YoRobot.

Trust Center

Seguridad que se puede ir a mirar

Cada afirmación de esta página nombra el control que la sostiene. Si tu equipo de seguridad quiere verlo, se lo mostramos: escribí a seguridad@yorobot.ai.

Cómo está armado

Un agente puede decir que terminó. Nosotros lo medimos.

El verificador vuelve a leer la fuente de la verdad —tu base, tu ERP, la bandeja de salida— por fuera del agente y con credenciales de sólo lectura distintas de las suyas, y la compara contra el estado de antes. Así separa lo que cambió este trabajo de lo que ya estaba así.

No le preguntamos al agente si lo hizo. Volvemos a leer tu sistema.

Verificación con dial

Completa, relectura, muestreo o ninguna, agente por agente. Lo no verificado nunca cuenta como verificado.

Una persona antes de lo irreversible

Pagar, publicar, borrar: nada sale sin aprobación tuya, y se firma en el portal con tu usuario. Por chat sólo se elige lo que se puede deshacer, y desde el número que vinculaste.

El modelo no tiene tus llaves

Las credenciales viven fuera del entorno del agente, en un puente que aplica los permisos y anota cada llamada.

Tope duro de gasto

Cada tarea con presupuesto máximo. Cuando se agota, la cola frena y avisa en vez de seguir.

EST-4471 · Administración
Cargar factura 4471 en Odoo
discrepancia
declaró«listo, las 18 cargadas»
antessin asiento para 4471
medido16 de 18 · faltan 4471, 4472

Casi todo el mercado supervisa un modelo con otro modelo. Cuando los dos comparten el mismo punto ciego, el que supervisa aprueba el error.

El agente no tiene las llaves

La credencial de tu sistema nunca entra al entorno donde corre el modelo.

Bóveda por organización

Las credenciales que conectás (ERP, CRM, WhatsApp) se guardan cifradas con una llave por organización. El portal puede guardarlas y no abrirlas.

Control: Cifrado AES-256-GCM con sobre por tenant; el descifrado ocurre sólo en el worker, afuera del entorno aislado.

Entorno aislado sin internet

Cada tarea corre en un contenedor propio sin ruta a internet. Lo único que sale pasa por un puente que aplica los permisos del agente.

Control: Red por corrida, proxy de egreso con lista permitida de la tarea, puente MCP fuera del contenedor.

Presupuesto duro por tarea

Ninguna ejecución puede gastar más de lo que su agente tiene permitido, ni seguir para siempre.

Control: Tope en dólares y en turnos por corrida, exigido por el runner y no por el modelo.

Quién entra y qué ve

La identidad es tuya: SSO con tu proveedor, roles por persona y alcance por agente.

SSO con tu proveedor (OIDC)

Tu gente entra con Okta, Entra ID, Google Workspace o el proveedor OIDC que uses. Podés exigirlo: con SSO obligatorio, la contraseña deja de abrir.

Control: OpenID Connect con PKCE, state y nonce de un solo uso, firma verificada contra las llaves publicadas por tu proveedor, correo verificado y dominio declarado.

Roles por persona y alcance por agente

Admin, técnico, solicitante, operación y auditor. A un solicitante o un operador se le puede acotar a qué agentes llega.

Control: Autorización positiva en cada escritura; el auditor abre la base en sólo lectura. El alcance por agente se aplica al leer, no al pintar la pantalla.

Aislamiento entre organizaciones en la base

Los datos de una organización no se pueden leer desde otra, aunque el código se equivoque.

Control: Row Level Security forzada en toda tabla de dominio; la app corre con un rol sin bypass. Una consulta sin alcance devuelve cero filas.

Tus datos, tu retención

Vos decidís cuánto se guarda; la plataforma borra de verdad y deja constancia.

Retención configurable

Cada organización fija cuántos días conserva conversaciones, documentos y bitácora. Vencido el plazo, el texto se va y queda sólo la medición.

Control: Barrido de purga con evento propio en la bitácora; el original, el texto, los fragmentos y los índices se borran juntos.

Lo que el agente aprende se filtra

Una credencial o una instrucción escondida en un documento no puede convertirse en memoria del agente.

Control: Escaneo de secretos, inyección y caracteres invisibles antes de guardar; lo descartado queda anotado.

Sin subprocesadores de identidad

La autenticación corre en nuestra infraestructura: ningún tercero ve de qué organización es cada persona.

Control: Auth.js self-hosted. La inferencia corre en Amazon Bedrock dentro de nuestra cuenta, sin retención de prompts por el proveedor.

Todo deja rastro

Cada acción queda en una bitácora que podés exportar o mandar a tu SIEM.

Bitácora por organización que nadie edita

Quién pidió, qué hizo el agente, qué aprobó una persona y qué encontró la verificación: todo con fecha y actor.

Control: Tabla de eventos que la aplicación sólo inserta y nunca edita; la única baja es la purga por el plazo de retención que fijás, que deja su propio evento. La identidad del actor se toma de la sesión y nunca del cliente.

Salida al SIEM

Conectás Splunk, Datadog o cualquier colector HTTP y la bitácora llega sola, con firma, sin perder eventos si el colector se cae.

Control: Cursor persistido por destino, entrega firmada HMAC-SHA256 o con la llave del colector, reintento en cada barrido.

Exportación bajo demanda

Un auditor descarga la bitácora completa en un formato que se abre en cualquier herramienta, con su huella.

Control: Exportación NDJSON con SHA-256 y constancia de quién la pidió.

Human in the Loop y verificación independiente

Nada irreversible pasa sin una persona, y lo que el agente dice se comprueba por fuera.

Aprobación humana configurable

Elegís si una persona aprueba siempre, sólo las excepciones o sólo lo irreversible. Lo destructivo siempre pide aprobación.

Control: Dial por agente con piso intocable: acción destructiva, guardarriel, cuarentena y presupuesto van a una persona sin excepción.

Verificación independiente

Un verificador separado relee el sistema real y compara con lo que el agente afirmó. La discrepancia se mide y no se factura.

Control: Corrida de verificación con su propio contexto; el estado «sin verificar» nunca cuenta como verificado.

Cómo operamos

Lo que podés pedirnos y lo que hacemos por defecto.

En nuestra nube o en tu servidor

Por defecto corre en nuestra infraestructura en AWS. Con la línea «Dedicado» tus corridas no comparten máquina con nadie, y la misma plataforma se puede instalar en tu cuenta.

Control: Plataforma empaquetada en contenedores con migraciones con rol dueño y worker como servicio.

Pruebas de contención en cada cambio

Cada versión pasa una suite que intenta cruzar organizaciones, escribir como auditor y sacar una credencial del entorno aislado.

Control: Suites de aislamiento y adversarias corriendo contra Postgres con el rol de la app en integración continua.

Evidencia para tu due diligence

Cuestionarios de seguridad, arquitectura detallada y acceso a la bitácora de tu propia organización, bajo acuerdo.

Control: Contacto: seguridad@yorobot.ai.

Esta página describe la plataforma tal como está construida hoy. Un cuestionario de seguridad, el detalle de arquitectura y la bitácora de tu propia organización están disponibles bajo acuerdo.

Hablar con nosotros