Saltar al contenido principal

SEGURIDAD DE ACCESO

Una migración temporal no necesita una clave general permanente

Utiliza claves restringidas y específicas para el proyecto siempre que las operaciones elegidas lo permitan. La cuenta de origen suele leerse; la de destino necesita escrituras controladas. Ambas credenciales deben validarse, custodiarse y revocarse de forma independiente.

La respuesta directa

Crea una clave restringida distinta en cada cuenta, concede solo los recursos necesarios, confirma modo y `acct_…`, guárdala en un almacén de secretos y registra propietario y caducidad. No pegues una clave secreta amplia en herramientas, hojas de cálculo o mensajes si una clave restringida puede realizar el trabajo.

Revisión técnica: 24 de julio de 2026

Por qué origen y destino tienen permisos diferentes

El origen proporciona inventario: clientes, suscripciones, precios y configuración necesaria para preparar el manifiesto. Salvo que el plan incluya una acción explícita de desactivación, no necesita crear objetos. El destino crea o programa suscripciones y puede necesitar leer y utilizar clientes, precios y otros objetos propios.

Separar las credenciales reduce el alcance de un error y hace visible quién puede hacer qué. No reutilices una clave del producto porque suele tener permisos y una vida útil más amplios. Tampoco concedas escritura en origen «por si acaso» sin relacionarla con una función seleccionada y aprobada.

Principio de permisos por cuenta
CuentaUso principalControl
OrigenInventario y validaciónLectura salvo acción aprobada
DestinoConsulta y creaciónEscritura solo en recursos necesarios
AplicaciónOperación continuaCredencial separada de la migración

Definir el perfil por funciones

Los permisos concretos dependen del flujo: lectura de clientes, suscripciones, productos y precios; escritura de suscripciones o calendarios; y, si se elige, operaciones relacionadas con webhooks o desactivación. Consulta la interfaz y documentación vigente de Stripe porque los recursos y opciones pueden cambiar.

Empieza sin permisos opcionales. Activa cada capacidad cuando exista una necesidad documentada y vuelve a validar. MoveMRR puede detectar permisos requeridos por sus funciones actuales, pero esa validación no otorga autorización jurídica ni evalúa por sí sola el contrato entre las partes.

Las claves de prueba y de producción deben crearse en el modo correcto. Nunca pruebes una clave Live introduciéndola en código local, comandos compartidos o herramientas no aprobadas. Usa el canal seguro del producto y comprueba que el resultado identifica la cuenta prevista.

Crear y validar sin exponer el secreto

Solo una persona autorizada de la cuenta debe crear la clave. Asigna un nombre que incluya proyecto, lado y entorno; por ejemplo, migración, origen y producción. Guarda la fecha, el propietario y el plan de revocación fuera del valor secreto.

Valida que el prefijo y modo sean correctos, que la API responda, que el identificador `acct_…` coincida y que las lecturas o escrituras mínimas funcionen. Un error de permisos debe resolverse modificando el recurso necesario, no sustituyendo la clave por una general sin análisis.

  1. 1 Autenticarse en la cuenta correcta con segundo factor.
  2. 2 Crear una clave restringida con el perfil mínimo aprobado.
  3. 3 Introducirla únicamente en el formulario seguro del proyecto.
  4. 4 Verificar cuenta, modo y comprobaciones de recursos.
  5. 5 Registrar el resultado sin copiar el secreto en informes.

Almacenamiento y ciclo de vida

Los secretos deben cifrarse en tránsito y reposo dentro del servicio previsto. El equipo no debe incluirlos en CSV, capturas, registros de aplicación, incidencias o correo. Limita quién puede revelar o reemplazar una credencial y registra las acciones administrativas.

Rota inmediatamente una clave si se ha expuesto, si cambia el personal autorizado o si aparece un uso inesperado. Tras el corte, conserva la clave solo durante la observación realmente necesaria y luego revócala desde Stripe. Confirma que los trabajos pendientes ya no dependen de ella.

La aplicación del comprador necesita su propia estrategia de secretos. La clave de migración está diseñada para un proyecto temporal y no debe quedar como dependencia invisible de altas, portal o recobro.

Límites del control por permisos

Una clave restringida limita recursos, pero una operación permitida todavía puede crear un objeto equivocado. Combina permisos con entorno correcto, manifiesto firmado, simulación, idempotencia, aprobación y conciliación. Ningún control individual sustituye a los demás.

MoveMRR no recibe números de tarjeta sin procesar y no sustituye el proceso de copia de credenciales de Stripe. La seguridad del dispositivo del operador, su cuenta de Stripe, el gestor de contraseñas y los accesos de equipo sigue bajo responsabilidad de las partes.

Preguntas frecuentes

¿Necesito usar la clave secreta general de Stripe?

Normalmente no cuando las funciones pueden realizarse con una clave restringida. Concede únicamente los permisos que MoveMRR o el flujo elegido valide como necesarios.

¿Puedo usar la misma clave para origen y destino?

No. Son cuentas y responsabilidades distintas. Crea una credencial por cuenta, lado, entorno y finalidad para reducir alcance y facilitar revocación.

¿Cuándo debo revocar las claves?

Después del corte y de la ventana de observación necesaria, cuando las tareas aprobadas hayan terminado. Revoca antes si se expone la clave o cambia la autorización.

Fuentes y base técnica

Preparar el siguiente paso con evidencias

Comprueba las cuentas reales, documenta las excepciones y no cambies la facturación hasta contar con una aprobación verificable.

Preparar accesos mínimos