Ir al contenido
Odoo Menú
  • Inicia sesión
  • Pruébalo gratis
  • Aplicaciones
    Finanzas
    • Contabilidad
    • Facturación
    • Gastos
    • Firma electrónica
    • Hoja de cálculo
    • ESG
    Ventas
    • CRM
    • Ventas
    • Suscripciones
    • PdV para tiendas
    • PdV para restaurantes
    • Alquiler
    Sitios web
    • Creador de sitios web
    • Comercio electrónico
    • Eventos
    • Blog
    • eLearning
    • Foro
    Cadena de suministro
    • Inventario
    • Manufactura
    • Mantenimiento
    • PLM
    • Calidad
    • Compras
    Recursos humanos
    • Empleados
    • Nómina
    • Reclutamiento
    • Vacaciones
    • Evaluaciones
    • Flotilla
    Marketing
    • Redes sociales
    • Marketing por correo
    • Marketing por SMS
    • Automatización de marketing
    • WhatsApp
    • Encuestas
    Servicios
    • Proyectos
    • Registro de horas
    • Planeación
    • Citas
    • Chat en vivo
    • Soporte al cliente
    Productividad
    • Inteligencia artificial
    • Conversaciones
    • VoIP
    • IoT
    • Documentos
    • Artículos
    Aplicaciones externas Studio de Odoo Plataforma de Odoo en la nube
  • Industrias
    Venta minorista
    • Librería
    • Tienda de ropa
    • Mueblería
    • Tienda de abarrotes
    • Ferretería
    • Juguetería
    Alimentos y hospitalidad
    • Bar y cafetería
    • Restaurante
    • Comida rápida
    • Casa de huéspedes
    • Distribuidora de bebidas
    • Hotel
    Bienes inmuebles
    • Agencia inmobiliaria
    • Estudio de arquitectura
    • Construcción
    • Gestión de propiedades
    • Jardinería
    • Asociación de propietarios
    Consultoría
    • Firma contable
    • Partner de Odoo
    • Agencia de marketing
    • Bufete de abogados
    • Adquisición de talentos
    • Auditorías y certificaciones
    Manufactura
    • Textil
    • Metal
    • Muebles
    • Comida
    • Cervecería
    • Regalos corporativos
    Salud y ejercicio
    • Club deportivo
    • Óptica
    • Gimnasio
    • Especialistas en bienestar
    • Farmacia
    • Peluquería
    Servicios
    • Personal de mantenimiento
    • Hardware y soporte informático
    • Sistemas de energía solar
    • Tienda de electrónicos
    • Servicios de limpieza
    • Servicios de calefacción, ventilación y aire acondicionado
    Otros
    • Organización sin fines de lucro
    • Agencia para la protección del medio ambiente
    • Alquiler de anuncios publicitarios
    • Fotografía
    • Alquiler de bicicletas
    • Distribuidor de software
    Consulta todas las industrias ⟶
  • Comunidad
    Aprende
    • Tutoriales
    • Documentación
    • Certificaciones
    • Capacitación
    • Blog
    • Podcast
    Fortalece la educación
    • Programa educativo
    • Scale Up! El juego empresarial
    • Visita Odoo
    Obtén el software
    • Descargar
    • Compara ediciones
    • Versiones
    Colabora
    • GitHub
    • Foro
    • Eventos
    • Traducciones
    • Conviértete en partner
    • Servicios para partners
    • Registra tu firma contable
    • Programa de afiliados
    Obtén servicios
    • Encuentra un partner
    • Encuentra un contador
    • Contacta a un consultor
    • Servicios de implementación
    • Referencias de clientes
    • Soporte
    • Actualizaciones
    GitHub YouTube X LinkedIn Instagram Facebook Spotify
    +32 2 290 34 90
    Solicita una demostración
  • Precios
  • Ayuda

Seguridad de Odoo

La seguridad es una parte fundamental de la forma en que diseñamos, operamos y mantenemos Odoo. Esta página resume las prácticas y medidas de seguridad que aplicamos a Odoo en la nube y al software de Odoo.

