Skip to content
VeriSwarm
Acerca de
DocumentaciónPreciosHabilidad del agente
Iniciar sesiónRegistrarse
  1. Inicio
  2. /Security
VeriSwarm
  • English
  • ✓ Español
  • Deutsch
  • Français
  • Italiano
  • Português
  • 日本語
  • 한국어
  • 简体中文

Producto

  • Precios
  • Documentación
  • API
  • Habilidad del agente
  • Especificación OATS

Confianza

  • Centro de confianza
  • Seguridad
  • Cumplimiento
  • Estado
  • Registro de cambios

Empresa

  • Acerca de
  • Blog
  • Código abierto
  • Inversionistas
  • Prensa

Legal

  • Términos
  • Privacidad
  • SLA
  • DPA
  • Accesibilidad

Seguridad

Vendemos infraestructura de confianza. Nos exigimos el mismo estándar que pedimos a nuestros clientes para sus agentes: afirmar solo lo que es realmente cierto, y documentar todo en lo que estamos trabajando.

Última revisión: 20 de mayo de 2026.

Lo que está implementado hoy

Controles concretos que se ejecutan en producción ahora mismo. Si no podemos señalar el código o el runbook, no aparece en esta lista.

Cifrado en tránsito

TLS se aplica en todo el sitio en veriswarm.ai y api.veriswarm.ai. Las solicitudes HTTP se redirigen a HTTPS. Solo conjuntos de cifrado modernos.

Cifrado en reposo

Los datos de producción se almacenan en discos cifrados. Los volúmenes de copia de seguridad se cifran con claves separadas.

Aislamiento de inquilinos

Cada cliente obtiene su propio espacio de trabajo. Los datos se particionan a nivel de base de datos por identificadores de organización e inquilino, y cada lectura y escritura aplica el alcance del inquilino.

Registro de auditoría a prueba de manipulaciones

Vault escribe cada evento visible para el cliente en un registro encadenado por hash. Cualquier modificación retroactiva rompe la cadena y es detectable con una sola llamada a la API. El registro está integrado en el flujo de eventos de producción — no es un registro posterior a los hechos. Consulta cómo funciona el registro de auditoría inmutable en detalle.

Copias de seguridad diarias

Las copias de seguridad de la base de datos se ejecutan automáticamente cada día con una retención rotativa de 7 días. Las copias se almacenan por separado de la base de datos principal y se prueban para verificar su capacidad de restauración.

Autenticación y acceso

Tres mecanismos de autenticación: claves de API con alcance limitado para integraciones de la plataforma, tokens de portador para operaciones administrativas y cookies de sesión para la interfaz web. Todas las operaciones tienen límite de frecuencia y los encabezados de límite de frecuencia se devuelven en cada respuesta.

Tokenización de PII

Cuando los clientes enrutan el tráfico de LLM a través de Guard, la información de identificación personal se tokeniza antes de llegar a cualquier modelo de terceros. El texto sin cifrar permanece dentro del inquilino del cliente; el LLM ve referencias opacas.

Interruptor de emergencia

Los operadores pueden detener todas las decisiones de un inquilino o de un agente específico desde un único endpoint. El interruptor de emergencia se evalúa antes de cualquier verificación de política — es la última capa de control, no la primera. Consulta cómo funciona el interruptor de emergencia del agente de IA.

En curso — con honestidad

Cosas hacia las que estamos trabajando pero que aún no hemos lanzado. No las afirmamos en esta página hasta que sean reales, y no damos plazos vagos con los que no nos hemos comprometido.

SOC 2 Type I — Planificado

Todavía no se ha contratado a ningún auditor. Actualizaremos esta página cuando se firme un contrato y se establezca una fecha de finalización objetivo. Si eres un comprador empresarial que necesita SOC 2 para avanzar, dínoslo — ese tipo de señal nos ayuda a priorizar.

Prueba de penetración de terceros — Planificado

Realizamos una revisión de seguridad interna antes de cada lanzamiento importante. Una prueba de penetración de terceros está en la hoja de ruta pero no está programada. Misma nota: si esto es un impedimento para ti, dínoslo.

Subprocesadores

Servicios de terceros que pueden procesar datos de clientes. Usamos tan pocos como sea posible, y mantenemos esta lista actualizada.

ProveedorFinalidadDatos
CloudflareCDN, protección DDoS, túnelMetadatos de solicitud
StripeFacturación y pagosCuenta, método de pago
Plausible AnalyticsAnálisis del sitio respetuoso con la privacidadVistas de página agregadas (sin cookies, sin PII)
Proveedores de LLM
Anthropic, OpenAI, Google, Mistral
Inferencia de modelo enrutada (configurable por el cliente)Prompts y respuestas (PII tokenizada cuando Guard está habilitado)

Un DPA firmado está disponible bajo solicitud. Consulta también nuestro Acuerdo de Procesamiento de Datos y nuestra Política de Privacidad.

Reportar una vulnerabilidad

Si has encontrado un problema de seguridad en VeriSwarm, avísanos. Trabajamos con investigadores de buena fe.

Cómo reportar

Envía un correo a security@veriswarm.ai con una descripción clara, pasos de reproducción y tu evaluación del impacto. Preferimos el correo cifrado cuando el informe contiene detalles sensibles — solicita nuestra clave PGP y te la enviaremos.

Nuestro compromiso

  • Confirmamos la recepción de los informes en un plazo de dos días hábiles.
  • Proporcionamos una decisión de triaje en un plazo de cinco días hábiles.
  • Buscamos resolver los problemas críticos y de alta gravedad confirmados en un plazo de 30 días, con actualizaciones de estado si se tarda más.
  • Acreditamos a los investigadores en nuestro changelog y en nuestros avisos de seguridad, salvo que prefieran permanecer en el anonimato.

Puerto seguro

No emprenderemos acciones legales contra investigadores que actúen de buena fe, sigan esta política y eviten violaciones de privacidad, destrucción de datos o interrupción o degradación de nuestro servicio. Mantente dentro del alcance descrito a continuación.

Dentro del alcance

  • veriswarm.ai (sitio de marketing, interfaz de cuenta)
  • api.veriswarm.ai (API REST + Customer Admin MCP)
  • mcp.veriswarm.ai (Tools MCP de runtime alojado)
  • SDKs de código abierto y clientes bajo github.com/veriswarm
  • Runtime de agentes, integridad de la cadena de Vault, emisión de credenciales de Passport

Fuera del alcance

  • Ataques de denegación de servicio, volumétricos o de otro tipo
  • Ataques físicos a la infraestructura
  • Ingeniería social contra empleados, contratistas o clientes de VeriSwarm
  • Vulnerabilidades en servicios de terceros que usamos pero no operamos (repórtalas a esos proveedores)
  • Problemas que requieren acceso físico al dispositivo de un cliente o el compromiso de la cuenta del cliente
  • Recomendaciones de buenas prácticas sin un exploit demostrable (agradecemos el aporte, pero lo tratamos como comentarios, no como informes de vulnerabilidad)

Contacto de seguridad

Para informes de vulnerabilidades, cuestionarios de seguridad o cualquier otra cosa — te responderemos.

security@veriswarm.ai

La información de contacto legible por máquina se publica en /.well-known/security.txt según RFC 9116.