En Buk, tu tranquilidad y la seguridad de tu información son nuestro centro. Por este motivo, hemos desarrollado la funcionalidad Whitelist de Acceso a la API, una herramienta exclusiva para empresas que cuentan con el Complemento Security Compliance. Esta función te brinda un control total y centralizado sobre qué direcciones o redes pueden comunicarse con tu plataforma mediante nuestra API, garantizando un escudo de protección adaptado a tus estándares operativos.
Sabemos que, especialmente para instituciones del sector financiero o empresas que gestionan datos altamente sensibles, es imprescindible contar con mecanismos preventivos ante eventuales filtraciones de llaves de API (api-keys). A través de esta guía, te acompañaremos paso a paso para que aprendas a definir explícitamente qué ubicaciones tienen permiso de acceso, previniendo cualquier intento de conexión no autorizado de manera sencilla, explicativa e intuitiva.
Antes de empezar: Conceptos clave
Para sacarle el máximo provecho a esta herramienta y configurar tus reglas con total confianza, te recomendamos revisar estos tres conceptos fundamentales:
¿Qué es una Whitelist (o Lista Blanca)? Imagínala como la lista de invitados VIP para tu API. Solo las direcciones IP que estén registradas en esta lista tendrán permiso para comunicarse con tu sistema; cualquier ubicación que no aparezca en ella, no podrá entrar. Ten en cuenta que, mientras la lista se encuentre completamente vacía, el acceso permanecerá abierto a todas las conexiones.
¿Qué es una Dirección IP? Es la identificación única de un dispositivo o red en internet, equivalente a la dirección física de una casa (por ejemplo:
203.0.113.100).¿Qué es un Rango CIDR? Es una forma abreviada y muy práctica de agrupar múltiples direcciones IP dentro de una sola regla, evitando la necesidad de agregarlas individualmente. Por ejemplo, en lugar de ingresar 256 direcciones IP una por una, puedes definir una sola línea como
192.168.1.0/24.
Paso a paso
Paso 1: Ingresa a la sección "Whitelist de Acceso"
Para comenzar con la configuración, debes navegar a la sección de administración del sistema.
RUTA: Administración → Accesos API → Pestaña Configuración API → Pestaña Whitelist de Acceso
Primero, dirígete al menú principal de Administración dentro de tu plataforma Buk.
A continuación, selecciona la opción Accesos API.
Una vez en esa pantalla, ubícate en la sección Configuración API y verás desplegada la pestaña llamada Whitelist de Acceso. Pincha sobre ella para ingresar.
Nota de seguridad: Para poder visualizar e interactuar con esta pestaña, es necesario que tu usuario cuente con el permiso específico de Whitelist de acceso, el cual se gestiona desde el menú de Usuarios y perfiles.
Paso 2: Crea tu primera regla de acceso
Una vez dentro de la vista principal de la Whitelist, te encontrarás con una tabla diseñada para almacenar y desplegar todas tus reglas. Para registrar tu primera dirección o rango permitido:
Ubica y presiona el botón azul titulado Crear.
Al hacerlo, el sistema desplegará automáticamente una ventana modal con el título "Agregar IP al Whitelist".
En este formulario, deberás completar los siguientes campos:
Descripción: Asigna un nombre claro y descriptivo que te permita identificar la regla rápidamente en el futuro (por ejemplo: "Oficinas Corporativas" o "Servidor de Integración").
Rango CIDR: Ingresa aquí la dirección IP específica o el rango de IPs al que le otorgarás acceso. Si tienes dudas sobre cómo redactarlo, puedes consultar los ejemplos disponibles en la sección del glosario.
Estado: Define si la regla iniciará como Activa o Inactiva. Esta función es sumamente útil si necesitas habilitar o deshabilitar accesos de manera temporal sin tener que borrar la configuración realizada.
Una vez que hayas verificado la información ingresada, haz clic en el botón Guardar.
¿Qué verás a continuación? Si realizaste el proceso correctamente, el sistema guardará el registro y mostrará de inmediato una notificación de éxito en la pantalla, incorporando la regla a tu listado principal.
Paso 3: Administra y gestiona tus reglas existentes
Con tus reglas ya ingresadas, la tabla principal se convertirá en tu centro de control. En ella podrás visualizar de forma organizada la información distribuida en las siguientes columnas: ID, Descripción, Rango CIDR, Estado y Fecha de Creación.
