Volver al inicio

Última actualización: 16 de abril de 2026

Seguridad

La seguridad no es una funcionalidad de Akira — es una condición para que el producto exista. Cuando conectas Akira a tu repositorio, nos estás dando acceso al activo más sensible de tu empresa: el código fuente. Nos tomamos esto en serio.

Esta página describe las garantías y prácticas que adoptamos. No afirmamos ser "100% seguros" — ningún sistema lo es. Trabajamos con defensa en profundidad, minimización de datos y el principio de mínimo privilegio para reducir continuamente la superficie de ataque.

Para auditorías formales, due diligence o preguntas específicas sobre nuestro programa de seguridad, contacta a nuestro equipo por el canal dedicado: seguranca@blueaisolutions.com.br.

1. Arquitectura y aislamiento

Entornos aislados, acceso restringido y separación clara entre los datos de diferentes clientes.

  • Aislamiento por cliente: cada cliente accede únicamente a sus propios datos, garantizado en múltiples capas de la aplicación. Incluso en caso de falla en una capa, el aislamiento permanece activo.
  • Entornos separados para producción, staging y desarrollo, con credenciales distintas. Los datos reales de los clientes existen solo en producción.
  • Acceso a producción restringido a un número reducido de ingenieros autorizados, con credenciales individuales y registro de auditoría.
  • Procesamiento asíncrono aislado de las rutas públicas — las fallas en las tareas de análisis no afectan la estabilidad general del servicio.

2. Cifrado

Datos protegidos en tránsito y en reposo, con algoritmos estándar de la industria.

En tránsito:

  • TLS 1.2+ en todas las conexiones externas. HTTP redirigido a HTTPS.
  • HSTS habilitado en los dominios públicos.
  • Webhooks validados mediante firma criptográfica antes de cualquier procesamiento.

En reposo:

  • Base de datos con cifrado en disco (AES-256).
  • Las contraseñas de los usuarios no son almacenadas por Akira — la autenticación se delega a nuestro proveedor de identidad, que aplica hashing seguro.
  • Los tokens de acceso a servicios externos se almacenan cifrados, con rotación inmediata cuando el acceso es revocado por el cliente.

3. Autenticación y control de acceso

Accedes a Akira a través de GitHub. Todo acceso interno sigue el principio de mínimo privilegio.

  • Inicio de sesión mediante OAuth de GitHub — nunca almacenamos contraseñas de usuarios.
  • GitHub App con permisos mínimos: lectura de Pull Requests y escritura únicamente en comentarios. No solicitamos acceso a secrets, Actions, facturación ni administración del repositorio.
  • MFA recomendado a través de tu cuenta de GitHub — recomendamos enfáticamente activarlo.
  • Panel administrativo interno aislado de las interfaces de cliente, con autenticación adicional y controles de acceso específicos.
  • Revocación inmediata: desinstalar la GitHub App corta todo el acceso de Akira en el mismo instante.

4. Cómo tratamos tu código

Esta es la parte más importante — así que seamos directos.

Nunca entrenamos modelos de IA con tu código. Ni los nuestros, ni los de nuestros proveedores. Los proveedores de IA que utilizamos (Google Gemini y Anthropic Claude) tienen cláusulas contractuales que prohíben el uso de los datos de la API empresarial para entrenamiento — y confirmamos esto antes de elegirlos.

No almacenamos el contenido de tus archivos. Akira lee el diff de tu Pull Request, genera un análisis, publica el comentario y descarta el contenido. Solo se conservan los metadatos de la revisión: identificador del PR, fecha, estado y el comentario publicado. El código en sí no se almacena.

Solo enviamos el diff, nunca el repositorio completo. No enviamos historial de commits, archivos fuera del diff, credenciales ni variables de entorno. El contexto es el estrictamente necesario para generar la revisión.

Ningún humano de BlueAI lee tu código por defecto. El flujo es automático de principio a fin. Si algo sale mal y abres un ticket solicitando una investigación, pediremos permiso explícito para analizar un PR específico — y esto queda registrado.

Eliminación en cualquier momento. Desinstalar la GitHub App interrumpe el acceso. Eliminar tu cuenta elimina los metadatos de las revisiones en un plazo de hasta 30 días.

5. Gestión de secretos

Las claves, tokens y credenciales nunca se guardan en texto plano en repositorios o servidores.

  • Bóveda centralizada para secretos, con inyección en tiempo de ejecución y control de acceso individual.
  • Separación por entorno (producción, staging, desarrollo) con credenciales distintas. Un secreto comprometido en staging no afecta a producción.
  • Rotación compatible para todas las credenciales críticas, con revocación inmediata en caso de sospecha de compromiso.
  • Verificación continua contra la filtración accidental de credenciales en el código.
  • Ningún secreto circula por el frontend — las integraciones con servicios externos ocurren exclusivamente a través de la capa de backend, bajo autenticación.

6. Protección contra vulnerabilidades

Escribimos código con la misma paranoia que esperamos de nuestros clientes.

  • Consultas parametrizadas en toda la capa de datos — eliminando por construcción la clase de vulnerabilidades de SQL Injection.
  • Validación rigurosa de entrada en todos los endpoints antes de cualquier lógica de negocio.
  • Tipado fuerte y validación de payloads en todo el frontend.
  • Encabezados de seguridad (HSTS, CSP, X-Frame-Options, Content-Type) aplicados a las páginas públicas.
  • Protección contra CSRF en rutas mutables. Cookies de sesión marcadas como HttpOnly y Secure.
  • Sin ejecución de código arbitrario. Akira analiza texto — nunca ejecuta tu código.
  • Dependencias monitoreadas continuamente contra vulnerabilidades conocidas, con aplicación prioritaria de correcciones.
  • Revisión de código obligatoria: todo PR interno pasa por el propio Akira y por revisión humana antes del merge.