— Odoo en la nube (la plataforma) —

Nivel 1 de STAR de CSA

Odoo participa en el programa Seguridad, Confianza, Garantía y Riesgo (STAR) de la Alianza de Seguridad en la Nube (CSA).
Revisa nuestras respuestas del cuestionario CAIQv3.1 

Copias de seguridad y recuperación ante desastres

  • Conservamos un historial de catorce copias de seguridad completas de cada base de datos de Odoo durante al menos tres meses: copias de seguridad diarias durante siete días, copias de seguridad semanales durante cuatro semanas y copias de seguridad mensuales durante tres meses.
  • Las copias de seguridad se replican en al menos tres centros de datos diferentes.
  • Las ubicaciones de nuestros centros de datos se especifican en nuestra Política de privacidad.
  • Puedes descargar respaldos manuales de tus datos activos en cualquier momento desde el panel de control.
  • Puedes contactar a nuestro equipo de soporte para restaurar una copia de seguridad disponible en tu base de datos activa o en una base de datos independiente.
  • Conmutación por error del hardware: Para los servicios alojados en infraestructura de servidores físicos, donde puede ocurrir un fallo de hardware, usamos replicación local en espera activa, monitoreo y un procedimiento manual de conmutación por error.
  • Recuperación ante desastres: Mantenemos procedimientos de recuperación ante desastres diseñados para restaurar los servicios de Odoo en la nube y los datos de los clientes después de fallos graves de la infraestructura o desastres. Consulta nuestro Acuerdo de nivel de servicio de Odoo en la nube para obtener más detalles y conocer los objetivos detallados de punto de recuperación (RPO) y tiempo de recuperación (RTO).

Seguridad de las bases de datos

  • La información de los clientes está almacenada en una base de datos exclusiva y no se comparte entre clientes.
  • Los controles de acceso a los datos aíslan las bases de datos de los clientes que se ejecutan en el mismo clúster y evitan el acceso de una base de datos de cliente a otra.

Seguridad de las contraseñas

  • Las contraseñas de los clientes están protegidas mediante el algoritmo de encriptación de contraseñas PBKDF2+SHA512, un estándar del sector, con salado de contraseñas (salting) y expansión de claves por miles de rondas.
  • El personal de Odoo no puede acceder a tu contraseña ni recuperarla. Si olvidas o pierdes una contraseña, debes restablecerla.
  • Las credenciales de inicio de sesión siempre se transmiten de manera segura a través de HTTPS.
  • Los administradores de las bases de datos de los clientes pueden configurar límites de frecuencia y periodos de espera para intentos de inicio de sesión repetidos.
  • Políticas de contraseñas: Los administradores de las bases de datos pueden imponer una longitud mínima para las contraseñas de los usuarios. Otras políticas, como las clases de caracteres obligatorias, no están activadas de forma predeterminada porque las investigaciones han demostrado que pueden ser contraproducentes. Consulta [Shay et al. 2016] y NIST SP 800-63b.

Acceso del personal

  • El equipo de soporte de Odoo puede acceder a tu cuenta cuando sea necesario para investigar un problema de soporte. Usan credenciales específicas para el personal en lugar de tu contraseña, a la que no pueden acceder.
  • El acceso exclusivo del personal permite a nuestros equipos reproducir los problemas reportados sin necesidad de compartir la contraseña y permite controlar y auditar por separado las acciones del personal.
  • El personal de soporte limita su acceso a los datos, archivos y ajustes necesarios para diagnosticar y resolver tu problema.

