Checklist de seguridad n8n en servidor propio para empresas (2026)
Guía de seguridad para instancias n8n self-hosted en empresas: identidad de quien accede al panel, custodia de secretos y credenciales, cifrado con HTTPS, reglas de red y webhooks, rutina de backups, plazos de conservación bajo el RGPD y trazabilidad con alertas. Pensada para operaciones, ventas y cumplimiento B2B en España y la UE.
Cuando una instancia de n8n self-hosted cede por un descuido de seguridad, no se rompe un experimento de fin de semana: se detiene el motor que sincroniza tu CRM y reparte leads entre comerciales. Cada credencial guardada, cada webhook publicado y cada copia sin probar es una pieza de tu operación esperando a fallar. Este checklist recorre, control por control, qué revisar antes de que tráfico real, con datos sujetos a obligaciones de la Unión Europea, pase por tu servidor.
El vídeo condensa los ajustes de endurecimiento con más impacto: bloqueo del panel, protección de variables sensibles, cifrado del tráfico y criterios para publicar endpoints sin dejar una puerta trasera abierta.
Transcripción del vídeo
Desplegar n8n en modo self-hosted en un VPS europeo da control sobre datos y costes, pero traslada al equipo la responsabilidad de seguridad que en SaaS asume el proveedor. Un webhook público mal configurado puede exponer flujos internos, permitir inyección de datos falsos o servir como vector para borrado de información.
La defensa empieza fuera de n8n. Un firewall perimetral —Cloudflare u otro WAF delante del servidor— filtra tráfico malicioso, mitiga intentos de fuerza bruta y reduce superficie de ataque antes de que la petición llegue al VPS.
Qué cubre este checklist de seguridad
Este documento no repite el manual oficial de n8n: traduce riesgos concretos de una empresa que automatiza ventas y soporte en controles que puedes marcar como hechos.
Los controles se agrupan en cuatro frentes que rara vez se revisan a la vez: identidad de quien accede, protección de lo que se guarda, cifrado de lo que viaja por la red y capacidad de detectar cuando algo sale mal. El RGPD añade una capa transversal: no conservar datos personales más tiempo del que tu operación realmente necesita.
Si tu instancia acaba de salir de la instalación con Docker en un VPS, ten presente que esa configuración inicial prioriza que el servicio arranque, no que resista un ataque. Este checklist es lo que falta añadir antes de conectar credenciales reales. Y si dudas entre gestionar tú la infraestructura o delegarla, la comparativa entre self-hosted y n8n Cloud explica qué parte de esa responsabilidad asume el proveedor gestionado.
Quién entra al panel y con qué permisos
El panel de n8n no es un simple dashboard: desde ahí se leen ejecuciones con datos de clientes y, según el rol, se exportan credenciales completas.
Cuentas nominales, no login compartido. Elimina el acceso anónimo y crea un usuario por persona con su correo corporativo.
Segundo factor siempre que sea posible. Si tu despliegue admite SSO/SAML o puedes colocar un proxy de identidad delante del panel, exige MFA a todo el que toque producción.
Sesiones con fecha de caducidad.
Entornos separados de verdad. Producción, pruebas y staging necesitan instancias y credenciales distintas, no solo carpetas diferentes dentro del mismo servidor.
Dónde viven tus secretos y credenciales
n8n guarda en su base de datos los tokens de HubSpot, Salesforce, SMTP y cualquier API que conectes, cifrados mediante la variable N8N_ENCRYPTION_KEY definida al levantar la instancia.
Generación y custodia de la clave. Crea una cadena aleatoria de al menos 32 caracteres al desplegar por primera vez y guárdala en un gestor de secretos, Vault, Bitwarden Secrets, AWS Secrets Manager o Azure Key Vault, nunca en Git ni en un ticket de soporte. En Docker Compose, inyéctala por variable de entorno o archivo .env fuera del repositorio, con permisos de lectura restringidos en el servidor.
Permisos ajustados por integración. Cada credencial de CRM o ERP debería tener el alcance mínimo que el flujo necesita: lectura si solo lees, sin borrado masivo si la tarea es sincronizar leads. Revoca y regenera tokens cuando alguien con acceso al panel deja el equipo. Anota qué workflow usa qué credencial para poder revocar una sola pieza sin desconectar media instancia.
