Aprobación humana, a nivel de datos
Las acciones que se notan afuera —desplegar a producción, mandar un mensaje a un cliente, generar un pago, presentar ante un organismo, enviar un documento a firma— no se ejecutan: crean un pedido de aprobación y esperan. El freno está en la capa de datos, no en un botón de la interfaz: no hay forma de saltearlo desde el chat. Y se gradúa: podés dejar que lo técnico corra solo y que lo que cuesta plata o sale afuera te pregunte siempre.
Un interruptor que apaga toda la IA, sin redeploy
Cinco niveles de apagado, del maestro al agente individual. Todos fallan cerrados: si la base de configuración no responde, el sistema queda apagado, no prendido. Es la respuesta concreta a "¿y si se me dispara el gasto?".
Auditoría encadenada
Cada aprobación, cada deploy, cada presentación y cada pago escribe una línea en un registro donde cada entrada lleva el hash de la anterior, calculado con una clave que no vive en la base. La base tiene un disparador que bloquea modificar o borrar esas filas. Quien tenga escritura sobre la base no puede recalcular la cadena sin esa clave. Lo llamamos cadena de hashes encadenada. No lo llamamos "a prueba de manipulación".
Trazabilidad de punta a punta
Cada pedido abre una traza: qué agente lo tomó, qué herramienta corrió, con qué argumentos, cuánto tardó y cuánto costó en tokens. Se ve en pantalla, pedido por pedido.
Secretos cifrados y aislados por organización
Claves y credenciales cifradas en reposo con una clave derivada por organización, con rotación. Nunca en los logs, nunca en el navegador, enmascaradas en la interfaz. En los logs de despliegue, los secretos se borran de cada línea antes de guardarla.
Sesiones y accesos
Contraseña, segundo factor (TOTP) con códigos de recuperación, passkey y SSO por OIDC. Los tokens de sesión rotan: si alguien reusa uno viejo, se invalida toda la familia y queda registrado.
Aislamiento del código que escribe la IA
En desarrolloCuando un agente escribe código, la corrida se ejecuta como un usuario Linux propio, restringido, en un sandbox del sistema operativo (bubblewrap, sin Docker, sin sudo, sin acceso a secretos ni a otros proyectos). El servidor ya está provisionado y las pruebas negativas pasan, pero el interruptor todavía está apagado: lo listamos como en desarrollo hasta encenderlo en producción.
Aislamiento entre clientes
El esquema de datos está preparado para multi-organización desde el día uno y hay pruebas que intentan violar el aislamiento y verifican que falle. Pero todavía no operamos dos empresas sobre la misma instalación: hoy cada cliente corre en la suya. Cuando eso cambie, lo vas a leer acá antes que en ningún lado.
No publicamos detalles que le sirvan a un atacante. Si necesitás una revisión de seguridad a fondo, la hacemos bajo NDA y respondemos tu cuestionario de proveedor. Lo que todavía NO tenemos está escrito, sin vueltas, más abajo.