NeuralOS
Legal

Seguridad en NeuralOS

Cómo protegemos tu información y tu código. Defensa en profundidad en cada capa de la plataforma.

Borrador legal · datos provisionales. El contenido de este documento ya es sólido, pero los datos identificativos de la empresa (nombre legal, dirección y canales de contacto) son provisionales y se confirmarán antes del lanzamiento oficial.

1. Resumen de Seguridad

La seguridad es un pilar fundamental de NeuralOS. Aplicamos principios de defensa en profundidad en cada capa de la plataforma: desde la infraestructura hasta el código de la aplicación y el aislamiento de los agentes de IA.

Estamos construyendo nuestro programa de seguridad con el objetivo de obtener certificaciones reconocidas del sector (ver la sección de Cumplimiento). Describimos aquí únicamente las medidas que ya aplicamos.

2. Seguridad de la Infraestructura

  • Proveedores en la nube: nos apoyamos en proveedores de infraestructura reconocidos (Supabase (base de datos y autenticación), Stripe (pagos)) con redundancia.
  • Red: el tráfico se protege frente a ataques; los servicios internos se comunican por redes privadas.
  • Aislamiento: los espacios de trabajo de los clientes operan en entornos aislados con límites de recursos.
  • Monitoreo: supervisión continua con alertas automáticas ante anomalías y eventos de seguridad.

3. Cifrado de Datos

  • En tránsito: todos los datos se cifran con TLS moderno; aplicamos HSTS.
  • En reposo: los datos sensibles se cifran con algoritmos estándar de la industria (AES-256).
  • Gestión de claves: las claves de cifrado se gestionan de forma segura con rotación periódica.
  • Secretos: las claves de API, tokens y credenciales se almacenan cifrados, con auditoría de acceso.

4. Autenticación y Control de Acceso

  • Autenticación: hash seguro de contraseñas e inicio de sesión federado (SSO) con Google y GitHub.
  • MFA: autenticación de dos factores disponible mediante aplicaciones TOTP.
  • RBAC: control de acceso basado en roles, con permisos granulares por espacio de trabajo.
  • Gestión de sesiones: tokens con vida corta y renovación segura.
  • Claves de API: claves con alcance limitado, límites de uso y fechas de expiración.

5. Seguridad de los Agentes de IA

Los agentes de IA se ejecutan con límites de seguridad estrictos:

  • Aislamiento (sandbox): las ejecuciones corren en entornos aislados, sin acceso de red salvo a las integraciones configuradas.
  • Restricción de capacidades: los agentes solo acceden a los recursos que les concedes explícitamente.
  • Defensa frente a inyección de prompts: saneamiento de entradas y refuerzo de los límites del prompt.
  • Registro de auditoría: todas las acciones de los agentes quedan registradas con su contexto.
  • Tratamiento de datos: las integraciones con proveedores de IA (Anthropic (Claude), OpenAI, Google (Gemini)) operan bajo acuerdos de procesamiento de datos (DPA).

6. Cumplimiento y Certificaciones

  • SOC 2: objetivo de nuestro roadmap de cumplimiento (aún no certificado).
  • ISO 27001: objetivo de nuestro roadmap de cumplimiento (aún no certificado).
  • RGPD: alineados con el Reglamento General de Protección de Datos. Consulta nuestra página de RGPD.
  • CCPA/CPRA: alineados con la legislación de privacidad de California.

Solo afirmamos certificaciones que poseemos de forma efectiva. Las marcadas como objetivo se actualizarán en esta página una vez superada la auditoría correspondiente.

7. Divulgación de Vulnerabilidades

Mantenemos un programa de divulgación responsable para investigadores de seguridad:

  • Alcance: los servicios de producción, las API y las aplicaciones cliente de NeuralOS.
  • Buena fe: la investigación de seguridad de buena fe está protegida frente a acciones legales (safe harbor).
  • Respuesta: acusamos recibo en un plazo breve y priorizamos el análisis según la gravedad.

Reporta vulnerabilidades a security@neuralos.dev.

8. Respuesta a Incidentes

Nuestro proceso de respuesta a incidentes sigue buenas prácticas reconocidas del sector:

  1. Detección: monitoreo automático de eventos críticos.
  2. Contención: aislamiento inmediato de los sistemas afectados.
  3. Notificación: aviso a los usuarios afectados conforme a los plazos legales (72 h en el RGPD cuando proceda).
  4. Recuperación: restauración del servicio con análisis de la causa raíz.
  5. Revisión posterior: medidas para evitar la recurrencia.

9. Contacto de Seguridad

Para cualquier consulta de seguridad o para reportar una vulnerabilidad, escríbenos a security@neuralos.dev. Para asuntos urgentes, incluye «URGENTE» en el asunto.

¿Listo para construir?

Empieza a construir en
menos de 3 minutos

Únete a 4.200+ creadores. Sin tarjeta. Construye tu primera app con IA en minutos.