Seguridad desde el diseño
Diseñamos los sistemas Datanito alrededor del mínimo privilegio, autorización explícita, almacenamiento seguro de secretos, transporte cifrado, validación de entradas, límites de aislamiento, auditabilidad y fallos seguros.
Permisos de agentes
Los agentes que usan herramientas crean un límite de seguridad distinto al chat ordinario. Buscamos limitar credenciales a la capacidad mínima necesaria, separar lectura y escritura cuando sea práctico e introducir aprobaciones para acciones de alto impacto.
Seguridad de aplicaciones
Usamos prácticas de desarrollo seguro como consultas preparadas, protección CSRF para solicitudes que cambian estado, escape de salida, controles contra abuso, cabeceras de seguridad y mantenimiento de dependencias. Las credenciales sensibles deben suministrarse mediante configuración de entorno y no incluirse en el código fuente.
Infraestructura y datos
La arquitectura de producción puede incluir servicios segmentados, conexiones cifradas, registros de acceso, copias de seguridad, monitorización y controles específicos de proveedores. El acceso a sistemas y datos de producción debe limitarse al personal y servicios que lo necesiten.
Seguridad específica de IA
Consideramos la inyección de prompts, llamadas inseguras a herramientas, exfiltración de datos, contenido recuperado no fiable, manipulación de modelos, agencia excesiva y exposición de secretos como riesgos de seguridad del producto. Los controles pueden incluir listas de herramientas permitidas, separación de contexto, saneamiento, aprobaciones, comprobaciones de política, validación de salida y evaluación.
Reportar una vulnerabilidad
Si crees haber encontrado una vulnerabilidad, contacta con info@datanito.com. Evita acceder a datos que no sean tuyos, interrumpir el servicio o divulgar públicamente un problema sin resolver antes de que tengamos una oportunidad razonable de investigarlo.