Límites de seguridad verificables
Acceso controlado a Stripe para un traspaso de facturación sensible
Migrar suscripciones exige acceso suficiente para inspeccionar y recrear objetos de cobro, pero ese acceso debe tener una finalidad concreta, un plazo limitado y una separación clara respecto a las credenciales de pago de los clientes.
La respuesta directa
MoveMRR utiliza Restricted Stripe API Keys específicas para cada finalidad y valida los permisos necesarios. Las claves reales almacenadas usan Supabase Vault, caducan en MoveMRR después de 30 días y no se devuelven al navegador. MoveMRR no trata números de tarjeta sin procesar; Stripe copia las credenciales de pago elegibles. El sembrado de sandboxes usa claves separadas de una sola ejecución para lectura real y escritura de prueba, que se entregan al proceso del backend y no se guardan como claves del proyecto. Estos controles reducen la exposición, pero no sustituyen la aprobación, la conciliación y la revocación por los titulares de las cuentas.
Datos de seguridad del producto revisados el 24 de julio de 2026
Controles aplicados y su límite exacto
Cada control responde a un riesgo distinto: los permisos restringidos limitan acciones, Vault protege el secreto almacenado, la caducidad limita su uso en MoveMRR y el proceso de Stripe mantiene los datos de tarjeta sin procesar fuera del flujo.
Acceso a Stripe para una finalidad concreta
MoveMRR usa Restricted Stripe API Keys específicas para cada finalidad y valida los permisos requeridos.
Límite: Los permisos cambian según la función de origen o destino. Una Restricted Key sigue siendo un secreto sensible que el titular de la cuenta debe crear, revisar y revocar.
Vault y caducidad de las claves reales
Las claves reales almacenadas usan Supabase Vault, caducan dentro de MoveMRR después de 30 días y no vuelven al navegador tras su almacenamiento.
Límite: La caducidad de MoveMRR controla el uso dentro del producto. No sustituye la revocación en el Stripe Dashboard al terminar o ante una posible exposición.
Sin tratamiento de números de tarjeta
MoveMRR no trata números de tarjeta sin procesar. Stripe copia las credenciales de pago elegibles.
Límite: MoveMRR sí procesa identificadores de objetos de cobro y metadatos necesarios. La elegibilidad y la autenticación dependen de Stripe, los emisores y la normativa aplicable.
Claves separadas de una sola ejecución para sandboxes
Un proceso de sembrado usa una clave real de solo lectura para consultar y otra clave de prueba para escribir en el sandbox elegido. Los secretos completos se pasan al ejecutor del backend y no se guardan como claves del proyecto.
Límite: El contexto de auditoría puede registrar el identificador de cuenta y un prefijo corto, nunca el secreto completo. Esta excepción está separada de las claves de origen y destino almacenadas para una migración normal.
Por qué las Restricted Keys son la credencial normal
Una clave secreta de Stripe puede autorizar acciones importantes. Por eso MoveMRR usa Restricted Keys específicas para el acceso normal de origen y destino y comprueba sus permisos. La función de origen necesita leer los objetos que describen la facturación vigente. La de destino necesita los permisos requeridos para recrear los objetos acordados. Separarlas facilita revisar la capacidad concedida.
El principio de privilegio mínimo no produce una lista idéntica para todos los proyectos. Subscription Schedules, cupones, impuestos, Products, Prices o la recreación opcional de webhooks pueden cambiar el alcance. La regla práctica es conceder los permisos documentados para el flujo elegido, rechazar una clave insuficiente y evitar permisos ajenos al trabajo.
- Crea una clave dedicada: no reutilices una clave operativa amplia de otra integración.
- Ponle una etiqueta clara: indica en Stripe la finalidad MoveMRR y su función de origen o destino.
- Revisa y revoca: elimina la clave en Stripe después de conciliar y traspasar la aplicación.
Qué significan Supabase Vault y la caducidad a 30 días
Las claves reales almacenadas utilizan Supabase Vault. Tras guardarlas, el secreto real no se devuelve al navegador; la interfaz recibe estado y metadatos de validación, no el valor de la clave. Las operaciones internas solicitan el secreto solo cuando necesitan llamar a Stripe. Si la vía segura de Vault no está disponible, MoveMRR rechaza almacenar una clave real en lugar de degradarla silenciosamente a una codificación Base64.
Una clave real guardada recibe una fecha de caducidad en MoveMRR después de 30 días. Cuando vence, las operaciones rechazan su uso y el proceso de limpieza puede retirar el secreto almacenado. Este límite reduce la retención, pero no entra en Stripe para revocar la credencial. La rotación, revocación y respuesta a incidentes siguen siendo responsabilidad del titular.
Cómo permanecen las credenciales de pago en Stripe
MoveMRR no recopila ni almacena números de tarjeta sin procesar. Cuando una migración cumple los requisitos, Stripe puede copiar datos elegibles de clientes y métodos de pago entre cuentas. El flujo de MoveMRR relaciona después los objetos Customer y Payment Method copiados con las nuevas suscripciones de destino. Stripe documenta tanto los datos elegibles como los objetos excluidos de Customer Data Copy.
Esta separación no significa que todos los métodos funcionen sin seguimiento. Métodos no admitidos, ausencia de método predeterminado, rechazos del emisor y Strong Customer Authentication pueden exigir correcciones o intervención. El ensayo y el informe de excepciones son controles operativos, no una garantía de autorización futura.