Seguridad del sistema

  • Los servidores de Odoo en la nube ejecutan distribuciones de Linux reforzadas con los parches de seguridad más recientes.
  • Las instalaciones de los servidores están diseñadas para una finalidad específica y son mínimas, lo que reduce el número de servicios que podrían introducir vulnerabilidades.
  • La administración remota de los servidores está restringida a un número reducido de ingenieros de Odoo de confianza y protegida con credenciales personales de autenticación multifactor.

Seguridad física

Los servidores de Odoo en la nube están alojados en centros de datos confiables de varias regiones. Todas las instalaciones de alojamiento deben cumplir nuestros requisitos de seguridad física, incluidos:

  • Perímetros restringidos a los que solo puede acceder el personal autorizado del centro de datos.
  • Controles de acceso físico mediante credenciales de seguridad o autenticación biométrica.
  • Monitoreo de las cámaras de seguridad de las instalaciones del centro de datos las 24 horas, los 7 días de la semana.
  • Personal de seguridad en las instalaciones las 24 horas, los 7 días de la semana.

Seguridad de las tarjetas de crédito

  • No almacenamos información de las tarjetas de crédito en nuestros sistemas.
  • La información de las tarjetas de crédito se transmite de forma segura y directa a los adquirentes de pago en cumplimiento con el PCI . Consulta nuestra Política de privacidad para consultar la lista de proveedores.

Encriptación de datos

Los datos de los clientes están cifrados tanto en tránsito como en reposo.
  • Las comunicaciones con las instancias de los clientes están protegidas mediante HTTPS con cifrado SSL de 256 bits.
  • Las comunicaciones internas entre servidores están protegidas con cifrado de extremo a extremo.
  • Nuestros servidores reciben monitoreo continuo y se mantienen actualizados con parches para vulnerabilidades de SSL.
  • Nuestros certificados SSL usan claves de 2048 bits con cadenas de certificados SHA-2 completas. Puedes verificar la calificación SSL aquí.
  • La información de los clientes, incluido el contenido de la base de datos y los archivos almacenados, están cifrados en reposo con AES-256 tanto en los sistemas de producción como en las copias de seguridad.

Defensa de la red

  • Los proveedores de centros de datos que Odoo en la nube usa operan redes de gran capacidad diseñadas para soportar grandes volúmenes, incluidos la mayoría de los ataques de denegación de servicio. Los sistemas de mitigación automáticos y manuales detectan y desvían el tráfico de los ataques en el perímetro de la red antes de que afecte la disponibilidad del servicio.
  • Los firewalls y sistemas de prevención de intrusiones en los servidores del servicio de Odoo en la nube ayudan a detectar y bloquear amenazas como ataques de fuerza bruta para descifrar contraseñas.
  • Los administradores de las bases de datos de los clientes pueden configurar límites de frecuencia y periodos de espera para intentos de inicio de sesión repetidos, o configurar un CAPTCHA para mitigar los ataques de fuerza bruta automatizados.

— Odoo (el software) —

Seguridad del software

Odoo es de código abierto, por lo que usuarios y colaboradores de todo el mundo pueden revisar su código de forma continua. Los reportes de la comunidad son una fuente importante de comentarios sobre seguridad, y animamos a desarrolladores e investigadores de seguridad a auditar el código y reportar problemas de seguridad.

Los procesos de investigación y desarrollo de Odoo incluyen revisiones de código que consideran aspectos de seguridad tanto para código nuevo como para código aportado.

Seguridad desde el diseño

El marco de Odoo está diseñado para evitar de forma predeterminada las clases comunes de vulnerabilidades de seguridad:

  • La inyección SQL se evita mediante una API de nivel superior que, por lo general, elimina la necesidad de elaborar consultas SQL de forma manual.
  • La falsificación de solicitudes entre sitios (XSS) se evita mediante un sistema de plantillas de alto nivel que escapa los datos inyectados de forma automática.
  • El marco impide el acceso RPC a métodos privados, lo que reduce el riesgo de exponer funciones que puedan ser objeto de explotación.

