fadenstack

Seguridad y privacidad

Su IA, en sus servidores, con sus reglas.

Fadenstack funciona en hardware que usted controla. Esta página explica qué sale de su red, qué se cifra y quién puede ver qué.

Adónde van los datos

Usted decide qué sale de su red.

El servidor, los modelos y los datos están en máquinas que usted gestiona. Lo que va a otro lugar va porque un administrador lo configuró así, y la consola lo muestra.

Su servidor

El servidor Fadenstack se ejecuta en una máquina Linux que usted opera. Allí se guardan los chats, los documentos, las habilidades, la configuración y los registros.

Sus modelos

Los modelos se ejecutan en sus máquinas con GPU. Un proveedor externo solo se usa después de que un administrador lo añada, y se cuenta cada solicitud que atiende.

Dónde se generó

Cada solicitud se cuenta como atendida en sus máquinas, en su red privada o por un proveedor externo, o como desconocida. El panel muestra la proporción atendida internamente.

Descargas

Cuando usted elige un modelo, el servidor lo descarga de Hugging Face. Las máquinas con GPU sin acceso a internet obtienen el entorno de ejecución y los modelos de su servidor, y el agente en cuanto sus compilaciones estén en el servidor.

Datos personales

Oculte los datos personales antes de que un modelo los vea.

El módulo de privacidad detecta direcciones de correo electrónico, números de teléfono, IBAN y números de tarjeta, y nombres y lugares en textos en inglés. Su política de privacidad indica qué ocurre con ellos, para los proveedores externos o para todos los modelos.

  • Ocultar: el modelo ve <PERSON> en lugar del nombre
  • Tokenizar: el modelo ve [PERSON_1] y la respuesta recupera el nombre real
  • Revisa el mensaje, el historial, los resultados de sus documentos y lo que devuelven las herramientas
  • Cada servidor MCP se configura para permitir, ocultar o bloquear los datos personales
  • El panel de privacidad muestra solo recuentos, nunca lo que encontró
El panel de privacidad: cuántas solicitudes se analizaron, cuántas contenían datos personales y de qué tipos, solo como recuentos.
El panel de privacidad, solo recuentos

Cifrado

Cifrado en tránsito y en reposo.

HTTPS de forma predeterminada

faden deploy activa HTTPS, con la autoridad de certificación propia de la instalación o con su certificado. Solo TLS 1.2 y 1.3.

Una sola entrada

Solo la interfaz web escucha en la red. Las bases de datos escuchan únicamente en el propio servidor.

TLS mutuo con sus máquinas

El servidor y sus máquinas con GPU se identifican mutuamente con certificados. El tráfico de Ray dentro de un clúster también puede cifrarse, con un interruptor por clúster.

Comandos firmados

Los comandos a las máquinas van firmados y viajan por una conexión que la máquina abre hacia el servidor.

Cifrado en reposo

Los chats y sus títulos, las credenciales de MCP, el token de Hugging Face, los ajustes secretos y las claves de la autoridad de certificación de las máquinas se guardan cifrados.

Abierto a inspección

El servidor es de código abierto bajo Apache-2.0. Su equipo de seguridad puede leerlo línea por línea.

Acceso y auditoría

Quién puede hacer qué, y un registro de lo que pasó.

Roles

Los roles admin, operator, user y viewer vienen incluidos, y usted puede crear los suyos a partir de permisos detallados. En esta versión solo los superusuarios acceden a la consola; los roles se aplican a la API.

Un registro de auditoría por solicitud

Cada solicitud deja un registro, incluida la versión de la habilidad que intervino en ella.

Reglas con registro de decisiones

Cuando una regla rechaza algo, el registro de decisiones anota la decisión sin guardar el texto rechazado.

Herramientas bajo control

Los modos de herramientas y las reglas deciden qué herramientas pueden ejecutarse; en el modo «Preguntar», una herramienta que cambia algo espera la aprobación de una persona.

Uso y costo

Por usuario en el panel, con un registro de cada solicitud.

Una organización por instalación

Una instalación tiene un único conjunto de usuarios, modelos y máquinas. Las organizaciones distintas usan instalaciones distintas.

El inicio de sesión único está previsto para la edición Enterprise. Ver las ediciones.

Los agentes

Qué guardan los agentes, y dónde.

El agente del navegador

  • Las conversaciones se quedan en el navegador
  • Pregunta antes de escribir o hacer clic, una vez o para todo el chat, y nunca rellena campos de contraseña ni de número de tarjeta
  • Usted lo permite sitio por sitio

Los agentes de Office

  • Los chats se guardan cifrados en el equipo, y el inicio de sesión está protegido por Windows
  • Las modificaciones en Word llegan con control de cambios, y la mayor parte de lo que hace el agente se puede deshacer
  • El agente de Outlook redacta correos y nunca los envía
En el servidor

Para el uso y la auditoría, el servidor registra qué herramientas se ejecutaron y cuánto tardaron. En un agente con lista de herramientas, una herramienta que llega con una actualización de la aplicación espera a un administrador.

Informar de una vulnerabilidad

¿Ha encontrado un problema de seguridad?

Le pedimos que nos lo comunique primero en privado, a través de nuestro formulario de contacto con el asunto «Fadenstack security». Describa lo que encontró y cómo reproducirlo. Le confirmaremos la recepción y le mantendremos informado mientras lo corregimos.

Por favor, evite

Abrir una incidencia pública sobre una vulnerabilidad, hacer pruebas en instalaciones que no sean suyas o acceder a datos que no le pertenezcan.

Compruébelo usted mismo.

Instálelo en su propio servidor o lea antes el código.