| OQ-IDN-01 | ¿MFA obligatorio para todo usuario, o solo para roles con permisos sensibles? | PRD, FS-IDN-0005 | Solo para roles con permisos sensibles. Obligarlo a un asistente que solo lee un dashboard genera fricción sin reducir riesgo. El modelo de permisos ya distingue lo sensible, así que apuntar ahí es preciso y no arbitrario. |
| OQ-IDN-02 | Duración absoluta de sesión de consola: ¿12 horas, o 30 días deslizantes con re-prompt en acciones sensibles? | PRD, FS-IDN-0004 | 30 días deslizantes con re-prompt. 12 horas obliga a entrar cada mañana y empuja a la gente a guardar contraseñas en el navegador, que es peor. El re-prompt protege lo que importa sin castigar el trabajo diario. |
| OQ-IDN-03 | ¿Passkeys en F1a, o basta contraseña más magic link? | PRD, FS-IDN-0003 | F1a. Better Auth ya los soporta, el costo marginal es bajo, y es lo que permite que un tenant que quiere evitar contraseñas lo haga desde el primer día en vez de esperar una migración de hábitos. |
| OQ-IDN-04 | Expiración de invitación: ¿7 o 14 días? | FS-IDN-0001 | 7 días. Una invitación de dos semanas es un token vivo en una bandeja durante dos semanas. Reenviarla cuesta un clic. |
| OQ-IDN-05 | ¿Un usuario puede borrar su propia cuenta, y qué pasa con sus membresías? | FS-IDN-0001 | Puede abandonar una organización, no borrar la cuenta. Borrarla mientras tiene membresías activas deja huecos en el rastro de auditoría. Sin membresías, la cuenta se puede purgar. |
| OQ-IDN-06 | ¿Falta un rol de sistema de “facturación”? | FS-IDN-0002 | Sí, agregarlo. Es el caso más común que los cinco actuales no cubren: alguien que ve consumo y facturas y nada más. Sale barato ahora y es una fila. |
| OQ-IDN-07 | Largo mínimo de contraseña: ¿12, o 10 con chequeo de filtraciones? | FS-IDN-0003 | 12 con chequeo de filtraciones. El chequeo es lo que sirve; el largo es defensa contra fuerza bruta offline y 12 es el mínimo razonable hoy. |
| OQ-IDN-08 | ¿La lista de acciones sensibles es configurable por organización, o fija? | FS-IDN-0004 | Fija. Es una lista de seguridad, no una preferencia. Un tenant que la relaje se hace daño a sí mismo y nos lo cobra a nosotros cuando pase algo. |
| OQ-IDN-09 | ¿Las API keys expiran por defecto, y en cuánto? | FS-IDN-0006 | No por defecto, con expiración opcional. Una key que expira sola rompe una integración de madrugada. La rotación con solapamiento es el mecanismo correcto; la expiración es para quien la quiera. |
| OQ-IDN-10 | Ventana de solapamiento en rotación: ¿24 h, o configurable hasta 7 días? | FS-IDN-0006 | Configurable hasta 7 días, default 24 h. Un integrador que despliega semanalmente necesita más de un día para propagar una key nueva. |
| OQ-IDN-11 | ¿Los clientes OAuth se revisan antes de activarse, o self-service? | FS-IDN-0007 | Revisados por nosotros en F1b. Un cliente OAuth pide permisos sobre datos de terceros; con el volumen inicial la revisión es barata y evita el primer incidente de reputación. Se automatiza cuando el volumen lo justifique. |
| OQ-IDN-12 | Vida absoluta del refresh token: ¿30 o 90 días? | FS-IDN-0007 | 90 días con rotación. La rotación con detección de reúso es la protección real; 30 días obliga a reautorizar integraciones que funcionan bien. |
| OQ-IDN-13 | ¿Qué proveedores sociales primero — los tres, o solo Google? | FS-IDN-0008 | Google y Microsoft. Cubren casi todo el mercado B2B. GitHub es para equipos técnicos y puede seguir; agregarlo después es configuración. |
| OQ-IDN-14 | ¿Un tenant puede desactivar la impersonación por completo? | FS-IDN-0009 | Sí, con advertencia explícita de soporte más lento. Que un cliente pueda decir que no es lo que hace creíble que sea auditada cuando dice que sí. |
| OQ-IDN-15 | Ventana de impersonación por defecto: ¿60 min, o 30 con renovación fácil? | FS-IDN-0009 | 60 minutos. 30 con renovación fácil genera renovaciones automáticas y convierte la ventana en un trámite en vez de un límite. |
| OQ-IDN-16 | ¿Ofrecemos account linking opcional después, para agencias? | FS-IDN-0001 | Registrado, no ahora. Se responde cuando un cliente real lo pida; la unicidad por organización que definiste es la postura correcta hasta entonces. |