Plataforma Hosted · Acceso Anticipado

La capa fiscal ya está resuelta.
La administramos nosotros.

ForgeStack Hosted te da CFDI 4.0, pagos multi-pasarela y billing recurrente como servicio administrado — úsalo desde nuestro dashboard o apunta tu sistema a nuestra API REST. Sin servidores que correr. Sin catálogos del SAT que perseguir. Sin cambios de API de pasarela que absorber.

Acceso Anticipado → Ver cómo conectarte ↓
CFDI 4.0 · Siempre actualizado MercadoPago Conekta Pagar.me OXXO · SPEI · Pix IVA + retenciones API REST Dashboard WhatsApp
Por qué los equipos dejan de ser dueños de esta capa

La infraestructura fiscal nunca queda "lista". Solo queda siendo tuya.

Cumplimiento SAT

El SAT actualiza sus catálogos en su propio calendario. Tu sprint no tiene espacio para eso.

Nuevos c_ClaveProdServ, cambios en XSD, versiones CFDI depreciadas — el SAT publica cuando está listo. Cada actualización es trabajo no planeado para tu equipo, o una violación fiscal silenciosa que tus clientes van a encontrar antes que tú.

Fragilidad de Pasarelas

Tres pasarelas que cambian de API sin avisarte. La que te deja sin cobrar un sábado no espera tu lunes.

MercadoPago, Conekta y Pagar.me actualizan APIs, cambian esquemas de webhook y rompen ambientes sandbox de forma independiente. Un cambio silencioso significa pagos perdidos hasta que alguien en tu equipo suelta todo lo demás para arreglarlo.

Riesgo en Llaves CSD

Un archivo .pem en tu servidor no es una bóveda. Es un riesgo que ya se te olvidó que existe.

Las llaves privadas CSD en el filesystem — o peor, en el repositorio — están a un incidente de obligarte a rehacer todo el proceso de certificación con el SAT. Semanas de trabajo, no un reset de contraseña. El SAT no da reemplazos de emergencia.

Dos formas de conectarte

Tu equipo elige cómo conectarse.
La plataforma maneja el cumplimiento de los dos lados.

Ambas opciones comparten la misma infraestructura, el mismo vault de llaves y la misma postura de seguridad. La diferencia es solo cómo interactúas con ella.

Úsalo desde el Dashboard

Entra, sube tu certificado y llaves del SAT, conecta tus pasarelas de pago y empieza a timbrar CFDI y procesar pagos — todo desde el navegador. Sin código, sin deploy, sin ops.

  • Timbre, cancela y consulta CFDI directo desde la interfaz
  • Crea links de pago OXXO, SPEI y tarjeta — mándalos por WhatsApp en un clic
  • Administra suscripciones, ve eventos de pago y reconcilia manualmente
  • Tus llaves CSD en vault — KMS no-extractable, nunca salen como bytes crudos
Facturas Recientes
XAXX010101000 $3,480 MXN Timbrado · Pagado
BBB020202BBB $11,600 MXN Enviado
CCC030303CCC $1,160 MXN OXXO Pendiente
Apunta tu Sistema a la API

Deja tu sistema actual exactamente como está. Apunta operaciones específicas a nuestra API — timbrado CFDI, inicio de pago, consulta de estado. Nosotros manejamos el cumplimiento, tú conservas el control.

  • Un endpoint por operación — timbrar CFDI, iniciar pago, consultar estado
  • Relay de webhooks — payloads verificados y normalizados a tu URL
  • SDK PHP con bridges para Symfony y Laravel (otros lenguajes en roadmap)
  • Auth Bearer token — una llave por tenant, acotada y revocable al instante
POST /v1/cfdi/stamp
Authorization: Bearer sk_live_…

{
  "receptor_rfc": "BBB020202BBB",
  "total": 11600,
  "currency": "MXN",
  "items": [...]
}

→ 200 { "uuid": "3d4f9a…", "xml": "…" }
Configuración

De crear tu cuenta a tu primer CFDI timbrado en menos de una hora.

1

Crea tu cuenta y guarda tus llaves

Registra tu RFC y sube tu certificado CSD y llave privada del SAT. Las importamos a OVH KMS — firman ahí y nunca salen como bytes crudos. Configura tu PAC (Facturapi o Finkok), o usa el nuestro.

2

Conecta tus pasarelas de pago

Agrega tus credenciales de MercadoPago, Conekta o Pagar.me. Si usas la API, pon tu URL de relay de webhooks. La verificación de firmas, protección contra replay y normalización de eventos se configuran solos.

3

Arranca — dashboard o API

Timbre CFDI, procesa pagos, administra suscripciones. Las actualizaciones de catálogos SAT y los cambios de API de las pasarelas son nuestro problema ahora, no el tuyo. Aplicamos los parches antes de que te afecten.

Qué incluye

Todos los módulos. Un solo plan. Sin sorpresas à la carte.

Todos los módulos de ForgeStack están disponibles en la plataforma hosted. Tu plan cubre el stack completo — CFDI, pagos, billing, SAT tools, WhatsApp y MX Geo.

