Seguridad

La IA ejecuta operaciones reales. La confianza precede a la función.

El puente de identidad es el punto más sensible del sistema y recibe el diseño más riguroso. Mira los controles.

Firma de las llamadas

HMAC con timestamp y nonce en el webhook, previniendo replay. La Verification Key estática por sí sola no autentica.

Rotación de claves

Verification Keys y secrets de webhook rotables desde el panel, con histórico.

Prueba de posesión

El primer vínculo usuario↔canal exige verificación (OTP), con re-verificación periódica opcional.

Step-up en operaciones destructivas

Las tools sensibles piden confirmación explícita del usuario en el chat antes de ejecutar.

Credenciales en cofre

API keys y tokens en vault/KMS, write-only en el panel (visualización enmascarada), nunca presentes en logs.

Auditoría integral

Cada operación registra usuario, canal, tool, parámetros, request/response enmascarados y el fragmento de conversación que la originó.

Aislamiento multi-tenant

Datos, credenciales y ejecuciones aislados por partner; la suplantación administrativa siempre queda auditada.

Allowlist de IPs de salida

Lista publicada de IPs de salida para que restrinjas el firewall.

Dry-run

El playground permite probar conversaciones sin ejecutar operaciones de escritura reales.

Seguridad que puedes auditar.

Pide nuestro material de seguridad en una conversación con ventas.

Hablar con BIOS · WhatsApp