Tus datos, tus cuentas, tu máquina.
Writ automatiza los sitios donde ya inicias sesión - con tus credenciales cifradas en reposo, inyectadas solo en tiempo de ejecución, y nunca devueltas, mostradas a la IA ni registradas.
Confianza que puedes verificar, no solo afirmar
Cuatro principios cubren cómo Writ protege tus credenciales, mantiene separados los tenants, honra tus derechos de datos y limita la automatización a sitios que estás autorizado a usar.
Credenciales inyectadas en ejecución - nunca expuestas
Cada valor sensible se cifra en reposo con la clave de la plataforma y se resuelve a un valor real solo dentro de una única ejecución. Nada sensible se devuelve, se muestra a la IA ni se registra jamás.
Qué se cifra
- Contraseñas de Personas y semillas 2FA (TOTP)
- Secretos del almacén, tokens de buzón, credenciales de magic-link
- Credenciales de egress de red que aportas
- Sesiones de autenticación «calientes» guardadas (cookies, almacenamiento, cabeceras)
Cómo funcionan las claves y los tokens
- Los secretos se cifran con Fernet en reposo con la clave de la plataforma
- Las referencias de secretos se resuelven a valores reales solo dentro de una única ejecución
- Las claves API llevan el prefijo
wt_ - Los tokens OAuth
wto_se hashean con Argon2, son de alcance limitado y revocables
Nunca se devuelven. Los secretos nunca se devuelven a través de la API, se muestran al modelo de navegación por IA ni se escriben en los registros. El identificador de inicio de sesión no secreto es visible para que puedas distinguir las cuentas; nada sensible lo es. Consulta el almacén de secretos y las Personas.
En las ejecuciones locales, tus datos nunca salen de tu máquina
Writ se ejecuta en tu propio hardware por defecto. No se envía nada a ninguna parte, tus claves de IA permanecen locales y no hay cargo de cómputo. Pasa a la nube gestionada solo cuando quieras.
Ejecutar en tu máquina
Páginas, datos extraídos, credenciales y claves de IA permanecen en tu dispositivo. Alcanza sistemas accesibles solo por la intranet y no pagues nada por el cómputo - las ejecuciones BYO-AI no se facturan.
O ejecutar en la nube gestionada
Cuando necesitas programación y escala, la flota cloud gestionada lo ejecuta, medido por tiempo de ejecución desde tu saldo prepago más allá de la asignación del plan.
Eliges el lugar de ejecución por workflow. Aprende cómo se eligen en la página de agentes.
Un tenant nunca puede leer los datos de otro
Cada registro está acotado al ID de tenant de una organización y filtrado en la capa de datos. El aislamiento es el comportamiento por defecto, no un ajuste que activas.
Los workflows, monitors, Personas, secretos, agentes, ejecuciones y el wallet están todos acotados al tenant y filtrados en la capa de datos. La misma frontera rige la marketplace y el enrutado de agentes BYO: las instalaciones se ejecutan en tu tenant, sobre tus datos, y las ejecuciones sensibles (inicios de sesión, secretos) nunca se enrutan a una máquina ajena.
Acotado al tenant en la capa de datos
Sin lecturas entre tenants. Sin enrutado entre tenants de ejecuciones sensibles.
Tú eliges dónde se ejecutan las ejecuciones sensibles
Local, nube gestionada o un sandbox reforzado - el material sensible nunca se enruta a la máquina de otro tenant.
La regla. El material sensible (credenciales, secretos, inicios de sesión de Personas) nunca se enruta a la máquina de otro tenant. Aprende cómo se eligen los lugares de ejecución en la página de agentes.
Instala un workflow - nunca las credenciales de otro
Los workflows instalados desde la marketplace son solo recetas: pasos y un manifiesto de las entradas que necesitan. Cada ejecución usa los datos de quien lo instala.
Lado del creador
Las Personas, credenciales, secretos y sesiones de un creador se retiran al publicar y nunca se usan en la ejecución de otra persona. Un secreto literal incrustado bloquea la publicación hasta que se parametriza.
Lado de la instalación
Quien instala adjunta sus propias Personas, secretos y entradas. Las ejecuciones resuelven solo los datos de su tenant - la ruta entre tenants es instalar y ejecutar, nunca compartir credenciales.
Autenticación y MFA
Protege tu cuenta con autenticación multifactor, sesiones rotativas y bloqueo ante fallos repetidos.
Conecta o desconecta el inicio de sesión social desde Ajustes. Consulta la documentación de autenticación.
