Arquitectura y seguridad
Escrito para quien tiene que firmarlo.
Si nos estás revisando, esta página es para ti. Indica a dónde van los datos en cada configuración, qué queda registrado y cómo puedes verificar las afirmaciones en lugar de aceptarlas por confianza.
Topologías de despliegue
Tres formas, que se eligen durante la evaluación. Se diferencian en algo que importa más que el resto: si algo cruza el límite de tu red.
A dónde van los datos
La respuesta honesta depende de la configuración que elijas, así que aquí están todas. Preferimos que veas la diferencia antes que dar a entender que la afirmación más fuerte se aplica siempre.
| Configuración | Prompts y documentos | Terceros en la ruta |
|---|---|---|
| Inferencia local en tu hardware | Nunca salen de tu red | Ninguno |
| Inferencia alojada en tu entorno, con una API de modelo que has aprobado | El prompt y el contexto que lo acompaña llegan a ese proveedor | Solo ese proveedor, según tu acuerdo con él |
| Alojado por nosotros, leyendo tus sistemas: nos concedes acceso de solo lectura delimitado | Se leen a demanda y solo existen en memoria y en el contexto del modelo. Sin copia en reposo de nuestro lado | Nosotros, en tránsito, más el proveedor del modelo |
| Alojado por nosotros, con copia: replicas los datos a nuestra infraestructura | Se almacenan en nuestra infraestructura durante el plazo de conservación acordado | Nosotros, como encargados del tratamiento, más el proveedor del modelo |
En las dos primeras configuraciones no existe ninguna vía de telemetría de vuelta hacia nosotros, y cuando un despliegue no puede tener salida alguna, el componente de túnel se ejecuta dentro de tu propia cuenta, de modo que ningún tercero —nosotros incluidos— está en la ruta del tráfico. La tercera es distinta por diseño: si lo alojamos nosotros, tratamos tus datos, y por eso viene con un acuerdo de tratamiento, un plazo de conservación explícito y un compromiso de notificación de brechas en lugar de un apretón de manos. Elige la fila que encaja con tus obligaciones, no la que suena más fuerte.
Llegar a los sistemas internos
Los sistemas que merece la pena conectar suelen ser precisamente los que no aceptan conexiones entrantes. En lugar de pedir una excepción, el agente llega a ellos desde dentro hacia fuera.
- Dirección
- El cliente siempre marca hacia fuera, por un puerto que tu red ya permite. Nada tiene que escuchar conexiones entrantes de tu lado.
- Túnel HTTP
- Un flujo gRPC bidireccional persistente sobre HTTP/2 y TLS, que reenvía a un servicio local. El borde público se puede desplegar dentro de tu cuenta.
- SOCKS5 inverso
- Para llegar de forma más amplia a una red privada: un escucha SOCKS5 en un extremo mientras el otro marca destinos dentro de la red privada. Va sobre TLS con yamux, o QUIC, así que un paquete perdido solo detiene su propio flujo.
- Acceso a herramientas
- Las capacidades internas se exponen al agente como herramientas, mediante clientes de Model Context Protocol sobre stdio o HTTP en streaming. Tú eliges qué se expone; nada se descubre automáticamente.
Cifrado en la interfaz de mensajería
Cuando el despliegue incluye la interfaz de chat, el concentrador que enruta los mensajes está diseñado para que operarlo no dé ninguna capacidad de leerlos. Los mensajes para destinatarios desconectados se almacenan como texto cifrado y se entregan en orden al reconectar.
- Acuerdo de claves
- X3DH y PQXDH.
- Claves de mensaje
- Double Ratchet para conversaciones uno a uno.
- Grupos
- Sender keys, renovadas cuando cambia la pertenencia, de modo que quien sale no puede leer lo posterior.
- Metadatos
- Sealed sender.
- Verificación
- Números de seguridad, para que dos personas confirmen fuera de banda que no se ha sustituido ninguna clave.
- Dispositivos
- Cada dispositivo vinculado tiene claves de firma y de mensaje independientes, y se puede revocar por separado.
Qué queda registrado
El historial de sesiones, las decisiones del agente y las llamadas a herramientas se guardan en disco en la máquina que ejecuta el despliegue. En las dos configuraciones que ejecutas tú —tu hardware o tu cuenta de nube— esa máquina es tuya, así que a los registros se les aplican tu propio calendario de conservación y tus controles de acceso, y nosotros no guardamos ninguna copia. Cuando lo alojamos nosotros, residen en nuestra infraestructura y se les aplica el plazo de conservación fijado en el acuerdo de tratamiento de datos.
Qué se conserva, durante cuánto tiempo y quién puede leerlo son decisiones de configuración que tomamos contigo durante el Despliegue, no valores por defecto que heredas.
Cómo verificar todo esto
Todo lo anterior es una afirmación, y no tienes ningún motivo para aceptar afirmaciones de una empresa con la que no has trabajado. Hay tres formas de comprobarlo.
- Pruébalo tú
- Está incluido y es la más convincente de las tres: ejecuta el despliegue en una red que controles y observa qué sale. Te ayudamos a instrumentarlo sin coste adicional, porque en tu posición es la comprobación que querríamos hacer nosotros.
- Inspección del código
- Disponible a petición, bajo acuerdo de confidencialidad y presupuestada como opción con precio: preparar un entorno de revisión consume tiempo de ingeniería y formalizarlo consume tiempo legal. Si tu proceso de revisión exige leer código, dilo pronto y lo presupuestamos.
- Depósito en garantía
- Disponible a petición, con un agente de depósito externo. Sus honorarios y nuestro tiempo de puesta en marcha se presupuestan y se repercuten, con precio por acuerdo, así que pídelo con tiempo para que entre en el presupuesto.
La comprobación de salida, grabada
Tres minutos de la primera opción, ejecutada en nuestra propia red: un agente responde preguntas sobre una base de datos clínica con inferencia local y después se muestrean todos los sockets de red que abrió esa consulta; la comprobación falla si alguno alcanzó una dirección pública. También expone sus propios límites: el script vigila una sola máquina, así que quien revise debería vigilar también la máquina de inferencia.
Se sirve desde este dominio, no es un contenido incrustado: sin reproductor de terceros y sin seguimiento.
Meta
Trae a quien revise a la primera llamada.
Si ya sabes qué preguntará tu revisión de seguridad, envía las preguntas por adelantado y las respondemos por escrito.