Consulta la sección Vulnerabilidades principales de OWASP para obtener más información sobre las protecciones integradas en el marco de Odoo.

Pruebas de seguridad independientes

Odoo se somete con regularidad a evaluaciones de empresas de seguridad independientes contratadas por nuestros clientes y posibles clientes para realizar auditorías de seguridad y pruebas de penetración. El equipo de seguridad de Odoo revisa los resultados e implementa medidas correctivas cuando es necesario.

No podemos divulgar estos reportes de evaluación porque son confidenciales y pertenecen a las organizaciones que los solicitaron.

Odoo también trabaja con una comunidad activa de investigadores de seguridad independientes que revisan nuestro código fuente y nos ayudan a mejorar su seguridad de forma continua. Nuestro proceso de investigación y divulgación de seguridad está en nuestra Divulgación responsable .

Vulnerabilidades principales de OWASP

A continuación, resumimos cómo Odoo aborda los riesgos comunes de seguridad de las aplicaciones web identificados por el Proyecto de seguridad de aplicaciones web abiertas (OWASP, por sus siglas en inglés):

  • Fallos de inyección: Los fallos de inyección ocurren al pasar datos que no son confiables a un intérprete como parte de un comando o consulta, lo que puede provocar la ejecución de comandos no deseados o la modificación de los datos.

    Odoo usa un marco de trabajo de mapeo objeto-relacional (ORM) que abstrae la construcción de consultas y evita la inyección SQL de forma predeterminada. Por lo general, los desarrolladores no necesitan elaborar consultas SQL de forma manual, sino que el ORM genera las consultas y escapa los parámetros de forma adecuada.

  • Secuencias de comandos entre sitios (XSS): Las vulnerabilidades XSS ocurren al incluir contenido no confiable en una página web sin el escape o la codificación adecuados, lo que puede permitir que un atacante ejecute scripts en el navegador de otro usuario.

    La estructura de Odoo escapa de forma predeterminada las expresiones que se muestran en las vistas y páginas, lo que evita XSS en el uso normal. Los desarrolladores deben marcar de forma explícita las expresiones como seguras antes de incluirlas como contenido sin procesar en las páginas mostradas.

  • Falsificación de solicitudes entre sitios (CSRF): Un ataque CSRF intenta hacer que el navegador de un usuario autenticado envíe una solicitud no autorizada a una aplicación web mediante la sesión existente del usuario.

    El motor de sitios web de Odoo incluye protección integrada contra CSRF. Los controladores HTTP no aceptan solicitudes POST protegidas sin el token de seguridad correspondiente. El token se proporciona cuando el usuario accede de forma legítima al formulario correspondiente y un atacante no puede falsificarlo.

  • Ejecución de archivos maliciosos: Las vulnerabilidades de inclusión remota de archivos pueden permitir que un atacante suba y ejecute código o datos maliciosos en un servidor.

    Odoo no expone funciones para la inclusión remota de archivos. Los usuarios con privilegios pueden personalizar ciertas funciones mediante expresiones que el sistema evalúa, pero estas expresiones se ejecutan en un entorno aislado y depurado con acceso limitado a las funciones permitidas.

  • Referencia directa a objetos insegura: Las referencias directas a objetos exponen identificadores de objetos internos, como registros o archivos. Estas se convierten en una vulnerabilidad cuando manipular esos identificadores permite obtener acceso de forma no autorizada.

    Odoo aplica el control de acceso de forma independiente de la interfaz de usuario. Por lo tanto, exponer referencias a objetos internos en las URL no permite eludir la autorización: cada solicitud debe pasar por la capa de validación del acceso a los datos.

  • Almacenamiento criptográfico inseguro: La protección deficiente o débil de las credenciales o los datos confidenciales almacenados puede exponer a los usuarios a accesos no autorizados, robo de identidad y otras formas de abuso.

