Seguridad
Autenticación en dos pasos, códigos de recuperación, passkeys, opciones de inicio de sesión y cómo funcionan las sesiones.
Tu cuenta de LaunchPulse es la llave de tus analytics. Esto es lo que la protege y cómo activar cada pieza.
Todo lo de abajo está en la configuración de tu cuenta.
Iniciar sesión
Tu inicio de sesión base es correo y contraseña. Las contraseñas se cifran con argon2id: nunca se guardan de una forma que alguien pueda leer, nosotros incluidos.
También puedes ver:
- Una verificación anti-bots de Cloudflare Turnstile en el formulario, cuando está activa.
- “Iniciar sesión con una passkey” — se salta la contraseña por completo, si registraste alguna.
- OAuth con Google y GitHub, cuando está configurado.
Si tienes MFA activado, después de la contraseña se te pedirá un segundo factor: un código de 6 dígitos de tu app de autenticación, o uno de tus códigos de recuperación.
App de autenticación (TOTP)
Al activarlo, LaunchPulse te muestra un código QR y también una clave base32 manual, por si tu app no puede escanear. Agrégalo a tu autenticador y confirma con un código de 6 dígitos para terminar el registro.
Los parámetros, por si los necesitas para una configuración manual o un autenticador propio:
| Parámetro | Valor |
|---|---|
| Emisor | LaunchPulse |
| Algoritmo | SHA-1 |
| Dígitos | 6 |
| Período | 30 segundos |
| Tolerancia | ±1 paso |
La tolerancia de ±1 paso significa que se acepta también el código de la ventana de 30 segundos contigua, así que un reloj ligeramente desfasado no te deja afuera.
Dos cosas que conviene saber:
- Los códigos no se pueden reutilizar. Una vez usado, un código queda rechazado por el resto de su ventana, aunque todavía sea válido en el tiempo. Si te equivocas al escribir y vuelves a poner el mismo código, espera al siguiente.
- El secreto se guarda cifrado.
Desactivar TOTP requiere un código vigente. No puedes apagar el segundo factor solo con tener la sesión abierta.
Códigos de recuperación
Con TOTP activo aparece la tarjeta de códigos de recuperación. Te da 8 códigos de un solo uso, con formato xxxxx-xxxxx.
Se muestran una sola vez. Hay botones de Copiar y Descargar — Descargar te entrega launchpulse-recovery-codes.txt. Después de salir de esa pantalla, la tarjeta solo te dice cuántos códigos quedan. No puede volver a mostrarlos, porque los códigos se guardan cifrados, no en forma legible.
Cada código sirve exactamente una vez. Cuando te queden pocos, regeneras: eso pide un código TOTP vigente y reemplaza el conjunto completo.
Guárdalos donde de verdad los vayas a encontrar. Un gestor de contraseñas es la respuesta correcta. Una captura de pantalla en la carpeta de descargas no lo es. Estos códigos son tu forma de volver a entrar si pierdes el teléfono.
Passkeys
Agregar passkey ejecuta la ceremonia de registro WebAuthn de tu navegador — Touch ID, Windows Hello, una llave física o tu teléfono, según el dispositivo. Después le pones un apodo para poder distinguir tus dispositivos más adelante.
La lista muestra cada passkey registrada con un enlace para Eliminar.
Una vez registrada, puedes iniciar sesión con la passkey directamente desde la página de login, sin escribir contraseña.
Sesiones
Las sesiones duran 30 días y son deslizantes: cada vez que usas la app el reloj se reinicia, así que una cuenta activa se mantiene con sesión iniciada.
La cookie de sesión es httpOnly (JavaScript no puede leerla), SameSite=Lax y Secure en producción. Del lado del servidor solo se guarda un hash del token de sesión, así que leer la base de datos no le entrega a nadie una sesión funcional.
Límites contra abuso: los intentos de inicio de sesión están limitados a unos 10 por minuto, y los registros a unos 5 por hora por IP.
Lo que recomendamos
Tres pasos, en orden:
- Activa TOTP. Es la mejora más grande y toma un minuto.
- Guarda tus códigos de recuperación en tu gestor de contraseñas, en el mismo momento en que se muestran.
- Agrega una passkey. Después de eso, entrar todos los días es una huella en vez de una contraseña más un código.
El MFA no tiene que ver con tus claves de tracking
Vale la pena decirlo claro, porque genera confusión: el MFA protege tu cuenta del panel. No tiene nada que ver con las claves que tu sitio usa para enviar eventos. Ese es un sistema aparte, con reglas aparte.
Tu clave pública está pensada para ser visible en el código fuente de tu página: así funciona el tracking en el navegador, y una clave pública filtrada no da acceso a tus datos. Las claves de servidor sí son secretas y se manejan de otra forma.
- Referencia del SDK — la clave del navegador y cómo se usa.
- Eventos desde el servidor — claves de servidor y cómo mantenerlas en secreto.
Qué sigue
- Cuenta y facturación — plan, prueba y cambios de correo.
- Privacidad — qué recolecta LaunchPulse sobre tus visitantes.