposo con AES-256 (modo CBC con integridad HMAC-SHA512). Una copia del archivo de la base de datos sacada del disco es ilegible sin la clave de cifrado, que solo reside en el proceso del servidor en ejecución y en un archivo de entorno restringido (modo 0600, propiedad del usuario del servicio). Los tokens de acceso bancario y las semillas TOTP reciben una segunda capa de cifrado a nivel de columna con una clave separada, así que un atacante que de algún modo obtuviera la clave de la base de datos aún necesitaría un segundo secreto para leer los campos de mayor valor. Eso es defensa en profundidad, no redundancia.
Cifrado en tránsito. Cada conexión usa TLS 1.3. El sitio está en la lista de precarga de HSTS, lo que significa que los navegadores se niegan a cargarlo por HTTP plano incluso en la primera visita de un usuario. No hay alternativa insegura.
Seguridad de la cuenta. Las contraseñas se cifran con hash mediante bcrypt con factor de costo 12 y se comparan en tiempo constante. Las contraseñas nuevas se verifican contra la base de datos de filtraciones HaveIBeenPwned al registrarse y en cada cambio de contraseña, así que una credencial ya expuesta en una filtración pública no puede reutilizarse aquí. La autenticación de dos factores TOTP está disponible desde el primer día, con códigos de respaldo de un solo uso emitidos al activarla. Los endpoints de autenticación tienen límite de tasa. Las sesiones viajan en cookies HTTP-only con SameSite=Strict que no pueden leerse desde el JavaScript de la página ni reproducirse entre orígenes. Una Política de Seguridad de Contenido estricta y X-Frame-Options DENY se envían en cada respuesta.
Minimización de datos. Vekfinance no pide ni almacena tu número de Seguro Social, identificación oficial, fecha de nacimiento ni ninguna credencial de acceso de escritura para tus cuentas. Puedes desconectar un banco, exportar todos tus datos o eliminar permanentemente tu cuenta en cualquier momento desde Configuración. La eliminación es inmediata e irreversible.
Para detalles sobre lo que se envía a los proveedores de IA y cómo se maneja esa información, consulta /ai-disclosure.
El límite de privacidad de la IA
Tus datos financieros nunca salen de tu límite cifrado, y el asistente razona únicamente sobre agregados desidentificados. Cada byte que sí sale queda registrado en tu rastro de auditoría, y las transacciones en bruto, los nombres de comercios, y los números de cuenta no están entre ellos.
Esto no es un eslogan. El asistente funciona sobre un resumen desidentificado de tus finanzas (bandas aproximadas, ratios, etiquetas de categoría genéricas) producido en nuestro servidor, nunca tus transacciones, comercios, nombres de cuenta o saldos en bruto. Hay exactamente una ruta hacia la IA, y cada carga útil que envía queda registrada. Abre el rastro de auditoría de salida para ver, en lenguaje claro, qué se le dijo al modelo y qué nunca se le dijo. Lo único que viaja tal cual es la pregunta que escribes, que la auditoría también registra, así que no pegues un número de cuenta completo ni un estado de cuenta en bruto en el chat.
Cómo construimos
El modelo de seguridad lo impone el código, no una lista de verificación. Una compuerta de CI bloquea las fusiones que introducen inyección de HTML insegura, ejecución de código dinámico, o endpoints de API que no tienen la comprobación de usuario autenticado. Todo el SQL usa sentencias preparadas con parámetros vinculados. Los errores se reportan a través de Sentry con reglas de depuración de PII activas. La analítica del sitio funciona a través de Cloudflare (sin cookies, solo agregada) y PostHog Cloud US (identificado solo por id interno de usuario, sin PII, sin transacciones, sin píxeles publicitarios, sin rastreo entre sitios). Ningún rastreador te sigue por la web desde una página de Vekfinance.
Cómo ganamos dinero
Vekfinance se financia con suscripciones Pro. Ese es todo el modelo de negocio. No mostramos anuncios, no vendemos ni compartimos datos con intermediarios, no aceptamos comisiones de afiliados de emisores de tarjetas o seguros, no cobramos comisiones de éxito sobre las facturas que ayudamos a renegociar, ni tenemos inversores externos que con el tiempo nos presionarían a hacer cualquiera de esas cosas. Si la suscripción alguna vez deja de costearse, la respuesta será un precio honesto, no un giro silencioso hacia la vigilancia.
Quién creó esto
Vekfinance es una app independiente y autofinanciada, sin inversores externos. La construyen personas con experiencia en operaciones de seguridad y cumplimiento en industrias reguladas, así que asegurar los datos de los clientes es la disciplina detrás del producto, no una lista de verificación contratada por fuera. Comenzó después de que Mint cerrara en 2024 y dejara a la gente buscando un lugar privado para administrar su dinero que no vendiera sus datos.
