La seguridad se construye entre la plataforma y tú. Aquí explicamos qué hacemos nosotros, qué puedes activar tú y qué hacer si algo sale mal. Estas medidas protegen el acceso a tu cuenta y a tus datos, pero no eliminan el riesgo propio del mercado.
Capas que trabajan juntas
Ninguna medida sola es suficiente. Por eso combinamos verificación en dos pasos, cifrado, alertas, control de sesiones y permisos limitados en las claves API. Si una capa falla, las demás reducen el daño posible.
Tu parte también cuenta: una contraseña única, un correo bien protegido y desconfiar de cualquier mensaje que te pida códigos son tan importantes como cualquier tecnología.
1
Verificación en dos pasos (2FA)
Admitimos aplicaciones autenticadoras que generan un código de seis dígitos cada 30 segundos, como Google Authenticator o Authy, y códigos de respaldo de un solo uso que debes guardar fuera de línea. Es obligatoria para solicitar retiros, cambiar la contraseña o modificar datos de seguridad, y la recomendamos para iniciar sesión.
Si pierdes el acceso a tu autenticador, puedes recuperar la cuenta con un código de respaldo o con el proceso de recuperación del punto 6.
Tu parte: usa una app autenticadora en lugar de mensajes de texto, que pueden interceptarse, y guarda los códigos de respaldo en papel o en un gestor de contraseñas, no en una captura de pantalla del mismo celular.
2
Cifrado de la información
Toda la comunicación entre tu navegador y el sitio viaja cifrada con TLS. En reposo, protegemos con cifrado los datos personales sensibles, los documentos de verificación y las claves API que conectas, de modo que no puedan leerse si alguien accede a una copia de la base de datos.
El acceso a esos datos está limitado a los sistemas y al personal que lo necesitan para operar, y queda registrado.
Tu parte: actualiza tu navegador, evita redes wifi públicas para entrar a tu cuenta y confirma que la barra de direcciones muestre el candado y el dominio correcto antes de escribir tu contraseña.
3
Protección contra fraude y phishing
El único dominio oficial es recio-cuotario.co. Puedes crear un código antiphishing personal, una palabra o frase que incluiremos en cada correo que te enviemos, para que reconozcas los mensajes legítimos.
Nunca te pediremos por llamada, chat o redes sociales tu contraseña, códigos de verificación o claves API con permiso de retiro. Si recibes algo así, no respondas y repórtalo siguiendo la alerta de fraude.
Tu parte: si un correo dice venir de nosotros pero no trae tu código antiphishing, trátalo como falso. Escribe la dirección del sitio tú mismo en el navegador en lugar de abrir enlaces de mensajes.
4
Alertas de inicio de sesión
Te enviamos un correo, y una notificación si activaste la app, cuando alguien inicia sesión desde un dispositivo nuevo, cuando cambia la contraseña, cuando se crea o modifica una clave API y cuando se solicita un retiro.
Si no reconoces la actividad, usa el enlace del mensaje para bloquear la cuenta de inmediato y escríbenos.
Tu parte: mantén tu correo protegido con su propia verificación en dos pasos. Si alguien controla tu correo, puede intentar restablecer tu contraseña y recibir las alertas antes que tú.
5
Dispositivos y sesiones
En tu panel ves las sesiones activas con el dispositivo, la ciudad aproximada y la última actividad. Puedes cerrar una sesión o todas con un clic, y eso revoca el acceso de inmediato.
Las sesiones se cierran solas tras 30 minutos sin actividad. En computadores compartidos, cierra siempre la sesión manualmente.
Tu parte: revisa de vez en cuando la lista de dispositivos y cierra los que ya no uses, por ejemplo un computador viejo o uno prestado. Cambia tu contraseña si perdiste un teléfono con la sesión abierta.
6
Recuperación de la cuenta
Si pierdes el acceso, verificamos tu identidad comparando tu documento y una foto en vivo con los datos que ya teníamos, y confirmamos tu correo. Luego restablecemos el acceso y la verificación en dos pasos.
Por seguridad, tras una recuperación los retiros quedan bloqueados durante 24 horas y enviamos avisos a tu correo. Este proceso puede tardar uno o dos días hábiles.
Tu parte: mantén actualizado tu correo y tu celular en la cuenta. Si cambias de número y no nos avisas, la recuperación será más lenta porque no podremos confirmar que eres tú.
7
Permisos de las claves API
La plataforma solo necesita dos permisos de tu exchange: lectura de saldos y posiciones, y trading. El permiso de retiro no es necesario, y rechazamos claves que lo incluyan. Así, aunque alguien obtuviera la clave, no podría sacar tus fondos del exchange.
Cuando tu exchange lo permita, restringe la clave a nuestras direcciones IP y revócala si dejas de usarnos.
Tu parte: no compartas capturas de tu clave API ni la guardes en chats o en notas sin cifrar. Crea una clave distinta por cada servicio para poder revocar una sola si hace falta.
8
Historial de auditoría
Guardamos y te mostramos un registro con fecha y hora de los inicios de sesión, las conexiones de exchanges, los cambios de estrategia y de configuración, y las solicitudes de retiro. Es útil para detectar algo extraño y para resolver reclamos.
El registro está disponible en tu panel durante al menos doce meses, y solo puede leerse, no modificarse.
Tu parte: si ves una operación, un cambio de estrategia o un inicio de sesión que no reconoces, anótalo con la fecha y la hora, porque esa información acelera la investigación de soporte.
9
Soporte ante incidentes
Si sospechas que tu cuenta fue comprometida, escribe de inmediato a [email protected] con el asunto "Incidente de seguridad" o pide una llamada urgente a tu gestor. Bloqueamos tu cuenta de forma preventiva, revocamos sesiones y claves API, y revisamos el historial contigo.
Primero te respondemos con las medidas inmediatas, normalmente en menos de una hora hábil, y luego te informamos de lo que encontramos y de los pasos para restablecer el acceso. Si hay indicios de delito, te orientamos para que denuncies ante las autoridades colombianas. Para entender mejor los riesgos, lee la divulgación de riesgos.
Si sospechas de un acceso no autorizado
La rapidez importa más que la perfección. Estos pasos, en este orden, limitan el daño mientras soporte te ayuda:
Cierra todas las sesiones desde el panel y cambia tu contraseña, si todavía puedes entrar.
Revoca las claves API en tu exchange, sin esperar a que se confirme el problema.
Cambia la contraseña de tu correo, porque suele ser la puerta de entrada.
Escribe a soporte con el asunto "Incidente de seguridad" y cuéntanos qué viste y a qué hora.
Lo que nunca haremos. No te pediremos tu contraseña, tus códigos de verificación ni claves API con permiso de retiro, ni te pediremos instalar programas de acceso remoto. Tampoco te llamaremos para exigirte un pago urgente. Si alguien lo hace, cuelga y repórtalo.
Haz tu parte: tres cosas para hoy
Activa la verificación en dos pasos, guarda tus códigos de respaldo fuera de línea y crea tu código antiphishing. Te toma menos de cinco minutos.