Nada de claves sueltas en el flujo. Evita pegar API keys en nodos Function o en expresiones que después exportas; usa siempre credenciales nativas referenciadas por nombre.
Calendario de rotación, no reacción de urgencia. Fija una cadencia trimestral o semestral para las credenciales de mayor impacto: email transaccional, pasarela de pago, cuenta admin del CRM.
Cifrado del tráfico y exposición pública
Servir el panel o los webhooks en HTTP sin cifrar deja cookies de sesión, credenciales de login y el cuerpo de cada petición visibles para cualquiera en medio de la ruta de red.
Certificados gestionados en el proxy, no en n8n. Coloca Nginx, Traefik o Caddy delante con Let's Encrypt o un certificado corporativo, y automatiza la renovación.
Cabeceras que cierran atajos. Activa HSTS en el proxy para impedir que un cliente se quede en HTTP tras la primera visita, y añade X-Frame-Options: DENY junto con X-Content-Type-Options: nosniff .
Publica solo lo que necesitas publicar. Decide si el panel debe verse desde cualquier punto de internet o solo desde tu VPN corporativa.
Cierra puertas que no recuerdas haber abierto. Verifica que no queden accesibles puertos de administración, paneles de métricas sin autenticación o rutas de depuración olvidadas.
Firewall, puertos y webhooks
La capa de red decide quién puede hablar con tu instancia.
Reglas mínimas de entrada.
Cada webhook es una puerta con nombre. Verifica firma HMAC cuando el emisor la ofrezca, Stripe, GitHub y buena parte de los form builders lo permiten.
Límites de tráfico y de tamaño. Configura en el proxy un tope de peticiones por IP: cientos de POST por segundo casi nunca son tráfico legítimo.
Tráfico saliente bajo control. n8n llama a decenas de servicios externos cada día. Si tu política exige salir por un proxy corporativo, aplícalo también al contenedor.
Copias de seguridad y recuperación
Un workflow representa horas de configuración y, junto a la base de datos, guarda credenciales cifradas e historial de ejecuciones.
Qué entra en la copia.
Cadencia y retención. Copia automatizada diaria con al menos 30 días de retención, más una instantánea semanal o mensual para deshacer un borrado que nadie notó a tiempo.
La prueba de restauración no es opcional. Cada trimestre, restaura en un entorno aislado y comprueba que un flujo representativo se ejecuta sin errores.
El efecto dominó en tus informes. Si dirección revisa cifras que alimenta n8n, perder la instancia sin backup se nota en un dashboard vacío el mismo día. Entender esa cadena ayuda a decidir qué restaurar primero; el caso de conectar n8n con Google Sheets para reporting comercial es un ejemplo típico de dependencia prioritaria en tu plan de recuperación.
Conservación de datos y RGPD
Desde que un flujo toca un email, un teléfono o cualquier dato que identifique a una persona, n8n procesa datos personales.
Deja constancia de qué flujo hace qué.
Lo que guarda cada ejecución también es un dato. Cada ejecución almacena la entrada y salida de cada nodo; un error puede dejar un listado completo de leads visible en el registro. Ajusta EXECUTIONS_DATA_SAVE_ON_ERROR, EXECUTIONS_DATA_SAVE_ON_SUCCESS y EXECUTIONS_DATA_MAX_AGE según tu política interna: entre 7 y 30 días para ejecuciones correctas, y entre 30 y 90 en caso de error, salvo obligación legal distinta. En flujos con información sensible, valora desactivar el guardado completo y depurar con muestras anonimizadas.
Responder cuando alguien pide sus datos. , y automatiza el borrado también en los sistemas posteriores; n8n es solo un eslabón.
Cuando el dato sale de la UE sin que lo decidas tú. Si algún nodo llama a una API con servidores fuera del Espacio Económico Europeo, revisa con tu DPO si aplican cláusulas contractuales tipo o medidas adicionales. Alojar n8n en un VPS europeo no impide que el dato viaje igualmente hacia un SaaS estadounidense conectado mediante credenciales.
