Autenticar
TOTP de dos factores u OIDC SSO prueba quién está llamando. SCIM aprovisiona y desactiva administradores directamente desde tu IdP.
OpsIQ se basa en un principio: una IA que puede escribir para tu negocio debe pedir permiso primero. Cada solicitud es verificada, cada acción contratada, delimitada, firmada, verificada por rol y auditada. Sin atajos, sin sorpresas, sin operaciones fuera de política.
Solo las personas adecuadas entran, y una vez dentro, cada movimiento queda registrado. Cada administrador habilita TOTP de dos factores (Google Authenticator, 1Password, Authy, cualquier aplicación RFC-6238); Business y Enterprise añaden inicio de sesión único OIDC y aprovisionamiento automático SCIM para que los que entran y salen fluyan directamente desde tu IdP. Los intentos de fuerza bruta se limitan a un bloqueo automático, y cada inicio de sesión, permiso y cambio de SCIM se registra.
TOTP de dos factores u OIDC SSO prueba quién está llamando. SCIM aprovisiona y desactiva administradores directamente desde tu IdP.
Los roles de propietario / administrador / soporte más las concesiones por página significan que cada persona llega exactamente a lo que su trabajo necesita, nada más.
Cada inicio de sesión, cambio de permiso y escritura (humana o de IA) se registra en un registro de solo anexar con actor, IP, hora y resultado.
Cada solicitud pasa por la misma coreografía de seguridad: probar identidad, probar autoridad, firmar el camino, sellar los datos. El resultado es una plataforma que se siente rápida sin nunca volverse casual sobre el acceso.
TOTP de dos factores, flujos de unidor/salidor OIDC SSO y SCIM verifican quién está ingresando antes de que se abra cualquier superficie de administrador.
No (optar por participar)
El tráfico de webhook y las llamadas API están limitados, verificadas por HMAC, protegidas contra repeticiones, limitadas por tasa y vinculadas a un solo espacio de trabajo.
Cada escritura humana, acción de IA, cambio de permiso y evento de seguridad aterriza en un flujo de auditoría de solo agregar.
La rotación de la clave de firma de webhook se preserva con actor, rol, IP, marca de tiempo, hash de parámetros en bruto, resultado e ID de seguimiento.
Las acciones de IA, los cambios de administrador y las entregas de webhook se registran con actor, IP, acción, resultado y estado de aprobación.
Las firmas HMAC, nonces, marcas de tiempo, claves con alcance y listas de permitidos de IP opcionales detienen el tráfico forjado o reproducido temprano.
El bloqueo por fallos de inicio de sesión, el bloqueo de IP y CIDR, la puntuación de bots, los límites de tasa y las señales de toma de control de cuentas mantienen la presión fuera del núcleo.
Cada espacio de trabajo en la nube tiene su propio límite de inquilino y su propia clave de cifrado. Una solicitud de un espacio de trabajo no puede leer, escribir o descifrar otro espacio de trabajo, incluso si alguien está mirando la base de datos en bruto.
AES-256 envelope encryption at rest, TLS 1.3 in flight, per-tenant key separation. Secrets sealed: never logged, never re-fetched via API.
TOTP two-factor on every account, OIDC SSO and SCIM on Business+. Owner / admin / support / custom roles with per-action gating.
HMAC-SHA256 over the raw body. Replay protection via timestamp + nonce. Idempotency keys on writes. Per-connector secrets you can rotate live.
La IA de OpsIQ no puede inventar operaciones. Cada acción que puede tomar es un contrato registrado con alcance, roles y parámetros declarados, y cualquier cosa fuera del contrato es rechazada en la capa del cerebro antes de llegar a un punto final. Las escrituras arriesgadas siempre requieren confirmación humana explícita. Tú eliges tu modelo (Anthropic, OpenAI, Gemini, Grok o autoalojado), y tus conversaciones nunca se utilizan para entrenar modelos.
