> For the complete documentation index, see [llms.txt](https://woowup-docs.gitbook.io/woowup-developer-docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://woowup-docs.gitbook.io/woowup-developer-docs/connection-security.md).

# Requisitos de conexión y seguridad

Esta página describe los protocolos de transporte y los requisitos de seguridad para conectarse a la API y endpoints públicos de WoowUp (por ej. `api.woowup.com`).

### Transporte: solo HTTPS

Todas las conexiones deben usar **HTTPS**. Los requests HTTP planos al puerto `80` se redirigen automáticamente a `443` (HTTPS). No existe acceso a la API sin cifrar.

* **Puerto:** `443`
* **Esquema:** `https://`

### TLS

WoowUp requiere **TLS 1.2 o superior** (se soportan TLS 1.2 y TLS 1.3). Las versiones anteriores (TLS 1.1, TLS 1.0, SSLv3) **no están soportadas** y serán rechazadas.

#### Cipher suites

Solo se aceptan cipher suites modernos y seguros. Todos los suites negociados proveen:

* **Forward secrecy** — intercambio de claves ECDHE
* **Cifrado autenticado (AEAD)** — AES-GCM y ChaCha20-Poly1305

Los ciphers legacy (RC4, 3DES, intercambio RSA estático, suites basados en SHA-1) **no están soportados**.

#### SNI requerido

El endpoint usa SNI (Server Name Indication). Tu cliente TLS **debe enviar la extensión SNI** con el hostname destino durante el handshake. Casi todos los clientes modernos lo hacen automáticamente; solo librerías muy viejas pueden requerir actualización.

#### Certificado

* Emitido por una CA pública de confianza (Amazon)
* Clave RSA-2048, firma SHA-256
* Tu cliente HTTP debe confiar en las root CAs públicas estándar (por defecto en todos los trust stores de OS/runtime modernos)

#### No fijes certificados ni IPs

WoowUp usa certificados gestionados que **rotan automáticamente**, y las direcciones IP de los endpoints **cambian sin previo aviso**. No hagas *certificate pinning* ni hardcodees IPs: conectá siempre por **hostname** y validá contra la cadena de CAs públicas. Fijar un certificado o una IP hará que tu integración falle cuando estos roten.

### Versiones de HTTP

WoowUp soporta:

* **HTTP/2** (negociado vía ALPN sobre TLS) — preferido, usado automáticamente por clientes modernos
* **HTTP/1.1**

### Checklist del cliente HTTP

* Usá **TLS 1.2 o superior** — por defecto en casi todo el software desde 2015 en adelante.
* Enviá **SNI** durante el handshake TLS (automático en clientes modernos).
* Confiá en las root CAs públicas estándar.
* Preferí **HTTP/2**; HTTP/1.1 está totalmente soportado.

Prestá atención a stacks muy viejos: Java < 8u161, OpenSSL < 1.0.1, Python < 2.7.9, .NET Framework < 4.6, o Windows Server 2008/2012 sin actualizaciones — pueden no negociar TLS 1.2 por defecto.

### Cómo probar

Confirmá que tu cliente negocia TLS 1.2+ correctamente:

```bash
openssl s_client -connect api.woowup.com:443 -servername api.woowup.com -tls1_2 </dev/null
```

Verificá la versión de TLS, cipher y versión de HTTP negociadas:

```bash
curl -v https://api.woowup.com/ 2>&1 | grep -iE "SSL connection|ALPN|HTTP/"
```

### Política de cambios de seguridad

WoowUp puede elevar la versión mínima de TLS o retirar cipher suites que dejen de considerarse seguros, para proteger la seguridad de las conexiones. Los cambios que puedan romper compatibilidad (por ejemplo, el retiro de una versión de TLS) se anuncian con **al menos 30 días de anticipación** a los contactos técnicos / de integración de cada cuenta, y se reflejan en esta página. Recomendamos mantener tu cliente HTTP con soporte de TLS actualizado y probar tu integración periódicamente (ver "Cómo probar").

### ¿Necesitás ayuda?

Si tu integración no puede negociar TLS 1.2 o un cipher suite soportado, contactá a soporte de WoowUp con los detalles de tu librería cliente y versión.
