Plataforma y seguridad
La 2FA (autenticación de dos factores) requiere una segunda prueba de identidad además de la contraseña, normalmente un código basado en tiempo de una app de autenticación o un código enviado por correo electrónico, de modo que una contraseña robada por sí sola no basta para iniciar sesión ni para realizar una acción sensible.
Las contraseñas se reutilizan, se roban con phishing y se filtran; un panel de trading que puede añadir claves API, cambiar objetivos o eliminar cuentas solo con una contraseña es tan seguro como el lugar más débil donde esa contraseña se haya usado alguna vez. La 2FA convierte una contraseña filtrada en una molestia en lugar de una toma de control. Importa en la plataforma, en el exchange y en TradingView, que ni siquiera mostrará el campo de webhook hasta que la 2FA esté habilitada en la cuenta de TradingView.
AlgoVesta admite segundos factores por app de autenticación y por correo electrónico en el panel, y aplica una verificación adicional (step-up) a las acciones que no se pueden deshacer: eliminar la cuenta, eliminar una cuenta MT5 o una clave de exchange, y habilitar el trading en vivo en una cuenta. Para esas acciones, la plataforma requiere una prueba de identidad reciente, un inicio de sesión reciente con el proveedor que usaste (Google, Apple o contraseña) o un código de segundo factor válido, en lugar de basarse en un token de sesión existente. Los propios tokens de acceso son de corta duración y se renuevan silenciosamente, así que un token capturado caduca rápido. Las claves MCP en vivo y las acciones que reducen la seguridad requieren la verificación adicional; las acciones que aumentan la seguridad, como desactivar el trading en vivo, no la requieren, así que protegerte nunca se hace más difícil. Los nuevos inicios de sesión desde un dispositivo o ubicación desconocidos generan un aviso por correo electrónico. Consulta la página de seguridad.
La contraseña de un usuario sufre phishing. El atacante inicia sesión en el panel pero no puede eliminar la clave de exchange del usuario ni habilitar el trading en vivo en la cuenta paper sin el segundo factor, y el usuario recibe un correo de inicio de sesión desde un dispositivo nuevo, cambia la contraseña y revisa las sesiones. La propia clave de exchange era solo-trading y estaba restringida por IP, así que ni siquiera un inicio de sesión exitoso en el panel habría permitido un retiro.