Ir al contenido
DocInfra

Seguridad

Diseñada con los requisitos de seguridad empresariales en mente.

Los documentos contienen contratos, historias clínicas y datos financieros. La plataforma se construye alrededor de eso desde la primera línea de código.

  • Cifrado en tránsito

    TLS en todos los endpoints públicos. Nada de HTTP sin cifrar para el tráfico de la API.

  • Workers aislados

    Los motores de conversión corren en contenedores separados de la API.

  • Análisis antimalware

    Cada archivo se analiza antes de que cualquier motor lo abra.

  • Retención configurable

    Retención corta por defecto para entradas y resultados, ajustable por cuenta.

  • Borrado de documentos

    Borra un documento y sus derivados desde la API cuando quieras.

  • Autenticación de la API

    API keys con permisos acotados, guardadas como hash, con rotación y revocación.

  • Registro de auditoría

    Quién hizo qué con cada documento, y cuándo, en cada paso del job.

  • Límites de uso

    Límites por clave que protegen tu cuota y la plataforma compartida.

  • Despliegues privados

    Mantén el procesamiento dentro de tu red cuando tu política lo exija.

La alfa privada ya analiza cada archivo en busca de malware, convierte en contenedores aislados sin acceso a internet, guarda las API keys como hash, borra los documentos automáticamente a las 24 horas (o antes, a pedido desde la API), entrega webhooks firmados para los eventos de cada job, aplica límites de uso por clave y mantiene un registro de auditoría. El resto es trabajo de diseño para un producto que aún no está disponible de forma general. No contamos con SOC 2, ISO 27001, HIPAA ni ninguna otra certificación, y no diremos lo contrario hasta que una auditoría independiente lo confirme.

El recorrido de un documento

Este es el camino que sigue hoy un archivo en la alfa privada. Lo que figura como planificado describe el diseño, no un sistema en funcionamiento.

  • El archivo llega en una petición autenticada con una API key que solo se guarda como hash. En producción la API se sirve por TLS.
  • Su tipo se comprueba por el contenido, no solo por la extensión, y se escribe en almacenamiento privado de objetos. El nombre original nunca forma parte de una ruta de almacenamiento.
  • Se encola un job. Un worker analiza el archivo con ClamAV antes de que cualquier motor lo abra. Los archivos infectados se rechazan y se borran en el acto.
  • Los archivos limpios los convierte un motor en un contenedor aislado, sin acceso a internet ni a otros servicios, y el PDF vuelve al almacenamiento privado.
  • Las descargas usan enlaces firmados que vencen a los cinco minutos. El bucket nunca es público.
  • Cada paso queda en el registro de auditoría con la cuenta, la hora y el resultado. Entradas y resultados se borran automáticamente a las 24 horas, y puedes borrarlos antes cuando quieras con DELETE /v1/documents/{id}.

Lo que no vamos a afirmar

Hoy no contamos con SOC 2, ISO 27001, HIPAA ni ninguna otra certificación o atestación. Si algún día la tenemos, esta página enlazará el informe. Hasta entonces, toma todo lo que aparece aquí como intención de diseño que puedes cuestionar durante la beta.

Reportar una vulnerabilidad

Si encuentras un problema de seguridad en este sitio, escribe a security@example.com. Por favor, no hagas pruebas con datos de otras personas ni lances escaneos automáticos que degraden el servicio.

Despliegue privado

En nuestra nube o dentro de la tuya.

Hay documentos que nunca deberían salir de tu red. La misma API y los mismos workers de procesamiento se están empaquetando para correr en tu propia infraestructura, con el mismo contrato que el servicio gestionado.

  1. Alfa privada

    Cloud SaaS

    Lo operamos nosotros. La forma más rápida de empezar.

  2. Hoja de ruta

    Nube privada

    Un entorno dedicado, de un solo cliente, operado para ti.

  3. Hoja de ruta

    VPC

    Procesamiento dentro de tu propia cuenta cloud y tu perímetro de red.

  4. Hoja de ruta

    Kubernetes

    Imágenes de contenedor y charts para tus clústeres actuales.

  5. Hoja de ruta

    OpenShift

    Empaquetado pensado para entornos empresariales regulados y on-premise.

Residencia de datos. Archivos, claves y logs se quedan en la región y la red que elijas.

La misma API. El código escrito contra el servicio gestionado funciona contra un despliegue privado cambiando la URL base.

Tu proveedor de identidad. Integración prevista con tu proveedor OpenID Connect actual.

Beta privada

Obtén acceso anticipado.

Primero vamos a incorporar a un grupo pequeño de equipos. Cuéntanos un poco sobre tus documentos y te escribiremos.

  • API keys anticipadas en cuanto la conversión esté lista
  • Contacto directo con quienes la construyen
  • Tus casos de uso definen lo que sale después
  • Respuestas honestas sobre lo que está listo y lo que no

Solo usamos tu email para escribirte sobre la beta. Consulta el aviso de privacidad.