Comparte menos, no más. Anonimiza o reduce campos en el propio nodo siempre que el flujo lo permita.
Trazabilidad y alertas
Un control de seguridad que no deja rastro es casi tan inútil como no tenerlo.
Centraliza los registros, no los dejes en el contenedor. Envía los logs de n8n y del proxy a un SIEM propio o a un stack tipo ELK o Loki.
Que algo te avise antes de que lo note un cliente. Vigila la disponibilidad HTTP del panel y la latencia de los flujos críticos.
Cada cambio con nombre y apellido. Exporta los workflows a Git y exige revisión antes de llevar algo a producción.
Inventario que no se queda desactualizado. Cada trimestre, repasa qué workflows están activos, qué credenciales usan y qué webhooks quedan expuestos.
Tabla de controles y riesgos
Referencia rápida para revisar con tu equipo de operaciones o cumplimiento.
| Control | Riesgo si falta | Acción mínima |
|---|---|---|
| Cuenta individual por persona | Nadie sabe quién hizo qué; una cuenta compartida sigue activa tras una baja | Un usuario por persona, offboarding inmediato, sin logins compartidos |
| MFA o SSO delante del panel | Una contraseña filtrada compromete todos los flujos y secretos a la vez | Proxy OAuth2 o IdP corporativo con segundo factor |
| N8N_ENCRYPTION_KEY bien custodiada | Una fuga de la base de datos expone tokens de CRM sin remedio | Clave en gestor de secretos, copia aparte, nunca en el repositorio |
| HTTPS con certificado vigente | Sesión, tokens de webhook y datos personales viajan legibles por la red | TLS 1.2+, renovación automática, WEBHOOK_URL en https |
| Panel sin exposición innecesaria | Ataques automatizados contra el login y explotación de fallos de la interfaz | VPN o lista blanca de IP; solo 443 llega al proxy |
| Webhooks con verificación | Cualquiera puede inyectar leads falsos o disparar acciones sin permiso | HMAC, token secreto o filtro por IP del emisor |
| Puerto 5678 solo interno | Se puede saltar el proxy y sus cabeceras de seguridad | 5678 solo en red Docker; SSH restringido a bastión |
| Copia de seguridad cifrada y probada | Pérdida total de flujos y credenciales sin plazo de recuperación | Copia diaria fuera del servidor, restauración probada cada trimestre |
| Retención con EXECUTIONS_DATA_MAX_AGE | Datos personales acumulándose en los registros sin base legal | Política de 30 a 90 días, purga automática |
| Registro de tratamientos al día | Imposible responder con rapidez a una autoridad o interesado | Documentar flujos con datos personales, finalidad y plazos |
| Error Workflow y monitor externo | Fallos que nadie detecta hasta que impactan la operación comercial | Alertas por Slack o correo más chequeo independiente |
| Workflows de producción versionados | Cambios sin autor identificable e imposibilidad de deshacer un error | Revisión previa obligatoria, diff comparado, etiqueta por versión |
| Alcance mínimo en credenciales de API | Un solo token admin puede borrar toda la base del CRM | Un token por flujo, con permisos acotados |
| Producción y pruebas realmente separadas | Datos de prueba mezclados con clientes reales y credenciales cruzadas | Instancias y claves distintas; sin tareas duplicadas en ambas |
¿Cómo encaja este flujo con el EU AI Act y el RGPD?
El Reglamento (UE) 2024/1689 (EU AI Act) ya está en vigor. Si tu equipo usa automatizaciones con nodos de IA en n8n (Gemini, OpenAI, Claude u otros), la empresa actúa como desplegadora (deployer): no hace falta haber creado el modelo. Desde el 2 de febrero de 2025 el Artículo 4 exige un nivel suficiente de alfabetización en IA para quien opera estos sistemas. En España, la supervisión se articula con la AESIA (IA) y la AEPD (RGPD).
El RGPD sigue aplicando a nombres, correos y cargos de Leads B2B: base jurídica, minimización y, si hay perfiles automatizados a escala, evaluación de impacto. AI Act y RGPD se acumulan.
Detalle de transparencia Logixb2b: Uso responsable de IA y Transparencia. Este apartado es informativo, no sustituye asesoramiento legal ni de un DPO.
