trust ▸ your data, your machine LEGAL

Tus datos, tus cuentas, tu máquina.

Writ automatiza los sitios donde ya inicias sesión - con tus credenciales cifradas en reposo, inyectadas solo en tiempo de ejecución, y nunca devueltas, mostradas a la IA ni registradas.

Cifradas en reposo Inyectadas en ejecución Las ejecuciones locales se quedan locales
Writ se ejecuta en tus propias cuentas, con tus propias credenciales y datos, en sitios que estás autorizado a usar.
crypto ▸ encryption at rest 02

Credenciales inyectadas en ejecución - nunca expuestas

Cada valor sensible se cifra en reposo con la clave de la plataforma y se resuelve a un valor real solo dentro de una única ejecución. Nada sensible se devuelve, se muestra a la IA ni se registra jamás.

Qué se cifra

  • Contraseñas de Personas y semillas 2FA (TOTP)
  • Secretos del almacén, tokens de buzón, credenciales de magic-link
  • Credenciales de egress de red que aportas
  • Sesiones de autenticación «calientes» guardadas (cookies, almacenamiento, cabeceras)

Cómo funcionan las claves y los tokens

  • Los secretos se cifran con Fernet en reposo con la clave de la plataforma
  • Las referencias de secretos se resuelven a valores reales solo dentro de una única ejecución
  • Las claves API llevan el prefijo wt_
  • Los tokens OAuth wto_ se hashean con Argon2, son de alcance limitado y revocables
Fernet en reposo Secretos de solo escritura Tokens hasheados con Argon2 Resolución solo en tiempo de ejecución

Nunca se devuelven. Los secretos nunca se devuelven a través de la API, se muestran al modelo de navegación por IA ni se escriben en los registros. El identificador de inicio de sesión no secreto es visible para que puedas distinguir las cuentas; nada sensible lo es. Consulta el almacén de secretos y las Personas.

local ▸ runs on your machine 03

En las ejecuciones locales, tus datos nunca salen de tu máquina

Writ se ejecuta en tu propio hardware por defecto. No se envía nada a ninguna parte, tus claves de IA permanecen locales y no hay cargo de cómputo. Pasa a la nube gestionada solo cuando quieras.

Ejecutar en tu máquina

Páginas, datos extraídos, credenciales y claves de IA permanecen en tu dispositivo. Alcanza sistemas accesibles solo por la intranet y no pagues nada por el cómputo - las ejecuciones BYO-AI no se facturan.

O ejecutar en la nube gestionada

Cuando necesitas programación y escala, la flota cloud gestionada lo ejecuta, medido por tiempo de ejecución desde tu saldo prepago más allá de la asignación del plan.

Eliges el lugar de ejecución por workflow. Aprende cómo se eligen en la página de agentes.

isolation ▸ tenant boundaries 04

Un tenant nunca puede leer los datos de otro

Cada registro está acotado al ID de tenant de una organización y filtrado en la capa de datos. El aislamiento es el comportamiento por defecto, no un ajuste que activas.

Los workflows, monitors, Personas, secretos, agentes, ejecuciones y el wallet están todos acotados al tenant y filtrados en la capa de datos. La misma frontera rige la marketplace y el enrutado de agentes BYO: las instalaciones se ejecutan en tu tenant, sobre tus datos, y las ejecuciones sensibles (inicios de sesión, secretos) nunca se enrutan a una máquina ajena.

Acotado al tenant en la capa de datos

Organización Aworkflows · secretos · ejecuciones · wallet
Organización Bworkflows · secretos · ejecuciones · wallet

Sin lecturas entre tenants. Sin enrutado entre tenants de ejecuciones sensibles.

tiers ▸ pick your isolation 05

Tú eliges dónde se ejecutan las ejecuciones sensibles

Local, nube gestionada o un sandbox reforzado - el material sensible nunca se enruta a la máquina de otro tenant.

Local / BYO Se ejecuta en tu propio hardware sin cargo de cómputo. Alcanza sistemas accesibles solo por la intranet; tus claves de IA permanecen en tu máquina.
Nube Se ejecuta en la flota cloud gestionada, medido por tiempo de ejecución desde tu wallet más allá de la asignación del plan.
Aislado con gVisor Las ejecuciones sensibles se ejecutan en un sandbox cloud aislado con gVisor. Solo las ejecuciones no sensibles pueden ser servidas por oferta ajena, y solo con consentimiento.