El sembrado de sandboxes es una excepción separada
El sembrado reproduce estructuras seleccionadas de una cuenta real dentro del modo de prueba de Stripe. Para una ejecución, el operador proporciona una clave real de lectura y una clave de prueba con las escrituras necesarias en el sandbox. Ambas viajan como argumentos al proceso del backend y no se insertan en los registros de claves almacenadas del proyecto.
El cliente real es de solo lectura por contrato del código y todas las escrituras del sembrado apuntan a una cuenta de prueba. El servicio valida modo y permisos antes de empezar. La sincronización de clientes entre dos sandboxes preparados es otra operación y utiliza las claves de prueba guardadas para origen y destino. Esta separación impide convertir permisos temporales de sembrado en el acceso normal de una migración real.
Responsabilidades que conservan comprador y vendedor
MoveMRR puede aplicar controles dentro del producto, pero no decidir quién debe autorizar el acceso en una transacción. Comprador y vendedor deben nombrar responsables para la cuenta de origen, la cuenta de destino, la aplicación, el cutover y el canal de incidentes. También deben acordar cuándo crear las claves, quién revisa las pruebas y quién revoca el acceso tras la conciliación final.
Las credenciales de la aplicación, los Webhook Signing Secrets, los permisos de la base de datos y el acceso del personal están separados del almacenamiento de Stripe API Keys. Un traspaso completo requiere un inventario propio para cada elemento. Esta página no afirma una certificación, un dictamen de auditoría ni una protección absoluta. Describe el comportamiento actual del producto y enlaza las fuentes de la plataforma.
Un ciclo de acceso defendible
-
Definir funciones de origen y destino
Acordad qué cuenta se lee o escribe, qué objetos opcionales entran en el alcance y quién aprueba el acceso.
-
Crear Restricted Keys dedicadas
Concede los permisos documentados, etiqueta cada clave en Stripe y valídala dentro de MoveMRR.
-
Probar antes de cambiar la facturación real
Usa comprobaciones y un ensayo para detectar permisos, correspondencias y excepciones de métodos de pago.
-
Conciliar, traspasar y revocar
Verifica el destino, actualiza referencias, entrega secretos de webhook cuando proceda y revoca las claves en Stripe.
Lo que estos controles no garantizan
- Las Restricted Keys reducen permisos, pero siguen siendo secretos capaces de causar impacto dentro del alcance concedido.
- La caducidad a 30 días impide el uso posterior en MoveMRR; solo el titular puede revocar la clave en la plataforma Stripe.
- Vault protege secretos reales almacenados, pero la seguridad también depende del acceso a cuentas, endpoints, revisión e incidentes.
- No manejar números de tarjeta sin procesar no garantiza que todos los pagos futuros sean fluidos tras la migración.
- Esta página no atribuye a MoveMRR SOC 2, ISO 27001, certificación PCI ni ninguna otra certificación externa.
Preguntas frecuentes de seguridad
¿MoveMRR almacena Stripe API Keys?
En una migración normal, las claves reales almacenadas usan Supabase Vault y caducan dentro de MoveMRR después de 30 días. MoveMRR guarda estado y metadatos de cuenta, pero no devuelve el secreto real al navegador. El titular sigue siendo responsable de revocar la credencial en Stripe al terminar el proyecto.
¿Puedo usar mi clave secreta habitual de Stripe?
El enfoque documentado es una Restricted Key dedicada, específica y con permisos validados. Reutilizar una clave amplia aumenta el posible impacto y dificulta razonar sobre su revocación posterior.
¿Recibe MoveMRR los números de tarjeta de los clientes?
No. MoveMRR no maneja números de tarjeta sin procesar. Stripe copia las credenciales elegibles. MoveMRR trabaja con objetos, identificadores y correspondencias de cobro necesarios para coordinar las suscripciones.
¿Qué cambia con las claves de sembrado de sandbox?
Son credenciales separadas para una sola ejecución: una clave real de lectura para consultar y una clave de prueba de escritura para el sandbox. Se pasan al backend y no se guardan como claves normales del proyecto.
¿La caducidad revoca automáticamente la clave en Stripe?
No. La caducidad impide que MoveMRR use la clave después del plazo. El titular de la cuenta debe revocarla también en Stripe tras la conciliación o de inmediato si sospecha una exposición.
¿Este modelo garantiza una migración sin riesgo?
No. Reduce riesgos concretos de credenciales y datos. Siguen siendo necesarios permisos correctos, revisión del ensayo, aprobación de responsables, traspaso de aplicación, conciliación y un plan para excepciones.
Fuentes primarias de plataforma
Las fuentes de Stripe definen el comportamiento de claves y copia en su plataforma. La fuente de Supabase explica Vault. Las afirmaciones específicas de MoveMRR corresponden a la fecha de revisión indicada.
- Buenas prácticas de Stripe API Keys (se abre en una pestaña nueva)
Guía oficial para proteger, restringir, rotar y hacer caducar claves de Stripe.
- Stripe Restricted Keys (se abre en una pestaña nueva)
Documentación oficial para limitar permisos de recursos en una clave.
- Stripe Customer Data Copy (se abre en una pestaña nueva)
Alcance oficial de datos elegibles y objetos de Stripe que no se copian.
- Documentación de Supabase Vault (se abre en una pestaña nueva)
Documentación primaria de la función de secretos usada para claves reales almacenadas.