Incluido
CFDI 4.0
Timbrado XSD válido, cadena original offline, descifrado DER→PEM. Drivers Facturapi REST y Finkok SOAP. Catálogos SAT siempre actualizados — sin mantenimiento de tu lado.
Incluido
LATAM Pay
MercadoPago, Conekta, Pagar.me y OpenPay. OXXO, SPEI, Pix y tarjeta. Guardas PCI, verificación de webhooks y flujos de cobro idempotentes integrados.
Incluido
Motor de Billing
Planes de suscripción, billing por consumo, IVA 16/8/0/exento + retenciones, prorrateo, ciclos de dunning y el invariante timbre-antes-de-cobrar. Precisión BCMath — sin aritmética de flotantes.
Incluido
WhatsApp
Drivers Meta Business API y Twilio. Entrega de voucher OXXO, recordatorios de dunning, entrega del CFDI al receptor. Templates de mensajes bilingüe ES/EN incluidos.
Incluido
SAT Tools
Validación de formato RFC, consulta de catálogo c_ClaveProdServ, parser CSD. Sincronizado con las últimas versiones de catálogos SAT — tú no lo tocas.
Siempre Gratis
MX Geo
Código postal → colonia, municipio, estado. +68K registros SEPOMEX embebidos. Cero llamadas a APIs externas, cero rate limits, cero costo adicional. Para siempre.
Seguridad

Cuando nos confías tus llaves,
necesitas saber exactamente dónde están.

Operar una plataforma hosted significa que somos custodios de lo más sensible de tu operación fiscal — llaves de firma SAT, credenciales de pasarelas y registros RFC de tus clientes. Lo tratamos con la postura de seguridad que se merece: OWASP Top 10 aplicado arquitectónicamente, almacenamiento KMS no-extractable, aislamiento duro por tenant a nivel de datos, y 25 años de ingeniería revisada por seguridad detrás de cada decisión.

Vault de Llaves CSD No-Extractables

Tus llaves privadas del SAT se importan a OVH KMS y firman ahí — nunca salen como bytes crudos. Un breach a nivel de aplicación no obtiene acceso a tu material de firma. Cifrado de sobre para todas las credenciales de pasarelas.

Aislamiento Duro por Tenant

Cada query a la base de datos está acotado por tenant_id a nivel de repositorio — no filtrado en la capa de presentación. Tus facturas, RFC y registros de pago son estructuralmente inaccesibles para otros tenants. El límite está en el acceso a datos, no en la UI.

Capa de Datos a Prueba de Inyección (A03)

Doctrine ORM con queries parametrizadas en toda la plataforma — cero SQL crudo en ningún endpoint. PHPStan nivel 8 detecta flujos de tipos susceptibles a inyección en análisis estático. Tus datos no son alcanzables por SQL injection.

API Keys Acotadas y Revocación Instantánea

Cada tenant obtiene un Bearer token acotado solo a sus recursos. ¿Se comprometió? Revoca al instante — sin secretos compartidos, sin blast radius cruzado. Todas las llamadas API se autentican con el mismo rigor que las llamadas internas de servicio.

Guarda PCI — Cero Secretos en Logs (A02)

PciGuard::scrub() corre en cada escritura de log — números de tarjeta y API keys nunca aparecen en logs ni traces. HTTPS-only aplicado a nivel de infraestructura y driver. Tus datos de pago no se filtran a agregadores de logs ni a error tracking.

OWASP Top 10 — Cada Endpoint

Inyección (A03), fallas criptográficas (A02), diseño inseguro (A04), control de acceso roto (A01) y SSRF (A10) — todos bloqueados arquitectónicamente en cada endpoint. No es teatro de cumplimiento. Es la base sobre la que opera tu empresa.

OWASP Top 10 (2021) — vectores A01 a A10 bloqueados a nivel arquitectónico. Tu operación fiscal corre sobre infraestructura que trata la seguridad como base, no como un sprint de cumplimiento.
Por qué confiar en nosotros con tu infraestructura

Escrito con los modelos Claude más avanzados. Supervisado por un veterano de 25 años en PHP-Symfony.

Cuando nos confías tus llaves CSD y credenciales de pago, necesitas más que "funciona en nuestras pruebas." Cada línea de ForgeStack Hosted fue escrita por Claude Opus — el modelo más capaz de Anthropic — corriendo desarrollo dirigido por subagentes con PHPStan nivel 8, disciplina test-first y PSR-12 en cada archivo. La arquitectura, el modelo de seguridad y las decisiones de infraestructura las diseña y supervisa Ruben E. — ingeniero PHP-Symfony con más de 25 años construyendo sistemas en producción.

Para una plataforma hosted que custodia tus llaves y procesa tus pagos, esa combinación no es un punto de marketing — es la base de la confianza. Velocidad y consistencia de IA a escala, anclada por el criterio de un senior que ya sabe dónde están los riesgos antes de que se conviertan en tu incidente de las 2 AM.

Acceso Anticipado →
N8 PHPStan nivel 8 en cada commit — tipos estrictos como primera línea de defensa
OWASP Top 10 aplicado — cada endpoint, cada release, cada tenant
25+ Años de experiencia PHP-Symfony en producción detrás de cada decisión de arquitectura
KMS Vault no-extractable — tus llaves CSD nunca salen como bytes crudos
Acceso Anticipado

Tu capa fiscal, en manos de quien sí sabe hacerla. Entra antes del lanzamiento.

Únete al waitlist de ForgeStack Hosted. Precios de lanzamiento para quienes entren primero — acceso al dashboard, credenciales de API y onboarding dedicado. Te avisamos antes de salir. Sin spam, te das de baja cuando quieras.