Una superficie de control completa para identidad, datos, tráfico en la frontera, seguridad de IA y respuesta a incidentes. Suficientemente densa para una revisión de seguridad, lo suficientemente pulida para la página del producto.
Estado honesto: qué está en vivo, qué está alineado y qué está en la hoja de ruta. Sin insignias prestadas, sin reclamos de certificación que no poseemos.
Conoce quién está llamando, libera a un compañero bloqueado con un clic y observa cómo la plataforma protege su propia salud, cada movimiento registrado.
OpsIQ no solo cuenta los inicios de sesión fallidos; te dice qué tipo de dirección te está afectando. Cada IP se clasifica como residencial, compartido, centro de datos o interno, luego se le asigna un puntaje de amenaza de 0 a 100 basado en señales de bot y toma de control en el viaje del visitante. Los rangos de centro de datos que golpean tu formulario de inicio de sesión se ven muy diferentes de un cliente en banda ancha doméstica, y tus umbrales de bloqueo pueden tratarlos de manera diferente.
Cuando un compañero se queda bloqueado, lo liberas con un clic, sin esperar un temporizador. Limpia los contadores de inicio de sesión fallidos activos en bloque después de un incidente, busca el historial completo de inicios de sesión fallidos para investigar, y elimina en bloque registros obsoletos una vez que se resuelve. Cada liberación, restablecimiento y eliminación se registra en el registro de auditoría, por lo que la limpieza es tan responsable como la violación.
Más allá del perímetro, OpsIQ protege su propia integridad. Una verificación de licencia firmada mantiene la instalación genuina, los diagnósticos de salud integrados muestran una instantánea en vivo de los signos vitales de la plataforma, y los errores de JavaScript en el front-end se capturan del lado del servidor para que un lanzamiento roto aparezca en su panel en lugar de fallar silenciosamente en la pantalla de un cliente.
Cada otra página de esta lista captura lo que sucedió. El analista de seguridad de IA que opta por leer esas señales le dice lo que significan, qué hacer y (solo si usted lo permite) realiza la parte reversible por usted. Está diseñado para costar casi nada: nunca se ejecuta en la ruta de solicitud del visitante, los casos obvios se resuelven con reglas determinísticas sin llamada a IA, los veredictos se almacenan en caché, y su mejor salida es una regla de bloque simple que luego se aplica para siempre sin costo.
La puntuación determinista sigue siendo la primera línea de defensa, exactamente como antes. El modelo solo se consulta cuando realmente ayuda: una IP ambigua, un incidente nuevo, el resumen matutino. Las entidades ambiguas se agrupan en una sola llamada, por lo que una ola de atacantes se lee junta, no una solicitud a la vez. Su propio presupuesto mensual vive en AI Config, y si alguna vez se alcanza, el analista vuelve silenciosamente a lecturas deterministas. El bloqueo, los bloqueos y las alertas nunca dependen de ello.
Las filas de IP bloqueadas y de inicios de sesión fallidos reciben un chip benigno / sospechoso / hostil con un puntaje de confianza. Explicar abre el razonamiento, los hechos utilizados y un clic para Bloquear o Liberar. En caché, por lo que volver a ver una IP es gratis.
Eventos relacionados se agrupan en una sola historia: una ola de inicio de sesión, un escaneo de URL, un estallido de bloqueo automático. Cada nuevo incidente recibe una línea de tiempo en inglés sencillo y un siguiente movimiento recomendado. Los ataques en curso se agrupan en el mismo incidente.
Un resumen cada mañana: ayer frente a tu línea base, nuevos bloqueos, incidentes y la única cosa que vale la pena hacer hoy. En un día tranquilo, solo dice todo claro, y esa verificación no cuesta tokens.
Una lista de verificación de endurecimiento del lunes: administradores sin 2FA, un umbral de bloqueo que parece generoso en comparación con tu volumen real de ataques, alertas apagadas. Cada elemento lleva una gravedad, una etiqueta de esfuerzo y la solución exacta.