La regla. El material sensible (credenciales, secretos, inicios de sesión de Personas) nunca se enruta a la máquina de otro tenant. Aprende cómo se eligen los lugares de ejecución en la página de agentes.

ownership ▸ your install, your data 06

Instala un workflow - nunca las credenciales de otro

Los workflows instalados desde la marketplace son solo recetas: pasos y un manifiesto de las entradas que necesitan. Cada ejecución usa los datos de quien lo instala.

Lado del creador

Las Personas, credenciales, secretos y sesiones de un creador se retiran al publicar y nunca se usan en la ejecución de otra persona. Un secreto literal incrustado bloquea la publicación hasta que se parametriza.

Retirado al publicar

Lado de la instalación

Quien instala adjunta sus propias Personas, secretos y entradas. Las ejecuciones resuelven solo los datos de su tenant - la ruta entre tenants es instalar y ejecutar, nunca compartir credenciales.

auth ▸ how you sign in 07

Autenticación y MFA

Protege tu cuenta con autenticación multifactor, sesiones rotativas y bloqueo ante fallos repetidos.

TOTPautenticación multifactor
De un solo usocódigos de recuperación
Rotativorefresco + revocación al cerrar sesión
Bloqueoante inicios de sesión fallidos repetidos

Conecta o desconecta el inicio de sesión social desde Ajustes. Consulta la documentación de autenticación.

rights ▸ export & delete 08

Tus datos son tuyos - expórtalos o elimínalos cuando quieras

Exporta tus datos, o elimina tu cuenta u organización, desde Ajustes. La eliminación se propaga por todos los recursos acotados al tenant, alineada con el RGPD, con un DPA disponible.

Exportar Exporta los datos de tu cuenta desde Ajustes cuando lo necesites.
Eliminar cuenta u organización La eliminación se propaga por todos los recursos acotados al tenant - no queda nada.
DPA disponible Ofrecemos un Adenda de Tratamiento de Datos y documentamos nuestros subprocesadores.
use ▸ responsible use 09

Automatización autorizada, aplicada

Writ es para tus propias cuentas, tus propios datos y sitios que tienes derecho a usar - y construimos las salvaguardas para que siga así.

Publicamos una política de uso aceptable, aplicamos una lista de dominios bloqueados en cada punto de paso de URL y ejecutamos monitorización de anomalías y abusos en vivo. El uso responsable protege toda la plataforma - y es una función, no letra pequeña.

Política de uso aceptable Lista de dominios bloqueados Monitorización de abusos
report ▸ vulnerability disclosure 10

¿Encontraste una vulnerabilidad? Cuéntanoslo - tienes nuestro puerto seguro

Damos la bienvenida a la investigación de seguridad de buena fe y seguimos un modelo de divulgación coordinada. Esta es la política referenciada por nuestro security.txt; repórtala en privado y danos un tiempo razonable para corregir antes de hacerla pública.

Cómo reportar

Escribe a [email protected] - hay una clave PGP disponible a petición; cifra cualquier elemento sensible. Por favor, no abras una incidencia pública, no publiques en redes sociales ni reveles el hallazgo a nadie más hasta que hayamos coordinado una corrección.

Escribir al equipo de seguridad

Incluye por favor

  • Una descripción clara del problema y su impacto
  • Los pasos para reproducirlo, o una prueba de concepto mínima
  • La URL, el endpoint o el componente afectado
  • Nunca credenciales, secretos reales ni datos de otro tenant - censúralos

Puerto seguro - sin acciones legales No emprenderemos ni apoyaremos acciones legales contra la investigación de buena fe que siga esta política. La actividad conforme a ella se considera autorizada; si no estás seguro de si algo está dentro del alcance, pregunta primero en [email protected] antes de continuar.

