Saltar al contenido principal
Documentación

Seguridad de la cuenta

Tu cuenta

Puedes iniciar sesión con correo y contraseña, con un enlace mágico o con un proveedor social, según lo que esté activado en tu despliegue. Todo se gestiona en Cuenta.

  • Verificación en dos pasos: activa TOTP en Cuenta → Seguridad y vincula cualquier aplicación de autenticación. Los códigos de recuperación se muestran una sola vez; guárdalos donde sigas teniéndolos si pierdes el móvil.
  • Sesiones: Cuenta → Sesiones lista dónde tienes la sesión iniciada, con dispositivo y última actividad. Revoca las que no reconozcas; al revocarlas se cierran de inmediato.
  • Contraseña: cambiarla cierra las demás sesiones.

Cómo se guardan tus credenciales

CredencialCómo se conserva
Token de servicio web de MoodleCifrado en reposo (AES-256-GCM). No se vuelve a mostrar nunca.
Clave MCPSolo su hash, sus 4 últimos caracteres y su estado. El valor se muestra una vez, al crearla.
Secreto del panelSe usa para verificar la firma de las peticiones; se muestra una vez y se puede rotar.
Clave de licenciaIdentifica la instalación. No sirve de nada sin una firma válida.

Como el panel guarda hashes en lugar de valores, nadie —tampoco el soporte— puede recuperar una clave perdida. Emite una nueva y revoca la antigua.

Qué protege la conexión

  • Cada petición entre el plugin y el panel se firma con HMAC-SHA256 y se rechaza fuera de una ventana de ±5 minutos, lo que cierra la ventana de repetición.
  • Una licencia desconocida y una firma incorrecta devuelven el mismo error, así que la API no sirve para enumerar instalaciones.
  • La URL de tu Moodle se valida contra rangos de direcciones privadas, y las llamadas se hacen con un cliente fijado contra SSRF, con tiempo límite y tope de tamaño de respuesta.
  • Las credenciales MCP se comprueban en cada petición, así que la revocación surte efecto en la llamada siguiente.
  • Las herramientas que borran algo piden confirmación: si se llaman sin ella devuelven una vista previa y no cambian nada, de modo que el asistente tiene que volver a ti antes de eliminar nada.

Si algo se ve comprometido

  1. Se ha filtrado una clave: revócala en Organización → Moodle → Claves MCP. Su siguiente llamada será rechazada. Emite una de repuesto.
  2. Se ha filtrado el secreto del panel: rota las credenciales en Organización → Moodle y pega el par nuevo en el plugin.
  3. Una cuenta está comprometida: cambia la contraseña (lo que cierra las demás sesiones), revoca las sesiones que queden y activa la verificación en dos pasos.

Los propietarios y administradores reciben aviso cuando se rotan credenciales, así que una notificación inesperada merece investigarse en lugar de descartarse.

Buenos hábitos

  • Una clave por persona o integración, para que revocar sea quirúrgico.
  • Solo lectura por defecto; concede escritura de forma deliberada.
  • Pon caducidad a todo lo temporal.
  • Revisa último uso en la lista de claves de vez en cuando y revoca lo inactivo.
  • Cuando alguien deja el equipo, quitarlo de la organización no revoca sus claves MCP: revócalas aparte, como explica organizaciones y miembros.