Seguridad

Seguridad de ERPNext: guía para producción real

ERPNext mal configurado es vulnerable, igual que cualquier ERP. Bien configurado y mantenido es una plataforma sólida con 2FA, SSO, RBAC granular, audit log, RGPD compatible y copia de seguridad nativa. Esta guía explica las piezas que tienes que cuidar para una instalación productiva real.

¿Es seguro ERPNext?

ERPNext es razonablemente seguro de partida: usa hashing bcrypt para contraseñas, soporta 2FA y SSO, tiene protección CSRF y separación de roles con permisos granulares. Pero como cualquier ERP, la seguridad real depende de cómo se despliega y se mantiene en producción: mal configurado y expuesto en Internet, es tan vulnerable como SAP, Oracle o cualquier otro.

Los tres pilares de la seguridad ERPNext

La seguridad de una instalación ERPNext se sostiene en tres pilares que hay que trabajar por separado, no de forma difusa: el hardening del servidor y la aplicación, el cumplimiento del RGPD en los datos que gestionas, y la protección frente a los diez vectores de ataque del OWASP Top 10.

1. Hardening de servidor y aplicación

Configuración segura del sistema operativo, Nginx, MariaDB, Redis y Bench. Cierre de puertos innecesarios, fail2ban, certbot, headers HTTP de seguridad y separación de roles.

Lee la guía dedicada de hardening ERPNext →

2. Cumplimiento RGPD

Registro de actividades de tratamiento, derechos ARSULIPO (acceso, rectificación, supresión...), borrado seguro, cifrado en reposo, gestión de consentimientos y DPA con tu hosting.

Lee la guía dedicada de RGPD en ERPNext →

3. OWASP Top 10 aplicado

Inyección, autenticación rota, exposición de datos, XSS, CSRF, deserialización... cómo se mitiga cada vector en una instalación ERPNext y qué configuraciones revisar.

Lee la guía dedicada de OWASP en ERPNext →

Checklist práctico de seguridad ERPNext en producción

Esta checklist cubre las cuatro capas que hay que revisar antes de dar por segura una instalación en producción: servidor y red, base de datos y caché, la aplicación Frappe/ERPNext propiamente dicha, y el cumplimiento RGPD. Repásala capa por capa, no de arriba abajo por encima.

Servidor y red

  • Sistema operativo actualizado (kernel, OpenSSL, librerías).
  • Firewall con solo puertos imprescindibles abiertos (80, 443, SSH no estándar).
  • Fail2ban activo en SSH y Nginx.
  • SSH solo con clave (sin password); 2FA si SSO no aplica.
  • Backups offsite cifrados con rotación.

Base de datos y caché

  • MariaDB sin acceso desde Internet.
  • Usuario MariaDB sin permisos de superadmin para Frappe site.
  • Redis bind solo a localhost o socket Unix.
  • Cifrado at-rest si el cumplimiento lo exige.
  • Backups MariaDB diarios + binlog para PITR.

Aplicación Frappe/ERPNext

  • TLS 1.2+ con HSTS y OCSP stapling.
  • Headers de seguridad (CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy).
  • 2FA obligatorio para roles privilegiados.
  • SSO via SAML/OAuth2 si la organización lo usa.
  • Política de contraseñas y rotación.
  • Auditoría de cambios (Activity Log activado).

RGPD y cumplimiento

  • Registro de tratamientos publicado.
  • Política de privacidad y aviso legal actualizados.
  • DPA firmado con el proveedor de hosting.
  • Procedimiento de derechos ARSULIPO documentado.
  • Borrado seguro de datos personales tras retención legal.
  • DPO o responsable de protección designado.

Lo que muchas empresas se saltan (y luego pagan caro)

Backups que nunca se han probado

Tener backups y no probar el restore es lo mismo que no tener backups. La gran mayoría de empresas con incidente grave descubre el problema en el momento crítico: el backup estaba corrupto, faltaba un archivo, la base de datos no levantaba. Una prueba de restore mensual elimina el 95 % de estos sustos.

