Modos de funcionamiento

Qué envía el modo Cloud

En modo Cloud, un cambio se evalúa en un endpoint remoto reforzado. Lo que sale del dispositivo es fijo, mínimo y verificable localmente: un diff redactado solo de líneas añadidas y la ruta del archivo, nunca el archivo completo. Esta página es el contrato de datos exacto.

~6 min de lectura · Modos de funcionamiento

Resumen

El modo Cloud envía una proyección del cambio, no el archivo:

  • Enviado: la ruta del archivo y un diff unificado redactado, solo de líneas añadidas, sobre TLS, a un conjunto fijo de endpoints.
  • Nunca enviado: el contenido completo de los archivos, el texto de las líneas eliminadas, listados de directorios o procesos, telemetría del sistema.
  • Registrado: cada solicitud saliente del daemon se escribe en un registro de egress local y legible.
El modo Privado no hace ninguna llamada de análisis; el contenido nunca sale de la máquina. Consulta la lista de permitidos de egress completa en requisitos de red y cortafuegos.

El contrato de datos

La superficie de endpoints es pequeña y fija; cada solicitud lleva una carga documentada y mínima. Ningún contenido de archivo de memoria cruza la frontera, salvo como diff redactado:

EndpointCuándoCarga
/enrolluna vez en la instalaciónID de app y un código de enrolamiento de un solo uso
/evaluateal cambiar un archivo protegidoruta y diff unificado redactado (sin textos completos)
/getConfigintervalo de sondeosolo el token de autenticación
/reportAuditcuando existen nuevas entradas de auditoríamarca de tiempo, acción, ruta, motivo, scores
/reportQuarantineen un resultado de cuarentenaID de caso, ruta, motivo, scores y el diff redactado (tamaño limitado)
/ackDecisionuna vez por caso resueltoID de caso y resultado (applied, stale o discarded)

Qué contiene cada campo

La proyección evaluada se redacta, se limita a las líneas añadidas y se recorta en tamaño en el dispositivo antes de enviarse. Estos son los campos del informe de cuarentena y qué lleva cada uno:

CampoQué contiene¿Redactado?
pathLa ruta del archivo modificado, para que un revisor sepa qué archivoNo: solo la ruta, nunca contenido
redactedDiffSolo las líneas añadidas, con secretos y PII estructurada sustituidos por marcadores, tamaño limitadoSí, localmente antes del egress
diffFidelitySi el diff almacenado coincide con el texto juzgado (exact) o es una proyección reducida de él (projection)Metadato, sin contenido
removedLinesSolo el número de líneas eliminadas; el texto eliminado nunca sale del dispositivoSí: solo sale un número
originalHashSHA-256 del archivo previo al cambio, para idempotencia y supersedeHash, sin contenido
reason, scoresUna cadena corta de motivo y los scores calculados del casoMetadato, sin contenido
El diff es una proyección, no el archivo entero: el texto de las líneas eliminadas se descarta y solo se informa su número, así que el contenido previo al cambio nunca sale de la máquina.

Redacción local antes del egress

Antes de enviar un solo byte, el diff pasa por una etapa de redacción local. Los secretos reconocibles y la PII estructurada se sustituyen por marcadores que preservan la estructura, para que el evaluador aún pueda razonar sobre el cambio mientras los valores sensibles permanecen en el dispositivo. Los nombres de clave sobreviven; solo se quitan los valores:

ClaseEjemploMarcador
Claves de APIclaves de estilo proveedor, GitHub, Slack, AWS, Google, Stripe, secretos de webhook[REDACTED:apikey]
JWTtres segmentos base64url[REDACTED:jwt]
Asignaciones genéricaskey/token/secret/password = valor (nombre de clave conservado, valor quitado)[REDACTED:secret]
Correodirecciones con formato RFC[REDACTED:email]
IBANcódigo de país, dígitos de control y BBAN[REDACTED:iban]
Número de tarjetanúmeros de tarjeta agrupados[REDACTED:card]
Dirección IPdirección IPv4 de cuatro octetos con puntos[REDACTED:ip]
Teléfonosolo formato internacional[REDACTED:phone]
El orden de las reglas es deliberado: los formatos de secreto se reconocen antes que los patrones genéricos, para que una línea de clave de API se redacte como secreto en lugar de fragmentarse. Los nombres en texto libre y la PII no estructurada no son detectables por patrón sin conexión y pueden pasar.

El registro de egress

Cada solicitud saliente se registra localmente en un registro legible. Cada línea lleva la marca de tiempo, el endpoint, el tamaño de la carga, el SHA-256 de la carga (nunca su contenido) y el estado HTTP. Es la contabilidad verificable del "¿llama a casa?":

textLíneas del registro de egress
2026-06-04T12:00:01Z endpoint=/getConfig bytes=2   sha256=44136f… status=200
2026-06-04T12:03:17Z endpoint=/evaluate  bytes=412 sha256=9f86d0… status=200
El registro puede contrastarse con los registros del cortafuegos o una captura de paquetes: un observador externo debe ver exactamente las solicitudes que el registro anota, y nada más. La verificación no exige confiar en el proveedor.

Sigue leyendo

Cómo se retiene un cambio incierto y se te presenta: las solicitudes de confirmación del usuario. Toda la protección es fail-closed.

¿Te resultó útil?

La evaluación en la nube, tu contenido en el dispositivo.

Un diff redactado, solo de líneas añadidas, es todo lo que sale de la máquina, y el registro local lo demuestra. Gratis para Linux, macOS y Windows.

Sign me up