Un cuadro de preguntas en la Vista General de Seguridad. Pregunta por qué se bloqueó una IP o qué endurecer primero, y responde desde tu estado de seguridad en vivo. El trabajo profundo del servidor se entrega al chat del ingeniero administrador, nunca adivinado.
El analista propone reglas de bloque concreto como tarjetas Aprobar / Descartar que se aplican a cero tokens con un contador de hits en vivo. El piloto automático opcional aprueba solo lo más seguro: reversible, limitado en el tiempo, IPs únicas o rangos no más amplios que /24, nunca compartidos o móviles, limitados por hora, siempre deshacibles.
El analista sugiere, agrupa y (solo con el piloto automático activado) aplica bloques reversibles. Nunca puede eliminar datos, cambiar configuraciones, tocar el libro de auditoría o hacer una prohibición permanente, y cada acción que toma se escribe en el mismo registro de solo anexar que todo lo demás.
Cada capacidad, agrupada. ★ marca un destacado.
| Característica | Qué hace |
|---|---|
| Autenticación | |
| Autenticación de dos factores (TOTP) | Por administrador, RFC-6238 de dos factores para Google Authenticator, 1Password, Authy o cualquier aplicación compatible. |
| Códigos de recuperación de un solo uso | Códigos de respaldo regenerables para que un dispositivo perdido nunca te bloquee para siempre. |
| Inicio de sesión único OIDC | Traiga su propio proveedor de identidad en los planes Business y Enterprise. |
| Provisionamiento SCIM | Creación y desactivación automática de administradores desde tu IdP; cada cambio registrado. |
| reCAPTCHA en el inicio de sesión | Desafío de bot opcional en el formulario de inicio de sesión para ralentizar ataques automatizados. |
| Fortalecimiento | |
| Bloqueo por fallo de inicio de sesión ★ | Contadores de fallos en curso activan un bloqueo automático de IP una vez que se cruza el umbral. |
| Bloqueo de IP y CIDR ★ | Bloquear una sola dirección o un rango completo a mano; las prohibiciones se propagan a través de una sesión. |
| Clasificación IP ★ NUEVO | Cada dirección etiquetada como residencial, compartida, de centro de datos o interna en cada evento. |
| Puntuación de amenazas | Puntuación de bot y toma de cuenta de 0–100; cualquier cosa ≥50 se resalta. |
| Limitación de tasa | Cada punto final público está limitado contra fuerza bruta y abuso. |
| Autorización | |
| Control de acceso basado en roles | Roles de propietario, administrador y soporte para que cada persona vea solo lo que necesita su trabajo. |
| Concesiones de permiso por página NUEVO | Otorga o revoca páginas de administrador individuales por compañero de equipo para un acceso más detallado. |
| Políticas de confirmación | Gating por acción que obliga a un paso de confirmación explícito en operaciones sensibles. |
| Protección de datos | |
| Aislamiento por inquilino ★ | Cada espacio de trabajo en la nube tiene su propia clave, por lo que no hay lectura o escritura cruzada entre inquilinos, incluso con acceso completo a la base de datos. |
| AES-256 en reposo | El cifrado de sobre sella cada byte almacenado en disco. |
| TLS 1.3 en tránsito | Cada conexión a OpsIQ está encriptada con TLS moderno. |
| Secretos fuera de la raíz web | Los archivos de configuración y las claves de firma viven donde la capa web nunca puede servirlas. |
| API seguridad | |
| Webhooks firmados ★ | HMAC-SHA256 sobre el cuerpo en bruto con protección de tiempo y nonce, en ambas direcciones. |
| Claves API con alcance | Claves bloqueadas por espacio de trabajo en Todos, Solo lectura o modos de permiso Restringido. |
| lista de permitidos de IP en claves | Míralo en producción |
| Rotación y revocación de claves | Rota o revoca cualquier clave al instante; las claves secretas nunca se devuelven nuevamente después de la creación. |
