Proteger tu cuenta es una responsabilidad compartida: nosotros ponemos las medidas técnicas y tú decides cómo usarlas. En esta página encontrarás, en orden, los nueve frentes de seguridad de Cedra Trevinda, qué hace cada uno, qué te pedimos a ti y qué ocurre si algo sale mal.
Ninguna medida elimina el riesgo por completo. Por eso combinamos controles automáticos con consejos prácticos y con un canal de soporte que responde de día y de noche.
1. Verificación en dos pasos (2FA/MFA)
La verificación en dos pasos añade un segundo factor al acceso: además de tu contraseña, confirmas con un código temporal generado por una aplicación de autenticación, como Google Authenticator o Authy, o recibido por mensaje de texto al celular que registraste.
Te pedimos activarla durante la primera llamada con tu gerente personal. No es obligatoria para crear la cuenta, pero sí para solicitar retiros y para cambiar datos sensibles, porque son las acciones que más interesan a quien intenta suplantarte.
Si pierdes el acceso al segundo factor, puedes recuperarlo con los códigos de respaldo que te mostramos al activarlo o siguiendo el proceso de la sección 6.
Consejo: elige la aplicación de autenticación en lugar del mensaje de texto siempre que puedas. Un mensaje de texto puede interceptarse si un delincuente consigue duplicar tu tarjeta SIM, un fraude que se conoce como SIM swapping y que también se ha visto en Colombia.
2. Cifrado
La información viaja cifrada entre tu dispositivo y nuestros servidores mediante conexiones seguras HTTPS con protocolos TLS actuales. Esto impide que un tercero lea o modifique lo que envías, por ejemplo en una red wifi pública.
Los datos almacenados también se cifran: contraseñas con funciones de resumen diseñadas para ello, y datos personales y credenciales de integración en bases de datos cifradas. El equipo de infraestructura es el responsable de los sistemas de cifrado y de rotar las claves.
Las claves API de tu exchange se guardan cifradas y nunca se muestran completas después de guardarlas.
El cifrado protege la información mientras viaja y mientras reposa, pero no puede proteger un dispositivo infectado. Por eso, de tu parte, mantén actualizados el sistema operativo y el navegador y no instales programas de origen dudoso.
3. Protección contra fraude y phishing
Nuestro único dominio oficial es cedra-trevinda.org y nuestros correos salen de direcciones que terminan en ese dominio. Si recibes un mensaje que parece nuestro pero viene de otro dominio, no pulses sus enlaces.
En tu perfil puedes definir un código antiphishing: una palabra o frase que incluimos en cada correo legítimo. Si un correo dice ser nuestro y no trae tu código, trátalo como sospechoso. Nunca te pediremos tu contraseña, el código de verificación ni tu clave secreta de API por teléfono, chat o correo.
Desconfía especialmente cuando un mensaje:
crea urgencia («tu cuenta será bloqueada hoy»);
te pide entrar desde un enlace en lugar de escribir la dirección tú mismo;
promete bonos o ganancias que no aparecen en este sitio.
Para más ejemplos de suplantación, consulta el aviso de fraude.
4. Alertas de inicio de sesión
Cada vez que alguien inicia sesión desde un dispositivo o una ubicación que no reconocemos, te enviamos un aviso por correo electrónico y, si las tienes activadas, una notificación push en tu celular. El mensaje indica la fecha, la hora, el tipo de dispositivo y una ubicación aproximada.
También te avisamos ante actividad que parezca inusual, como varios intentos fallidos seguidos, un cambio de correo o de celular, o la creación de una nueva clave API. Si no fuiste tú, cambia tu contraseña de inmediato y escríbenos.
Recomendamos mantener estas alertas siempre activadas, aunque recibas varias: son el aviso más temprano de que algo no va bien y cuestan unos segundos de lectura.
5. Gestión de dispositivos y sesiones
En la sección de seguridad de tu panel ves todas las sesiones activas, con dispositivo, navegador y última actividad. Puedes cerrar una sesión concreta o todas a la vez con un clic, y el acceso se revoca en el momento.
Las sesiones se cierran automáticamente tras un periodo de inactividad. Te recomendamos cerrar sesión al terminar cuando uses un equipo compartido y no guardar tu contraseña en navegadores de uso público.
Una buena costumbre es revisar la lista de sesiones una vez al mes, y siempre después de haber iniciado sesión desde un computador que no sea tuyo.
6. Recuperación de la cuenta
Si olvidas tu contraseña, puedes restablecerla con un enlace enviado al correo registrado. Si perdiste el acceso al correo o al segundo factor, el soporte inicia una verificación de identidad: te pedimos confirmar datos de la cuenta y, cuando es necesario, un documento de identidad y una foto en vivo.
Por seguridad, tras recuperar una cuenta pueden aplicarse limitaciones temporales, como un tiempo de espera antes de poder solicitar retiros. Es una medida para proteger tus fondos si quien intentó la recuperación no eras tú.
Para que el proceso sea ágil, ten a mano tu documento de identidad, el acceso al correo registrado y, si lo recuerdas, el dispositivo desde el que solías iniciar sesión.
7. Permisos de las claves API
La plataforma se conecta a tu exchange mediante una clave API que tú creas allí. Los exchanges permiten asignarle permisos distintos: lectura (ver saldos y operaciones), operación (abrir y cerrar posiciones) y retiro de fondos.
Nuestra recomendación, y lo que configuramos contigo, es activar solo lectura y operación, y dejar el retiro desactivado. Así, aunque alguien accediera a la clave, no podría sacar dinero de tu exchange. Si además el exchange lo permite, limita la clave a nuestras direcciones IP.
Si alguna vez sospechas que una clave se filtró, elimínala directamente en tu exchange: el efecto es inmediato y no depende de nosotros. Después puedes crear una nueva y conectarla otra vez en pocos minutos.
8. Historial de auditoría
Cada cuenta tiene un registro de actividad que puedes consultar: inicios de sesión, conexiones de exchange, cambios de contraseña y de datos de contacto, y modificaciones de estrategias y de ajustes de la plataforma.
El historial muestra qué cambió, cuándo y desde qué dispositivo. Revisarlo con regularidad es una de las formas más rápidas de detectar un acceso que no reconoces, y puedes exportarlo en un archivo para guardarlo o compartirlo con tu gerente cuando necesites una segunda opinión. Conservamos estos registros durante el tiempo indicado en la política de privacidad.
9. Soporte ante incidentes
Si sospechas que tu cuenta fue comprometida, escribe a [email protected] con el asunto «Incidente de seguridad» o llama a tu gerente personal. Atendemos las 24 horas del día.
Con tu solicitud podemos bloquear la cuenta de inmediato para impedir nuevos accesos u operaciones, y escalamos el caso al área de seguridad. Te informamos del estado por el mismo canal, normalmente dentro de las primeras horas, y te indicamos los pasos para restablecer el acceso de forma segura.
Como objetivo de servicio, confirmamos la recepción del reporte en menos de una hora y damos una actualización al menos cada 24 horas mientras el caso siga abierto. Cuando el incidente afecte datos personales, seguimos además el procedimiento de la normativa colombiana de protección de datos.
Activa tu cuenta con la seguridad bien configurada
Tu gerente personal te ayuda a activar la verificación en dos pasos y a ajustar los permisos de tu clave API en la primera llamada.