  • Respeta el proceso de divulgación y danos un tiempo razonable para corregir antes de hacerlo público
  • Accede solo a tu propia cuenta y datos - nunca a los de otro tenant
  • No exfiltres datos más allá del mínimo necesario para demostrar el problema
  • No degrades el servicio, no ejecutes pruebas volumétricas o de denegación de servicio automatizadas, ni violes la privacidad o la ley aplicable

Dentro del alcance

  • La aplicación web, la API y la marketplace de Writ Cloud
  • usewrit.app y sus superficies de producto autenticadas
  • Fallos de autenticación, sesión, MFA y seguridad de la cuenta
  • Problemas de aislamiento de tenants, control de acceso y manejo de secretos

Fuera del alcance

  • Denegación de servicio, pruebas volumétricas o de carga automatizadas
  • Ingeniería social, phishing o ataques físicos al personal
  • Reportes de escáneres automatizados sin impacto demostrado
  • Servicios de terceros y subprocesadores - repórtalos a sus propios programas

Objetivos de respuesta

Objetivos de mejor esfuerzo bajo divulgación coordinada - no es un SLA contractual. Si no podemos cumplir uno, te lo diremos y te mantendremos informado.

Etapa Objetivo
Acuse de recibo en 3 días hábiles
Clasificación y evaluación de gravedad en 10 días hábiles
Corrección o plan de mitigación para Alta / Crítica en 30 días
Divulgación pública coordinada - tras publicar una corrección o 90 días, lo que ocurra primero

Damos crédito a quienes reportan en nuestros avisos de seguridad, salvo que prefieras permanecer anónimo. No hay ningún programa de recompensas remunerado en el lanzamiento - la recepción es por divulgación coordinada con puerto seguro. Podría introducirse una recompensa más adelante; esta sección es la autoritativa hasta entonces.

compliance ▸ roadmap & sso 11

Cumplimiento

Construimos según estándares reconocidos de seguridad y privacidad y alineamos nuestros controles con el RGPD - con una DPA firmada, herramientas de borrado de datos y subencargados documentados. No afirmamos certificaciones que no tenemos. Para una revisión de seguridad actualizada o un DPA, contáctanos.

Inicio de sesión único (SSO)

El SSO y las funciones de auditoría están disponibles para equipos más grandes. Cuéntanos tus requisitos.

faq ▸ common questions 12

Preguntas de seguridad, respondidas

¿Dónde viven mis credenciales y secretos?
Las contraseñas de Personas y semillas 2FA, los secretos del almacén, los tokens de buzón, las credenciales de red y las sesiones de autenticación guardadas se cifran con Fernet en reposo con la clave de cifrado de la plataforma. Nunca se devuelven a través de la API, se muestran al modelo de navegación por IA ni se escriben en los registros.
¿Mis datos salen alguna vez de mi máquina?
No en las ejecuciones locales. Ejecuta Writ en tu propio hardware y las páginas, datos extraídos, credenciales y claves de IA permanecen en tu dispositivo sin cargo de cómputo. Los datos solo llegan a la nube gestionada cuando eliges ejecutar un workflow allí.
¿Puede una organización ver los datos de otra organización?
No. Cada registro - workflows, monitors, Personas, secretos, agentes, ejecuciones y el wallet - está acotado al ID de tenant de tu organización y filtrado en la capa de datos. Las consultas se filtran por tenant, así que una organización nunca puede leer ni actuar sobre los datos de otra.
¿Cuál es vuestra postura de cumplimiento?
Construimos según estándares reconocidos de seguridad y privacidad y alineamos nuestros controles con el RGPD, con una DPA firmada, herramientas de borrado de datos y subencargados documentados. No afirmamos certificaciones que no tenemos. Para una revisión de seguridad actualizada o un DPA, contáctanos.
¿Puedo exportar o eliminar mis datos?
Sí. Puedes exportar los datos de tu cuenta y eliminar tu cuenta u organización desde Ajustes. La eliminación se propaga por todos los recursos acotados al tenant.
close ▸ verify it in the docs 13

Mira exactamente cómo protege Writ tus datos.

Empieza en tu propia máquina, en tus propias cuentas, con tus propios datos.

Writ se ejecuta en tus propias cuentas, con tus propias credenciales y datos, en sitios que estás autorizado a utilizar.