Seguridad y confianza

Verify us. Don't take our word.

Permisos acotados, un registro de auditoría y secretos almacenados que no se pueden revelar a través del panel o la API.

A vertical trust stack threaded by one line: a write-only vault door with an inbound arrow and a blocked outbound arrow, an append-only audit ledger of timestamped rows, a least-privilege role matrix, and at the base a database wrapped in a row-level-security shield. write-only audit_log 12:04:31 12:04:32 12:04:40 least privilege rls

El stack de pruebas

Trust you can verify, not just read

Seguridad a nivel de fila, RBAC de mínimo privilegio, un registro de auditoría de solo adición y un baúl de solo escritura.

Aplicado en la base de datos, no en la UI

Cada tabla está protegida por seguridad a nivel de fila, así que los mismos límites de rol rigen idénticos en el panel, REST, WebSockets y MCP. No hay superficie trasera donde se olvidaran las comprobaciones.

Mínimo privilegio, de verdad

25 secciones controlables de forma independiente, cada una con interruptores separados de ver y editar, combinadas en roles personalizados. Dale a un contratista Dispositivos-ver sin Scripts-editar — precisión en lugar de todo o nada.

Quién hizo qué y cuándo — en todas partes

Un registro de auditoría de solo anexado graba cada acción en cada superficie, incluido el acceso directo a la base de datos. Síguelo en vivo, fíltralo, compara cambios y comparte un permalink al evento exacto en cuestión.

Secretos que no se pueden releer

La bóveda almacena las claves cifradas y de solo escritura. No hay ningún botón ni interfaz de revelado en ninguna superficie — ni herramienta MCP, ni revelado en el panel, y BusyBro solo puede listar los nombres de los secretos, nunca sus valores. Un secreto se introduce una vez y solo se usa, nunca se muestra.

IA con barandillas

Los agentes actúan solo dentro del rol del llamante, las herramientas destructivas requieren confirmación explícita y cada acción que toman queda registrada para siempre. Autonomía, con rastro de papel.

Compruébalo tú mismo

Compruébalo antes de confiar

Tres cosas que puedes verificar desde fuera en una tarde: sin llamada comercial, sin NDA.

  1. 01

    Escanea las cabeceras de respuesta

    Escanea una página HTML en busymate.dev con un escáner de encabezados público o un cliente HTTP. La tabla siguiente describe la política de respuesta del sitio de marketing. Otros servicios, incluido el panel, tienen configuraciones separadas; verifica la URL exacta que usas. Reporta cualquier resultado inesperado con su URL y encabezados de respuesta.

  2. 02

    Lee tú mismo el registro de auditoría

    Abre el registro de auditoría en el dashboard. Se actualiza en vivo, así que realiza una acción (renombra un dispositivo, añade un host a una lista SSL) y observa cómo aparece el evento con quién lo hizo, desde qué superficie y cuándo. Filtra por un actor o un dispositivo, compara un ajuste cambiado con su valor anterior y copia el enlace permanente. La acción de un agente de IA produce exactamente el mismo tipo de evento, porque los agentes escriben en el mismo registro.

  3. 03

    Informa de lo que encuentres

    ¿Una cabecera fuera de lugar, un rol que ve más de lo que debería o una forma de leer un secreto? Escribe a la dirección de soporte con lo que probaste y lo que viste. Los informes de seguridad llegan directamente a los ingenieros responsables de esa superficie, y te avisaremos cuando esté corregido.

Lo que debería reportar un escaneo de cabeceras

Strict-Transport-Security

Un max-age largo que incluya los subdominios: el navegador sigue usando HTTPS aunque un enlace diga http.

Content-Security-Policy

Una política que indica de dónde pueden cargarse scripts y marcos, de modo que un script inyectado no tiene de dónde cargarse.

X-Content-Type-Options

El valor nosniff: el navegador confía en el tipo de contenido declarado en lugar de adivinar uno.

X-Frame-Options

Deny: la página no puede incrustarse en un marco de otro sitio, lo que cierra el clickjacking.

Referrer-Policy

Una política strict-origin: las navegaciones entre sitios nunca filtran la URL completa de la que vienes.

Permissions-Policy

Cámara, micrófono y ubicación desactivados: el sitio nunca pide una capacidad que no usa.

La divulgación responsable pasa por la página de soporte: la dirección que hay allí llega a las personas que pueden corregirlo. Soporte

Mapa de aplicación

Dónde vive realmente cada garantía

Una garantía vale lo que vale la capa que la aplica: esta es esa capa, para cada una.

Roles y permisos

Seguridad a nivel de fila en la base de datos. El dashboard, REST, WebSockets y MCP leen las mismas tablas bajo las mismas reglas, así que un límite de rol no puede saltarse cambiando de superficie.

Registro de auditoría

Un registro de solo anexado que escribe la propia base de datos, incluido el acceso directo a ella, que el dashboard sigue en vivo y que los agentes leen con las mismas herramientas.

Bóveda de secretos

Cifrada en reposo y de solo escritura desde cualquier superficie; solo el código del servidor resuelve un valor, en el momento en que se usa, y nada lo muestra.

Acciones de agentes

El rol de quien llama, una confirmación en cada herramienta destructiva y el mismo registro de auditoría, aplicados por el servidor con el que habla el agente, nunca por el cliente.

Tráfico capturado

Descifrado en el dispositivo o en tu propio proxy. Las entradas sincronizadas se conservan durante la ventana de 10 días de toda la plataforma y pueden borrarse en cualquier momento.

FAQ

Questions evaluators ask

¿El RBAC se aplica en la UI o en la base de datos?

En la base de datos — cada tabla está protegida por seguridad a nivel de fila, así que los mismos límites de rol rigen igual en el panel, REST, WebSockets y MCP.

¿Puede un admin releer un secreto guardado?

No — no existe ningún botón ni interfaz de revelado en ninguna superficie: ni herramienta MCP (solo existe una herramienta para listar nombres), ni revelado en el panel, y BusyBro solo puede listar los nombres de los secretos. Los secretos se almacenan de solo escritura en una bóveda cifrada con AEAD y solo se usan mediante código del servidor en el momento de uso.

¿Hay registro de auditoría para las acciones de agentes de IA?

Sí — cada acción de un agente, incluido el acceso directo a la base de datos, queda registrada para siempre en un registro transversal de solo anexado, con seguimiento en vivo, filtros, diffs y permalinks compartibles.

¿Puedo dar acceso limitado a un contratista?

Sí — 25 secciones controlables de forma independiente exponen interruptores separados de ver/editar, combinables en roles personalizados, p. ej. Dispositivos-ver sin Scripts-editar.

¿Cómo informo de una vulnerabilidad?

Escribe a la dirección de la página de soporte con lo que probaste y lo que viste. Hoy no hay programa de recompensas; los informes llegan directamente a los ingenieros responsables de esa superficie y te avisaremos cuando esté corregido.

¿Dónde se guardan los datos capturados y durante cuánto tiempo?

El descifrado ocurre en el dispositivo o en tu proxy. Las entradas que sincronizas se guardan bajo tu propia cuenta durante la ventana de 10 días de toda la plataforma y luego se borran automáticamente; además puedes borrarlas antes en cualquier momento.

Point it at production

Roles, registro de auditoría y baúl — confianza que puedes comprobar, no solo leer.

Ask your mate