| Límites de tasa por hora | Cada clave lleva su propio presupuesto de solicitud para contener abusos. |
| Auditoría | |
| Registro de auditoría solo de anexión ★ | Cada humano y IA se registra con actor, rol, IP, tiempo, acción y resultado, nunca editado. |
| Exportación CSV / JSON | Entregue a los auditores todo el rastro en un formato portátil. |
| Filtrado | Corta el registro por acción, actor, fecha o riesgo para encontrar exactamente lo que necesitas. |
| Eventos de seguridad | Inicios de sesión, 2FA, permisos y cambios de SCIM se registran como eventos. |
| Línea de tiempo de viaje de inicio de sesión fallido ★ | Cada intento contra una cuenta se reproduce como su propio viaje revisable. |
| Monitoreo de bloqueo y contador NUEVO | Ve cada contador de inicio de sesión fallido en vivo y bloqueo activo de un vistazo. |
| Búsqueda del historial de intentos de inicio de sesión fallidos NUEVO | Busca el historial completo de intentos de inicio de sesión para investigar un incidente. |
| Respuesta a incidentes | |
| Liberación manual de bloqueo NUEVO | Desbloquea un administrador o IP bloqueado en un clic sin esperar un temporizador. |
| Restablecimiento de contador en masa NUEVO | Borra todos los contadores de inicio de sesión fallidos activos después de un incidente. |
| Eliminación masiva de historial NUEVO | Elimina en bloque los registros de inicio de sesión fallidos resueltos; la eliminación en sí se registra. |
| Protección del sistema | |
| Integridad de licencia | La validación firmada mantiene la instalación genuina y evidente de manipulaciones. |
| Diagnósticos de salud NUEVO | Una instantánea en vivo de los signos vitales de la plataforma, bajo demanda. |
| Captura de errores de JavaScript NUEVO | Los errores del front-end se registran del lado del servidor en lugar de fallar silenciosamente en la pantalla de un cliente. |
| Seguridad de IA | |
| Contratos de acción ★ | La IA solo puede invocar operaciones registradas con alcance, roles y parámetros declarados. |
| Sin acciones fuera de contrato | Las operaciones desconocidas son rechazadas en la capa cerebral antes de que lleguen a un punto final. |
| Aprobación humana en escrituras arriesgadas | Las acciones sensibles siempre requieren una confirmación humana explícita. |
| 100% IA convierte auditado ★ | Cada turno de IA (indicación, respuesta, resultado y aprobador) se registra en el registro de auditoría. |
| Sin entrenamiento en tus datos | Contexto de conversación en vivo solamente; tus datos no se utilizan para entrenar modelos. |
| Cumplimiento y administración | |
| Residencia y retención de datos | Elige tu región y establece tu propia ventana de retención; 0 mantiene registros para siempre. |
| Acceso de auditoría solo para propietarios | El registro completo de auditoría de la historia de IA está restringido al propietario del espacio de trabajo. |
| alineación GDPR / CCPA | DPA, herramientas de exportación y eliminación de DSAR, y aplicación de consentimiento en la fuente. |
| Gestión de usuarios administradores NUEVO | Invitar, rol, desactivar y auditar a cada administrador desde una consola. |
| Gestión de departamento NUEVO | Organiza equipos en departamentos con su propio acceso y enrutamiento. |
POST /v1/customers/{id}/erase. Las entradas del registro de auditoría sobre la eliminación en sí se conservan durante 12 meses para la revisión de cumplimiento./.well-known/security.txt, correo electrónico de divulgación [email protected], reconocido dentro de un día hábil, con un programa público de recompensas por errores para hallazgos materiales. También realizamos una prueba de penetración de terceros anual más un equipo rojo interno continuo; los informes resumidos están disponibles bajo NDA.[email protected] para nuestra carta de postura actual.