A medida que tu operación cambie, podrás realizar dos acciones principales:
Para Editar una Regla:
En este punto, busca en la tabla la regla específica que deseas modificar.
Dirígete hacia el extremo derecho de la fila correspondiente y haz clic en el ícono del lápiz (Editar).
Verás que el sistema abrirá la misma ventana modal de creación, pero esta vez con la información previamente cargada. Realiza los ajustes necesarios y presiona Guardar. Notarás que los cambios se reflejarán inmediatamente en la tabla.
Para Eliminar una Regla:
Identifica la fila de la regla que ya no necesitas y selecciona el ícono del basurero (Eliminar) situado a la derecha.
Como medida de protección ante clics accidentales, la plataforma mostrará un mensaje de confirmación que te preguntará: “¿Estás seguro de eliminar esta regla de whitelist?”.
Si estás completamente seguro de proceder, confirma la acción pinchando en el botón Eliminar. El registro se removerá de tu lista en forma definitiva.
Resultado esperado
Al finalizar esta configuración, tu plataforma Buk contará con una lista activa de reglas de seguridad. El sistema filtrará automáticamente cada solicitud enviada a la API, permitiendo la comunicación únicamente a las direcciones IP o rangos CIDR configurados como activos y bloqueando de inmediato cualquier origen no autorizado.
Consideraciones adicionales
Para mantener un entorno seguro y sin interrupciones operativas, te pedimos tomar en cuenta los siguientes puntos críticos:
⚠️ El Primer Paso es Decisivo: Ten presente que al agregar la primera dirección IP a tu Whitelist, la plataforma cambiará su comportamiento de libre acceso y bloqueará automáticamente las solicitudes desde CUALQUIER OTRA IP que no esté registrada en la lista. Asegúrate de incluir desde el inicio todas las IPs necesarias para tus integraciones actuales.
Seguridad por Capas: La Whitelist actúa como un excelente control de acceso a nivel de aplicación. Para alcanzar un cumplimiento normativo más robusto (como las directrices exigidas por la CMF), te recomendamos complementar esta herramienta con un Rate Limiting configurado a nivel de WAF para proteger tu infraestructura contra ataques de denegación de servicio (DDoS).
Riesgo de Autobloqueo: Presta especial atención al momento de definir las direcciones IP para no dejar fuera por equivocación a tus propios equipos o servicios de desarrollo. Verifica siempre las direcciones antes de guardar.
Integraciones Internas de Buk: ¡No tienes de qué preocuparte por los módulos de la plataforma! Hemos diseñado esta solución asegurando que las IPs asociadas a nuestros productos internos (como Capacitaciones, Asistencia o Adelantos) vengan integradas por defecto en la lista permitida. De esta manera, tus servicios internos seguirán operando con total normalidad.
Glosario de términos técnicos
A continuación, ponemos a tu disposición una guía explicativa sencilla de los conceptos más técnicos abordados en este manual:
API (Interfaz de Programación de Aplicaciones): Es un conjunto de reglas y protocolos que permite a distintas aplicaciones comunicarse entre sí. En Buk, permite que tus sistemas externos interactúen directamente con tus datos de forma segura.
Dirección IP (Protocolo de Internet): Número único que identifica a un dispositivo o red conectado a internet o a una red local. Funciona de manera análoga al número telefónico de tu equipo.
Rango CIDR (Enrutamiento entre Dominios sin Clases): Notación estándar para especificar un grupo de direcciones IP. El número ubicado tras la barra (
/) indica la extensión del rango:203.0.113.100/32: Identifica a una única dirección IP.192.168.1.0/24: Abarca un rango de 256 direcciones IP (desde la192.168.1.0hasta la192.168.1.255).10.0.0.0/8: Representa un rango masivo de más de 16 millones de direcciones IP.
WAF (Web Application Firewall): Escudo de protección o cortafuegos diseñado para aplicaciones web, encargado de filtrar y monitorear el tráfico malicioso antes de que llegue a la aplicación.
Rate Limiting (Límite de Tasa): Técnica de control que restringe la cantidad de solicitudes que un usuario o servidor puede realizar a la API dentro de un intervalo de tiempo determinado, previniendo abusos y saturaciones.
DDoS (Ataque de Denegación de Servicio Distribuido): Ciberataque que busca dejar un servicio fuera de línea abrumándolo con un volumen masivo de tráfico proveniente de múltiples fuentes simultáneas.