Seguridad y trabajo diario - Mattermost

2 min de lectura Actualizado: 11.09.2026

Ámbito: cuenta y proyecto

La configuración de Mattermost vive en dos ámbitos. La cuenta guarda el valor por defecto para todos los proyectos del suscriptor. Un proyecto lo hereda automáticamente, pero para cada tipo de evento puede elegir explícitamente su propio canal o desactivar el envío, con independencia del resto de la cuenta. Existe además un ámbito de plataforma, sin cuenta asociada: solo sirve a los proyectos internos de Dock, y un suscriptor nunca lo usa.

Quién tiene acceso

La pantalla requiere el permiso de gestión de proyectos, que tienen los roles developer, admin y owner (y superdeveloper para las cuentas internas). Es la misma matriz que al editar los propios proyectos.

Cómo se guarda la dirección del webhook

La dirección está cifrada en la base de datos y nunca vuelve al formulario en texto plano: dejar el campo vacío al guardar significa 'mantener lo que hay', no 'borrarlo'. Para eliminar de verdad la integración, desactiva el proveedor en lugar de limitarte a vaciar el campo.

Por qué se comprueba con tanto cuidado la dirección del webhook

Un webhook es una dirección a la que DockRay mismo envía una petición, a diferencia del token de Slack, que solo autentica una llamada a una API fija. Un campo con una dirección cualquiera que la propia aplicación consulta es un vector clásico de SSRF: sin control, podría usarse para hacer que el servidor de DockRay consultara su propia red interna con los permisos del rol developer. Por eso la dirección pasa por la misma validación que un issuer de SSO corporativo: debe ser HTTPS pública, sin credenciales incrustadas en la dirección, y la resolución DNS no puede apuntar a una dirección privada ni reservada. Al enviar, DockRay no sigue redirecciones - de lo contrario, la dirección comprobada y la dirección a la que realmente llega la petición podrían ser dos cosas distintas.

Cómo no saturar al equipo de notificaciones

Cinco tipos de evento son cinco interruptores independientes: sepáralos en canales distintos en lugar de dirigirlo todo a uno general. Un aumento repentino de errores (error-spike) tiene un mecanismo de seguridad adicional, independiente de esta integración: se comprueba cada 15 minutos, pero se envía para el mismo proyecto como mucho una vez cada varias horas.

Cambiar el webhook

Los webhooks de Mattermost no se rotan como un token: si sospechas una filtración, elimina el webhook antiguo en los ajustes del canal de Mattermost y crea uno nuevo. Pega la dirección nueva en DockRay y envía una prueba antes de darlo por resuelto - una vez eliminada en Mattermost, la dirección antigua simplemente deja de funcionar, así que conviene comprobarlo en vez de suponerlo.

Cuando alguien deja el equipo

Un webhook no está vinculado a ninguna cuenta concreta de usuario de Mattermost, así que la salida de alguien del equipo no lo invalida automáticamente. Si esa persona administraba las integraciones y pudo ver la dirección del webhook, trátalo como una sospecha de filtración y cámbiala como se describe arriba.

Siguiente Pruebas y resolución de problemas - Mattermost
Habla con nosotros El chat está cerrado ahora mismo Horario: lu–vi 08:00–18:00