Seguridad
La IA ejecuta operaciones reales. La confianza precede a la función.
El puente de identidad es el punto más sensible del sistema y recibe el diseño más riguroso. Mira los controles.
Firma de las llamadas
HMAC con timestamp y nonce en el webhook, previniendo replay. La Verification Key estática por sí sola no autentica.
Rotación de claves
Verification Keys y secrets de webhook rotables desde el panel, con histórico.
Prueba de posesión
El primer vínculo usuario↔canal exige verificación (OTP), con re-verificación periódica opcional.
Step-up en operaciones destructivas
Las tools sensibles piden confirmación explícita del usuario en el chat antes de ejecutar.
Credenciales en cofre
API keys y tokens en vault/KMS, write-only en el panel (visualización enmascarada), nunca presentes en logs.
Auditoría integral
Cada operación registra usuario, canal, tool, parámetros, request/response enmascarados y el fragmento de conversación que la originó.
Aislamiento multi-tenant
Datos, credenciales y ejecuciones aislados por partner; la suplantación administrativa siempre queda auditada.
Allowlist de IPs de salida
Lista publicada de IPs de salida para que restrinjas el firewall.
Dry-run
El playground permite probar conversaciones sin ejecutar operaciones de escritura reales.
Seguridad que puedes auditar.
Pide nuestro material de seguridad en una conversación con ventas.
Hablar con BIOS · WhatsApp