Seguridad y trabajo diario - Slack

3 min de lectura Actualizado: 11.09.2026

Ámbito: cuenta y proyecto

La configuración de Slack vive en dos ámbitos. La cuenta guarda el valor por defecto para todos los proyectos del suscriptor. Un proyecto lo hereda automáticamente (modo heredar de la cuenta), pero para cada tipo de evento también puede elegir explícitamente enviar con su propio canal, o no enviar, con independencia de lo que haga el resto de la cuenta. Así se puede silenciar un proyecto ruidoso sin tocar la configuración de los demás.

Existe además un tercer ámbito, de plataforma, sin cuenta asociada. Solo sirve a los proyectos internos de Dock; un suscriptor nunca lo usa y ni siquiera puede verlo.

Quién tiene acceso

La pantalla requiere el permiso de gestión de proyectos, que tienen los roles developer, admin y owner (y superdeveloper para las cuentas internas). Es la misma matriz que al editar los propios proyectos: quien puede cambiar los ajustes de monitorización también puede cambiar adónde van sus alertas.

Cómo se guarda la credencial

El token del bot está cifrado en la base de datos. El formulario nunca lo muestra en texto plano: dejar el campo vacío al guardar significa 'mantener lo que hay', no 'borrarlo'. Para eliminar de verdad la integración, desactiva el proveedor en lugar de limitarte a vaciar el campo del token.

Por qué la dirección no se valida como en Mattermost

Slack no acepta una dirección cualquiera: la integración habla con la API fija propia de Slack mediante un token, así que aquí no hay ningún campo que pudiera redirigirse hacia la red interna de DockRay. La misma cautela que se aplica a la dirección del webhook de Mattermost se aplica aquí a la forma del token.

Cómo no saturar al equipo de notificaciones

Cinco tipos de evento son cinco interruptores independientes y cinco canales potencialmente distintos. Sepáralos en lugar de mandarlo todo a un canal general: conviene mantener las incidencias de disponibilidad separadas de los avisos de rendimiento, para que las primeras no se pierdan entre los segundos. Un aumento repentino de errores (error-spike) tiene su propio mecanismo de seguridad, independiente de la configuración de Slack: se comprueba cada 15 minutos, pero se envía para el mismo proyecto como mucho una vez cada varias horas, de modo que un mismo canal no recibe una serie de alertas idénticas en una sola tarde.

Rotar el token

Sospechar que un token se ha filtrado es motivo suficiente para revocarlo. En Slack: OAuth & Permissions → Revoke, o reinstalar la app en el workspace, lo que emite un nuevo Bot User OAuth Token. Pega el token nuevo en DockRay y envía una prueba: solo una prueba correcta confirma que el token antiguo realmente ha dejado de funcionar y que el nuevo tiene acceso a los canales correctos.

Cuando alguien deja el equipo

El token del bot no pertenece a ninguna persona en concreto: pertenece a la app de Slack, no a un usuario. Que alguien deje el equipo no lo invalida por sí solo. Si esa persona tenía acceso a la administración de Slack o al propio DockRay y pudo ver el token, trátalo como una sospecha de filtración y rota el token como se describe arriba.

Siguiente Pruebas y resolución de problemas - Slack
Habla con nosotros El chat está cerrado ahora mismo Horario: lu–vi 08:00–18:00