Tus datos son tuyos - expórtalos o elimínalos cuando quieras
Exporta tus datos, o elimina tu cuenta u organización, desde Ajustes. La eliminación se propaga por todos los recursos acotados al tenant, alineada con el RGPD, con un DPA disponible.
Automatización autorizada, aplicada
Writ es para tus propias cuentas, tus propios datos y sitios que tienes derecho a usar - y construimos las salvaguardas para que siga así.
Publicamos una política de uso aceptable, aplicamos una lista de dominios bloqueados en cada punto de paso de URL y ejecutamos monitorización de anomalías y abusos en vivo. El uso responsable protege toda la plataforma - y es una función, no letra pequeña.
¿Encontraste una vulnerabilidad? Cuéntanoslo - tienes nuestro puerto seguro
Damos la bienvenida a la investigación de seguridad de buena fe y seguimos un modelo de divulgación coordinada. Esta es la política referenciada por nuestro security.txt; repórtala en privado y danos un tiempo razonable para corregir antes de hacerla pública.
Cómo reportar
Escribe a [email protected] - hay una clave PGP disponible a petición; cifra cualquier elemento sensible. Por favor, no abras una incidencia pública, no publiques en redes sociales ni reveles el hallazgo a nadie más hasta que hayamos coordinado una corrección.
Escribir al equipo de seguridadIncluye por favor
- Una descripción clara del problema y su impacto
- Los pasos para reproducirlo, o una prueba de concepto mínima
- La URL, el endpoint o el componente afectado
- Nunca credenciales, secretos reales ni datos de otro tenant - censúralos
Puerto seguro - sin acciones legales No emprenderemos ni apoyaremos acciones legales contra la investigación de buena fe que siga esta política. La actividad conforme a ella se considera autorizada; si no estás seguro de si algo está dentro del alcance, pregunta primero en [email protected] antes de continuar.
- Respeta el proceso de divulgación y danos un tiempo razonable para corregir antes de hacerlo público
- Accede solo a tu propia cuenta y datos - nunca a los de otro tenant
- No exfiltres datos más allá del mínimo necesario para demostrar el problema
- No degrades el servicio, no ejecutes pruebas volumétricas o de denegación de servicio automatizadas, ni violes la privacidad o la ley aplicable
Dentro del alcance
- La aplicación web, la API y la marketplace de Writ Cloud
- usewrit.app y sus superficies de producto autenticadas
- Fallos de autenticación, sesión, MFA y seguridad de la cuenta
- Problemas de aislamiento de tenants, control de acceso y manejo de secretos
Fuera del alcance
- Denegación de servicio, pruebas volumétricas o de carga automatizadas
- Ingeniería social, phishing o ataques físicos al personal
- Reportes de escáneres automatizados sin impacto demostrado
- Servicios de terceros y subprocesadores - repórtalos a sus propios programas
Objetivos de respuesta
Objetivos de mejor esfuerzo bajo divulgación coordinada - no es un SLA contractual. Si no podemos cumplir uno, te lo diremos y te mantendremos informado.
| Etapa | Objetivo |
|---|---|
| Acuse de recibo | en 3 días hábiles |
| Clasificación y evaluación de gravedad | en 10 días hábiles |
| Corrección o plan de mitigación para Alta / Crítica | en 30 días |
| Divulgación pública | coordinada - tras publicar una corrección o 90 días, lo que ocurra primero |
Damos crédito a quienes reportan en nuestros avisos de seguridad, salvo que prefieras permanecer anónimo. No hay ningún programa de recompensas remunerado en el lanzamiento - la recepción es por divulgación coordinada con puerto seguro. Podría introducirse una recompensa más adelante; esta sección es la autoritativa hasta entonces.
Cumplimiento
Construimos según estándares reconocidos de seguridad y privacidad y alineamos nuestros controles con el RGPD - con una DPA firmada, herramientas de borrado de datos y subencargados documentados. No afirmamos certificaciones que no tenemos. Para una revisión de seguridad actualizada o un DPA, contáctanos.
Inicio de sesión único (SSO)
El SSO y las funciones de auditoría están disponibles para equipos más grandes. Cuéntanos tus requisitos.
Preguntas de seguridad, respondidas
¿Dónde viven mis credenciales y secretos?
¿Mis datos salen alguna vez de mi máquina?
¿Puede una organización ver los datos de otra organización?
¿Cuál es vuestra postura de cumplimiento?
¿Puedo exportar o eliminar mis datos?
Mira exactamente cómo protege Writ tus datos.
Empieza en tu propia máquina, en tus propias cuentas, con tus propios datos.