Verificación independiente
Buscamos validación de terceros en un cronograma transparente, y no afirmaremos tener una certificación que no hayamos obtenido. A medida que se complete cada hito, el informe o la carta de atestación se enlazará desde esta página.
- SOC 2 Tipo I: previsto dentro de los primeros seis meses del lanzamiento público.
- SOC 2 Tipo II: previsto dentro del primer año.
- Prueba de penetración anual de terceros: a partir del primer año, con un resumen ejecutivo público publicado aquí.
- Programa de divulgación responsable: activo ahora. La investigación de seguridad de buena fe es bienvenida y no será perseguida legalmente.
Reportar una vulnerabilidad de seguridad
Envía informes de vulnerabilidades o cualquier pregunta de seguridad a [email protected]. Respuesta inicial en 24 horas. Por favor, danos un margen razonable para corregir antes de la divulgación pública; los investigadores que soliciten crédito lo recibirán.
Alcance: la aplicación web vekfinance.com, su API, y la infraestructura que las ejecuta.
Puerto seguro: no emprenderemos acciones legales contra investigadores de seguridad de buena fe que reporten vulnerabilidades de forma responsable, no accedan ni modifiquen datos de otros usuarios, no degraden ni interrumpan el servicio, y no divulguen públicamente los hallazgos antes de que hayamos tenido un tiempo razonable para remediarlos.
Preguntas frecuentes
¿Se guarda mi inicio de sesión bancario en los servidores de Vekfinance?
No. Tus credenciales bancarias se introducen directamente en Plaid, nuestro proveedor de conectividad, que las intercambia por un token de acceso opaco. Vekfinance nunca ve, almacena ni transmite tu usuario o contraseña bancarios. El token de acceso que tenemos está cifrado en reposo con una clave separada de la base de datos.
¿Puede Vekfinance sacar dinero de mis cuentas?
No. El token que recibimos de Plaid tiene alcance de solo lectura. No hay capacidad de transferencia o pago en la conexión, y ninguna configuración de la app puede concederla. La limitación es arquitectónica, no una política que pudiéramos cambiar después.
¿Dónde se almacenan mis datos financieros?
En una base de datos cifrada y protegida con AES-256. La clave de cifrado solo la tienen el proceso del servidor y un archivo de entorno restringido (modo 0600). El acceso directo a la base de datos sin la clave devuelve datos ilegibles.
¿Vekfinance vende o comparte mis datos?
Nunca. No hay integraciones publicitarias de terceros, ni intermediarios de datos, ni rastreadores entre sitios. Los únicos terceros que tocan tus datos son Plaid (para conectarse a tu banco) y Anthropic (cuando usas funciones de IA); los cobros pasan por Stripe y los correos de la cuenta por Resend, y ninguno recibe tus transacciones; nuestro proveedor de alojamiento almacena la base de datos cifrada; y PostHog Cloud US gestiona analítica de embudo anonimizada que nunca recibe PII ni valores financieros. Cada uno aparece en la política de privacidad.
¿Qué pasa si vulneran sus servidores?
El archivo de la base de datos está cifrado con AES-256. Una copia sacada del disco es ilegible sin la clave, que solo reside en el proceso del servidor en ejecución y en un archivo de entorno restringido. Las contraseñas tienen hash con bcrypt y factor de costo 12, así que descifrar incluso una sola contraseña toma años por intento. Los tokens bancarios y las semillas TOTP llevan una segunda capa de cifrado a nivel de columna con una clave separada.
¿Puedo activar la autenticación de dos factores?
Sí. Configuración, Seguridad, Activar 2FA. Usa cualquier app de TOTP (Authy, 1Password, Google Authenticator). Se emiten códigos de respaldo de un solo uso al activarla. Recomendamos encarecidamente activarla.
¿Qué pasa si quiero eliminar todo?
Configuración, Cuenta, Eliminar cuenta. Se confirma con tu contraseña, luego elimina permanentemente tu fila de usuario y cada transacción, cuenta, presupuesto, sesión y regla de categoría relacionados. Se conservan registros de autenticación limitados durante 12 meses para análisis forense de seguridad; no contienen datos financieros.
¿Tienen la certificación SOC 2?
Todavía no. SOC 2 Tipo I está previsto dentro de los primeros seis meses del lanzamiento público, y el Tipo II dentro del primer año. No afirmaremos tener una certificación que no hayamos obtenido; esta página se actualizará con la carta de atestación en cuanto se emita.
Empieza a hacer seguimiento con una herramienta que puedes auditar
Sin anuncios, sin venta de datos, sin rastreo entre sitios. Empieza tu prueba gratis de 30 días, con la opción de activar la verificación en dos pasos desde el primer día.
Empieza gratis