Configuración: Seguridad¶
Propósito¶
Proteger el entorno de NEXGestión contra accesos no autorizados y fugas de información.
Políticas disponibles¶
- Reglas de Contraseña: Obligar a una longitud mínima, uso de mayúsculas, números y símbolos.
- Expiración de Sesión: Tiempo máximo de inactividad (ej. 30 minutos) antes de que el token JWT expire o se cierre la sesión en PHP.
- Bloqueo tras reintentos (Brute Force): Bloquear temporalmente una IP o cuenta tras X intentos fallidos.
- Doble Factor de Autenticación (2FA): Obligar a todos los usuarios staff a escanear un QR (Google Authenticator / TOTP) para iniciar sesión.
- Lista Blanca de IPs: Restringir el acceso al panel staff únicamente a direcciones IP específicas (ej. la IP fija de la oficina).
Riesgos y mitigaciones¶
- Activar la lista blanca de IPs requiere cuidado: si la IP dinámica del administrador cambia, podría quedarse fuera. Hay un comando por consola (
php bin/reset_ip_whitelist.php) en caso de emergencia.