Fin del soporte directo para Facebook debido a exigencias de seguridad
Después de nuestros recientes desafíos con los cambios en la API de Google (English), nos enfrentamos a una situación similar con Facebook. A pesar de haber superado con éxito las auditorías de seguridad anuales de Facebook durante años, sus requisitos de 2025 han introducido exigencias incompatibles con los entornos de trabajo distribuido modernos y, francamente, contraproducentes para la seguridad real. Como resultado, ya no podemos mantener la aplicación OAuth de Facebook de Transloadit, aunque los clientes todavía pueden usar la integración con sus propias credenciales.
¿Qué ocurrió?
Cada año, Facebook realiza auditorías de seguridad de las aplicaciones que se integran con su plataforma. Hemos superado sistemáticamente estas auditorías demostrando nuestras sólidas prácticas de seguridad. Sin embargo, este año, Facebook añadió un requisito que malinterpreta por completo cómo operan las empresas tecnológicas modernas: ahora exige que instalemos software antivirus en todas las estaciones de trabajo y distribuyamos actualizaciones de definiciones desde un servidor central.
Por qué esto no funciona para nosotros (ni para muchas empresas modernas)
En primer lugar, está la realidad de una fuerza laboral distribuida. Transloadit opera con un equipo de profesionales independientes cualificados que trabajan exclusivamente en sus propios dispositivos; en nuestro caso, MacBooks. Estos son equipos personales, no hardware propiedad de la empresa. Instalar software de administración centralizada en dispositivos personales infringiría las leyes de privacidad de varias jurisdicciones, requeriría un nivel de control de los dispositivos inapropiado para las relaciones con contratistas y crearía vulnerabilidades de seguridad al otorgarnos acceso de nivel root a equipos personales
La reciente exigencia de Facebook también contradice la arquitectura de seguridad moderna. Nuestro modelo de seguridad sigue los principios de confianza cero. Esto significa que asumimos que todos los endpoints podrían estar comprometidos y aplicamos la seguridad en el servidor o en la API, donde realmente fluyen los datos. Esto es más seguro que depender de un antivirus en los endpoints, que puede generar una falsa sensación de seguridad.
Por último, hay que tener en cuenta las consideraciones específicas de cada plataforma, algo que Facebook no hace con su nuevo requisito. Todos los miembros de nuestro equipo usan macOS, que incluye XProtect: el sistema antivirus integrado de Apple, que se actualiza automáticamente. Instalar además un antivirus de terceros con acceso al kernel en realidad reduciría la seguridad al introducir superficies de ataque adicionales.
Qué hacemos en su lugar
Aunque no distribuiremos de forma centralizada actualizaciones antivirus a los dispositivos macOS personales de los profesionales independientes, mantenemos la seguridad mediante:
-
Obligaciones contractuales: todos los miembros de nuestro equipo firman acuerdos que exigen:
- Mantener habilitadas las actualizaciones automáticas del sistema operativo y del software crítico
- Usar cifrado completo del disco
- Usar autenticación de dos factores en todos los servicios críticos
- Recibir capacitación periódica sobre seguridad
-
Protección del lado del servidor: donde realmente fluyen los datos de Facebook, mantenemos:
- Análisis con ClamAV de los archivos entrantes
- Actualizaciones diarias automatizadas del sistema operativo y de seguridad
- Registro y monitoreo integrales
- Auditorías de seguridad realizadas por terceros
- Pruebas de penetración continuas
-
Aislamiento de la infraestructura: los sistemas de producción están completamente aislados de las estaciones de trabajo de los desarrolladores, con acceso controlado mediante claves SSH y listas de IP permitidas.
El agotador intercambio de mensajes
A pesar de proporcionar pruebas exhaustivas de nuestras prácticas de seguridad y explicar por qué la administración centralizada de endpoints es imposible e innecesaria para nuestro modelo distribuido de contratistas, el proceso de revisión de Facebook se mantuvo inflexible. Proporcionamos:
- Capturas de pantalla de nuestros sistemas automatizados de actualización de servidores
- Registros que demostraban las actualizaciones de seguridad diarias en producción
- Pruebas de que ClamAV se ejecuta en todos los servidores que procesan datos de usuarios
- Documentación de nuestros requisitos contractuales de seguridad
- Pruebas de que hemos realizado más de 52.000 análisis antivirus en un periodo de 48 horas
Sin embargo, las respuestas seguían exigiendo «una consola centralizada desde la que se distribuyan las actualizaciones de macOS a todos los dispositivos de los usuarios». Este es un requisito francamente absurdo que, sobre todo, demuestra una desconexión fundamental entre la TI empresarial y la manera en que realmente operan los equipos distribuidos modernos.
