Vendemos infraestructura de confianza. Nos exigimos el mismo estándar que pedimos a nuestros clientes para sus agentes: afirmar solo lo que es realmente cierto, y documentar todo en lo que estamos trabajando.
Última revisión: 20 de mayo de 2026.
Controles concretos que se ejecutan en producción ahora mismo. Si no podemos señalar el código o el runbook, no aparece en esta lista.
TLS se aplica en todo el sitio en veriswarm.ai y api.veriswarm.ai. Las solicitudes HTTP se redirigen a HTTPS. Solo conjuntos de cifrado modernos.
Los datos de producción se almacenan en discos cifrados. Los volúmenes de copia de seguridad se cifran con claves separadas.
Cada cliente obtiene su propio espacio de trabajo. Los datos se particionan a nivel de base de datos por identificadores de organización e inquilino, y cada lectura y escritura aplica el alcance del inquilino.
Vault escribe cada evento visible para el cliente en un registro encadenado por hash. Cualquier modificación retroactiva rompe la cadena y es detectable con una sola llamada a la API. El registro está integrado en el flujo de eventos de producción — no es un registro posterior a los hechos. Consulta cómo funciona el registro de auditoría inmutable en detalle.
Las copias de seguridad de la base de datos se ejecutan automáticamente cada día con una retención rotativa de 7 días. Las copias se almacenan por separado de la base de datos principal y se prueban para verificar su capacidad de restauración.
Tres mecanismos de autenticación: claves de API con alcance limitado para integraciones de la plataforma, tokens de portador para operaciones administrativas y cookies de sesión para la interfaz web. Todas las operaciones tienen límite de frecuencia y los encabezados de límite de frecuencia se devuelven en cada respuesta.
Cuando los clientes enrutan el tráfico de LLM a través de Guard, la información de identificación personal se tokeniza antes de llegar a cualquier modelo de terceros. El texto sin cifrar permanece dentro del inquilino del cliente; el LLM ve referencias opacas.
Los operadores pueden detener todas las decisiones de un inquilino o de un agente específico desde un único endpoint. El interruptor de emergencia se evalúa antes de cualquier verificación de política — es la última capa de control, no la primera. Consulta cómo funciona el interruptor de emergencia del agente de IA.
Cosas hacia las que estamos trabajando pero que aún no hemos lanzado. No las afirmamos en esta página hasta que sean reales, y no damos plazos vagos con los que no nos hemos comprometido.
Todavía no se ha contratado a ningún auditor. Actualizaremos esta página cuando se firme un contrato y se establezca una fecha de finalización objetivo. Si eres un comprador empresarial que necesita SOC 2 para avanzar, dínoslo — ese tipo de señal nos ayuda a priorizar.
Realizamos una revisión de seguridad interna antes de cada lanzamiento importante. Una prueba de penetración de terceros está en la hoja de ruta pero no está programada. Misma nota: si esto es un impedimento para ti, dínoslo.
Servicios de terceros que pueden procesar datos de clientes. Usamos tan pocos como sea posible, y mantenemos esta lista actualizada.
| Proveedor | Finalidad | Datos |
|---|---|---|
| Cloudflare | CDN, protección DDoS, túnel | Metadatos de solicitud |
| Stripe | Facturación y pagos | Cuenta, método de pago |
| Plausible Analytics | Análisis del sitio respetuoso con la privacidad | Vistas de página agregadas (sin cookies, sin PII) |
| Proveedores de LLM Anthropic, OpenAI, Google, Mistral | Inferencia de modelo enrutada (configurable por el cliente) | Prompts y respuestas (PII tokenizada cuando Guard está habilitado) |
Un DPA firmado está disponible bajo solicitud. Consulta también nuestro Acuerdo de Procesamiento de Datos y nuestra Política de Privacidad.
Si has encontrado un problema de seguridad en VeriSwarm, avísanos. Trabajamos con investigadores de buena fe.
Envía un correo a security@veriswarm.ai con una descripción clara, pasos de reproducción y tu evaluación del impacto. Preferimos el correo cifrado cuando el informe contiene detalles sensibles — solicita nuestra clave PGP y te la enviaremos.
No emprenderemos acciones legales contra investigadores que actúen de buena fe, sigan esta política y eviten violaciones de privacidad, destrucción de datos o interrupción o degradación de nuestro servicio. Mantente dentro del alcance descrito a continuación.
veriswarm.ai (sitio de marketing, interfaz de cuenta)api.veriswarm.ai (API REST + Customer Admin MCP)mcp.veriswarm.ai (Tools MCP de runtime alojado)Para informes de vulnerabilidades, cuestionarios de seguridad o cualquier otra cosa — te responderemos.
security@veriswarm.aiLa información de contacto legible por máquina se publica en /.well-known/security.txt según RFC 9116.