Evalúa tus horas y riesgos con el Auditor de Eficiencia Operativa B2B.
Checklist copiable para tu equipo
Pega este bloque en el runbook de seguridad o en el ticket de puesta en producción, y marca cada casilla antes de abrir la instancia a usuarios de negocio.
CHECKLIST DE SEGURIDAD, N8N SELF-HOSTED PARA EMPRESAS (ES/UE)
Fecha de revisión: ___________ Responsable: ___________ Entorno: PROD / STAGING
IDENTIDAD Y ACCESO
[ ] Acceso anónimo desactivado
[ ] Un usuario por persona, sin cuentas compartidas
[ ] MFA o SSO activo vía proxy de identidad
[ ] Roles por necesidad, no admin por defecto
[ ] Offboarding de accesos en menos de 24 horas
[ ] Revisión de permisos cada trimestre
SECRETOS Y CREDENCIALES
[ ] N8N_ENCRYPTION_KEY generada y en vault
[ ] Copia de la clave separada del volcado de BD
[ ] Ninguna API key en nodos Function ni exports
[ ] Alcance mínimo por integración CRM/ERP
[ ] Calendario de rotación con recordatorio
TRÁFICO CIFRADO Y EXPOSICIÓN
[ ] Certificado TLS vigente (Let's Encrypt o corporativo)
[ ] N8N_PROTOCOL=https y WEBHOOK_URL correcta
[ ] HSTS activo en el proxy inverso
[ ] Panel restringido por VPN o lista blanca
[ ] Puerto 5678 sin acceso directo desde internet
RED Y WEBHOOKS
[ ] Firewall con solo 443 abierto (80 solo redirige)
[ ] Webhooks verificados con HMAC, token o IP
[ ] Límite de peticiones en el proxy
[ ] Tráfico saliente documentado
COPIAS DE SEGURIDAD
[ ] Copia diaria automatizada de BD y volúmenes
[ ] Copias cifradas fuera del servidor principal
[ ] Export JSON semanal en repositorio privado
[ ] Restauración probada en los últimos 90 días
[ ] RPO y RTO acordados con el negocio
RGPD Y DATOS PERSONALES
[ ] Registro de tratamientos con flujos que tocan PII
[ ] EXECUTIONS_DATA_MAX_AGE configurado
[ ] Guardado de ejecuciones reducido donde no sea necesario
[ ] Procedimiento para atender derechos del interesado
[ ] Transferencias fuera del EEE revisadas con el DPO
TRAZABILIDAD Y ALERTAS
[ ] Logs del panel y del proxy centralizados
[ ] Error Workflow activo en procesos críticos
[ ] Monitor de disponibilidad independiente
[ ] Workflows de producción versionados
[ ] Inventario trimestral de flujos, credenciales y webhooks
FIRMA DE PUESTA EN PRODUCCIÓN
Operaciones: ___________ TI/Seguridad: ___________ DPO/delegado: ___________
Preguntas frecuentes
¿Necesito HTTPS en n8n self-hosted para cumplir con el RGPD?
El RGPD no menciona a n8n por su nombre, pero el artículo 5 exige medidas técnicas proporcionadas para proteger la confidencialidad de los datos.
¿En qué lugar exacto guarda n8n las credenciales de CRM y APIs?
Las credenciales quedan cifradas dentro de la base de datos de la instancia, y esa capa de cifrado depende de la variable N8N_ENCRYPTION_KEY definida al desplegar el servicio.
¿Durante cuánto tiempo debería conservar n8n el historial de ejecuciones?
No hay un número universal: depende de tu política de retención y del tipo de dato que circula por los flujos.
¿Es seguro dejar un webhook de n8n abierto a internet sin ninguna capa extra?
Solo cuando ese endpoint exige algún tipo de verificación: firma HMAC validada en el propio workflow, un token en la cabecera, una lista blanca de IPs del proveedor o mTLS si el SaaS lo soporta.
¿Cada cuánto conviene respaldar una instancia de n8n en producción?
Como mínimo, una copia diaria de la base de datos que guarda flujos y credenciales cifradas, más una exportación JSON semanal de los workflows más críticos hacia un repositorio privado.