Una decisión difícil
Tras meses de intercambios, quedó claro que el proceso de evaluación de seguridad de Facebook está diseñado para empresas tradicionales con hardware de su propiedad y departamentos de TI centralizados. No contempla las modalidades modernas de trabajo distribuido, los equipos basados en contratistas, las arquitecturas de seguridad de confianza cero ni las realidades legales de administrar dispositivos personales.
Seguir luchando contra esto requeriría recursos que simplemente no tenemos como empresa pequeña enfocada en crear excelentes experiencias de subida de archivos. Y, lo que es más importante, cumplir con estos requisitos en realidad reduciría nuestra postura de seguridad al obligarnos a instalar software innecesario con acceso profundo al sistema en equipos que no nos pertenecen.
Impacto en nuestros clientes
Lamentamos profundamente los inconvenientes que esto ocasiona. Sabemos que muchos de ustedes dependen de la integración con Facebook para sus aplicaciones y que los cambios incompatibles como este resultan frustrantes. Hemos hecho todo lo posible por mantener esta integración, pero no estamos dispuestos a participar en una simulación de seguridad que pondría en riesgo los dispositivos personales de los miembros de nuestro equipo. Esperamos que Facebook reconsidere finalmente su postura, pero no contamos con que lo haga.
El camino a seguir: usa tus propias credenciales
La buena noticia es que la integración con Facebook en Uppy sigue funcionando plenamente. Puedes seguir usándola de la siguiente manera:
- Crea tu propia aplicación de Facebook en developers.facebook.com
- Completa por tu cuenta el proceso de verificación de Facebook (prepárate para los requisitos mencionados anteriormente)
- Configura Uppy para usar tus credenciales con una de estas opciones:
- Usar tu propio servidor Companion
- Usar el servicio Companion alojado de Transloadit con credenciales personalizadas
Configuración de credenciales personalizadas con Transloadit
Si usas el servicio Companion alojado de Transloadit, puedes proporcionar tus propias credenciales OAuth:
uppy.use(Facebook, {
companionUrl: 'https://api2.transloadit.com/companion',
companionHeaders: {
'Transloadit-OAuth-Credentials': JSON.stringify({
key: 'YOUR_FACEBOOK_APP_ID',
secret: 'YOUR_FACEBOOK_APP_SECRET',
}),
},
})
Para obtener instrucciones detalladas, consulta nuestra guía para usar credenciales personalizadas.
Un patrón más amplio
Esto no se limita a Facebook o Google. Se trata de una desconexión cada vez mayor entre la forma en que las grandes plataformas abordan la seguridad y cómo operan realmente las empresas modernas. Se presupone que todas las empresas tienen dispositivos de su propiedad, una administración de TI centralizada, infraestructura basada en Windows y relaciones laborales tradicionales.
Esto está claramente alejado de la realidad, y cada vez más. Muchas de las empresas más innovadoras de la actualidad trabajan con equipos distribuidos, relaciones con contratistas y políticas de uso de dispositivos personales. Los modelos de seguridad deben evolucionar para reconocer que la administración centralizada de endpoints no siempre es posible, ni siquiera deseable.
De cara al futuro
Seguiremos admitiendo el plugin de Facebook en Uppy y ayudando a los clientes que quieran mantener sus propias integraciones. También estamos explorando enfoques alternativos que podrían evitar estos requisitos onerosos, similares a nuestros plugins de Google Picker.
Mantenemos nuestro compromiso de proporcionar la mejor experiencia posible de subida de archivos, aunque el panorama de las integraciones con terceros sea cada vez más desafiante. Gracias por tu comprensión y apoyo continuo.
¿Tienes más preguntas o necesitas ayuda con la migración? Nuestro equipo de soporte está listo para ayudarte a configurar tus propias credenciales de Facebook o explorar soluciones alternativas. Contáctanos y con gusto te guiaremos durante el proceso.