Roles administrativos repartidos sin control

Es habitual que en una pyme media haya 8-10 usuarios con rol System Manager (el equivalente a admin en Linux). Eso es exactamente lo contrario de lo que pide el principio de mínimo privilegio. Auditamos roles cada trimestre y eliminamos accesos administrativos innecesarios.

App custom sin code review de seguridad

Las apps Frappe a medida pueden introducir vulnerabilidades (SQL injection si se usa frappe.db.sql sin parámetros, XSS si se renderiza HTML sin escapar, deserialización insegura). Toda app custom que llega a producción debe pasar por un code review específico de seguridad además del funcional.

ERPNext y RGPD: ¿cumple por sí solo?

No, y ningún software lo hace por sí solo. ERPNext aporta las piezas técnicas del cumplimiento: control de accesos por rol, audit log, exportación de datos, borrado seguro, cifrado HTTPS y 2FA. El resto depende de cómo lo uses, qué procedimientos documentes y cómo gestiones derechos y brechas.

CVEs históricas y mantenimiento

El equipo de Frappe Technologies publica advisories de seguridad cuando se detectan vulnerabilidades, con parches en las versiones soportadas, igual que hace cualquier proyecto de software serio y activo. La política de mantenimiento estándar que aplicamos a nuestros clientes incluye estos cuatro puntos, sin excepción:

  • Actualización a la última versión menor de la rama LTS al menos cada trimestre.
  • Revisión de los advisories de seguridad cada mes.
  • Aplicación inmediata de parches críticos.
  • Pruebas en entorno de staging antes de pasar a producción.

SSO y 2FA

ERPNext soporta SSO con OAuth2 y SAML 2.0. Integramos con Microsoft Entra ID (antes Azure AD), Google Workspace, Okta, Auth0, Keycloak y otros IdPs corporativos. La configuración incluye mapeo de atributos, asignación de roles y SLO (Single Logout) cuando el IdP lo soporta.

ERPNext también permite configurar 2FA por usuario (TOTP, email, SMS) o forzarlo por rol. Recomendamos 2FA obligatorio para todos los roles administrativos y usuarios con acceso a datos personales o financieros.

Por dónde seguir

Esta guía es el mapa general. A partir de aquí hay dos lecturas que bajan al detalle, y cada una está pensada para un perfil distinto: quien administra el servidor y quien desarrolla aplicaciones sobre ERPNext. Elige la que corresponda a tu papel en el proyecto y sigue por ahí.

Si eres quien administra el servidor, la continuación natural es Hardening de ERPNext y Frappe Bench: sistema operativo, red, Nginx y TLS, MariaDB, Redis y Bench, capa por capa y en el orden en que conviene endurecerlas.

Si en cambio desarrollas encima de ERPNext y lo que te quita el sueño son tus propias apps a medida, ve a OWASP Top 10 aplicado a ERPNext: los diez vectores clásicos traducidos al Frappe Framework, con lo que hay que mirar en cada code review antes de subir a producción.

Conclusión

La seguridad de ERPNext en producción es una mezcla de buena configuración del producto, buena configuración del entorno y procedimientos organizativos. Ningún ERP es seguro "de fábrica" si no se cuidan estas capas. ¿Quieres una auditoría de tu instalación? Contáctanos y la planeamos.

Si prefieres no llevar esto tú

Todo lo anterior se puede delegar. Nuestro hosting gestionado entrega el servidor ya endurecido, con copias de seguridad que se prueban de verdad y certificados siempre al día, y el contrato de mantenimiento se ocupa de revisar los advisories y aplicar los parches cada mes para que tú no tengas que estar pendiente del calendario.

Empezar · Respuesta en 24h

¿Tienes dudas sobre ERPNext?

Cuéntanos qué haces, cuántos sois y qué se te está atascando hoy. En media hora te decimos con franqueza si ERPNext encaja con tu negocio y qué tendría de particular tu caso. Si vemos que no te compensa, esa es la respuesta que te vas a llevar.

Demo personalizada
Sin compromiso
Equipo en España