7. Monitoreo y registros

Registramos lo suficiente para investigar incidentes, sin convertirnos en un expediente sobre ti.

  • Registros estructurados con un identificador único por solicitud, para trazabilidad de extremo a extremo.
  • Métricas de latencia, errores y volumen por endpoint, con paneles internos.
  • Alertas automatizadas para fallas críticas y comportamiento anómalo.
  • Retención limitada: los registros operativos se descartan después de 30 días. Los registros de auditoría de acceso a datos sensibles se conservan durante 12 meses.
  • Los registros no incluyen el contenido de tu código, diffs ni tokens — solo metadatos operativos (identificadores, timestamps, estado).

8. Pagos

BlueAI nunca ve el número de tu tarjeta.

  • Stripe como procesador exclusivo, certificado PCI-DSS Nivel 1 — el estándar más alto de la industria.
  • Checkout alojado por Stripe: la página que recopila la tarjeta es de Stripe, no nuestra.
  • Los datos de la tarjeta nunca circulan por nuestra infraestructura ni se almacenan. Solo recibimos referencias opacas e identificadores de suscripción.
  • Webhooks validados mediante firma criptográfica, con manejo idempotente para evitar duplicaciones.

9. Copias de seguridad y recuperación

Si algo se rompe, volvemos. Y lo comprobamos.

  • Copias de seguridad automáticas de la base de datos con Point-in-Time Recovery (PITR) de hasta 7 días.
  • Infraestructura reproducible para un reaprovisionamiento rápido en caso de pérdida del entorno.
  • RTO de hasta 4 horas para la restauración completa en caso de pérdida del entorno principal.
  • RPO de hasta 1 hora en el peor de los casos.
  • Reintento automático y cola de fallas para tareas que no se completan en el primer intento — sin pérdida silenciosa de procesamiento.
  • Pruebas de restauración ejecutadas periódicamente en un entorno aislado.

10. Cumplimiento (LGPD y Marco Civil)

Operamos en cumplimiento con la legislación brasileña de protección de datos e internet.

BlueAI Akira se desarrolla en cumplimiento de la LGPD (Lei nº 13.709/2018) y del Marco Civil da Internet (Lei nº 12.965/2014). Recopilamos únicamente los datos estrictamente necesarios para la operación del servicio, bajo bases legales documentadas (ejecución de contrato, interés legítimo, consentimiento y obligación legal).

  • Política de Privacidad y Términos de Uso públicos, con el detalle de las bases legales y subprocesadores.
  • Minimización de datos: no recopilamos lo que no necesitamos.
  • Derechos del titular (acceso, corrección, eliminación, portabilidad, revocación) atendidos por un canal dedicado, con respuesta en un plazo de hasta 15 días.
  • Encargado de Datos (DPO): contato.akira@blueaisolutions.com.br.

Detalles completos sobre el tratamiento de datos y subprocesadores en la Política de Privacidad.

11. Respuesta a incidentes

Si algo sale mal, te avisamos. Rápido y sin rodeos.

Contamos con un proceso interno de respuesta a incidentes que cubre detección, contención, erradicación, recuperación y comunicación. En caso de un incidente de seguridad con impacto para los usuarios, seguimos el Art. 48 da LGPD: notificamos a la ANPD y a los titulares afectados en un plazo razonable, informando la naturaleza del incidente, los datos involucrados, los riesgos y las medidas adoptadas.

  • Clasificación de severidad y runbooks definidos para los escenarios más probables.
  • Rotación inmediata de credenciales sospechosas de haber sido comprometidas.
  • Notificación a los clientes afectados dentro de las 72 horas posteriores a la confirmación, por correo electrónico, con una descripción de lo ocurrido y las acciones tomadas.
  • Post-mortem después de incidentes relevantes, con acciones correctivas rastreables.

12. Reporte de vulnerabilidades (responsible disclosure)

¿Encontraste un fallo de seguridad en Akira? Queremos saberlo antes que cualquier persona malintencionada.

Canal oficial: seguranca@blueaisolutions.com.br (PGP disponible bajo solicitud).

Cómo reportar:

  • Describe la vulnerabilidad con detalles técnicos (endpoint, payload, pasos para reproducirla, impacto estimado).
  • Incluye versiones, fechas y capturas de pantalla o logs cuando corresponda.
  • Si es posible, propone una mitigación.

Nuestro compromiso:

  • Confirmar la recepción dentro de un plazo de 2 días hábiles.
  • Proporcionar una evaluación inicial y un plan de corrección dentro de un plazo de 10 días hábiles.
  • Mantenerte informado sobre el progreso de la corrección.
  • Otorgar crédito público (con tu permiso) en nuestro Muro de Agradecimientos.
  • No emprender acciones legales contra investigaciones de buena fe que sigan este proceso.

Te pedimos que:

  • No explotes la vulnerabilidad más allá de lo mínimo necesario para demostrarla.
  • No accedas, modifiques ni elimines datos de otros usuarios.
  • No realices ataques de denegación de servicio, ingeniería social contra nuestro equipo ni pruebas que degraden el servicio.
  • Concede un plazo razonable para la corrección antes de la divulgación pública (90 días de embargo estándar, negociable).

Las recompensas en dinero para vulnerabilidades críticas se evalúan caso por caso. Todavía no tenemos un programa formal de bug bounty, pero reconocemos el trabajo serio.

BlueAI Solutions Ltda. — 16 de abril de 2026

Preguntas, auditorías o due diligence: seguranca@blueaisolutions.com.br.