    Odoo usa un algoritmo de cifrado de contraseñas seguro que cumple los estándares del sector (PBKDF2 + SHA-512 con expansión de claves de forma predeterminada) para proteger las contraseñas de usuario almacenadas. También puedes usar sistemas de autenticación externos, como OIDC/OAuth, para evitar almacenar las contraseñas de usuario de forma local.

  • Comunicaciones inseguras: La información confidencial puede quedar expuesta cuando las aplicaciones no cifran las comunicaciones de red de forma adecuada.

    Odoo en la nube aplica HTTPS de forma predeterminada. Para las instalaciones locales, recomendamos ejecutar Odoo detrás de un servidor web que proporcione cifrado y redirija las solicitudes a Odoo, como Apache, Lighttpd o nginx. La guía de implementación de Odoo incluye una Lista de verificación de seguridad para proteger implementaciones públicas.

  • Falta de restricción del acceso a las URL: Las aplicaciones pueden exponer funciones confidenciales cuando la autorización solo se aplica al ocultar los enlaces o las URL a usuarios que no están autorizados.

    Odoo no depende de la interfaz de usuario ni de URL ocultas para controlar el acceso. Cada solicitud debe pasar por la capa de validación del acceso a los datos, por lo que manipular una URL o acceder a ella de forma directa no permite eludir la autorización. Cuando una URL proporciona de forma intencional acceso sin autenticación a información confidencial, como un enlace de confirmación de la orden de un cliente, la URL se protege con un token único firmado de forma digital y se envía solo al destinatario previsto.

Reporte de vulnerabilidades informáticas

Para reportar una vulnerabilidad de seguridad, usa nuestra Página de divulgación responsable. Los reportes de seguridad reciben alta prioridad y el equipo de seguridad de Odoo los evalúa. Trabajamos con quienes los envían para investigar y solucionar los problemas confirmados y, cuando corresponde, comunicarlos de forma responsable a los clientes y usuarios de Odoo.

— Odoo en la nube (la plataforma) —Copias de seguridad y recuperación ante desastresSeguridad de las bases de datosSeguridad de las contraseñasAcceso del personalSeguridad del sistemaSeguridad físicaSeguridad de las tarjetas de créditoEncriptación de datosDefensa de la red— Odoo (el software) —Seguridad del softwareSeguridad desde el diseñoAuditorías de seguridad independientesPrincipales vulnerabilidades de OWASPReportar vulnerabilidades de seguridad
Comunidad
  • Tutoriales
  • Documentación
  • Foro
Código abierto
  • Descargar
  • GitHub
  • Runbot
  • Traducciones
Servicios
  • Alojamiento en Odoo.sh
  • Soporte
  • Actualizaciones del software
  • Desarrollos personalizados
  • Educación
  • Encuentra un contador
  • Encuentra un partner
  • Conviértete en partner
Sobre nosotros
  • Nuestra empresa
  • Activos de marca
  • Contáctanos
  • Empleos
  • Eventos
  • Podcast
  • Blog
  • Clientes
  • Legal • Privacidad
  • Seguridad
الْعَرَبيّة Català 简体中文 繁體中文 (台灣) Čeština Dansk Nederlands English Suomi Français Deutsch हिंदी Bahasa Indonesia Italiano 日本語 한국어 (KR) Lietuvių kalba Język polski Português (BR) Português română русский язык Slovenský jazyk Slovenščina Español (América Latina) Español Svenska ภาษาไทย Türkçe українська Tiếng Việt

Odoo es un conjunto de aplicaciones de código abierto que cubren todas las necesidades de tu empresa: CRM, comercio electrónico, contabilidad, inventario, punto de venta, gestión de proyectos, etc.

La propuesta única de valor de Odoo es ser muy fácil de usar y estar totalmente integrado.

Sitio web hecho con

Odoo Experience on YouTube

1. Use the live chat to ask your questions.
2. The operator answers within a few minutes.

Live support on Youtube
Watch now