10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Conectores

Las fuentes de primera clase alimentan los mismos motores a través de un único marco de conectores. Cada conector expone tanto recursos (archivos, sitios, canales, repositorios, buckets) como identidades (personas, grupos e invitados — y los agentes no humanos, bots, aplicaciones y roles).

Los ámbitos están orientados a la lectura y siguen el principio de mínimo privilegio: el valor predeterminado es de solo lectura, suficiente para mapear permisos y nunca más. Los ámbitos de escritura existen únicamente para la Prevención Activa y la remediación automática, y son opcionales por conector. Cada conector se conecta a datos en tiempo real actualmente, y cada conector también puede explorarse en modo de demostración (simulado).

Google Workspace

Expone archivos y carpetas de Drive con enlaces de uso compartido normalizados como públicos, externos o a nivel de organización; y personas, grupos y cuentas de servicio de Workspace, incluidos los asistentes de IA de Drive gobernados como agentes.

Los ámbitos OAuth orientados a la lectura mapean el grafo de permisos; un cliente web OAuth de Google activa el modo real (también habilita «Iniciar sesión con Google»).

Microsoft 365

Expone sitios, bibliotecas y archivos de SharePoint Online y OneDrive, con el uso compartido normalizado (anónimo → público, organización → a nivel de organización, invitado → externo); y miembros, invitados y grupos de Entra ID y —el elemento estrella— registros de aplicaciones y entidades de servicio, asignados a identidades de servicio o de agente de IA (por ejemplo, una aplicación Copilot con privilegios excesivos).

Primero ámbitos de lectura de Microsoft Graph con privilegio mínimo (Sites.Read.All, Files.Read.All, Directory.Read.All, Application.Read.All); los ámbitos de escritura se reservan para la prevención y son opcionales.

Slack

Expone espacios de trabajo, canales públicos y privados, canales externos compartidos de Slack Connect, archivos con enlaces públicos e invitados multicanal; además de aplicaciones, bots e integraciones instaladas con sus ámbitos OAuth, gobernados como agentes y servicios; un ámbito demasiado amplio de un bot de IA emerge como crítico.

Primero los ámbitos de lectura mediante OAuth; el acceso de escritura queda detrás de la opción de prevención por conector.

Notion

Expone el espacio de trabajo, los espacios de equipo, las páginas y las bases de datos, con uso compartido en la web, de invitados y externo; además de integraciones y bots con sus capacidades, gobernados como agentes; una página sensible compartida públicamente emerge como crítica.

Primero los ámbitos de lectura mediante OAuth; el acceso de escritura queda detrás de la opción de prevención por conector.

GitHub

Funciona para una cuenta personal o una organización, detectado automáticamente a partir del tipo de cuenta. Organizaciones: expone la organización, los repositorios (públicos, internos, privados), los colaboradores externos y los equipos, además de GitHub Apps, aplicaciones OAuth, PAT de alcance detallado y claves de despliegue, gobernados como agentes y servicios. Cuentas personales: inventaría sus GitHub Apps instaladas y sus concesiones de permisos, sus repositorios propios, las claves de despliegue por repositorio (incluidas las claves con capacidad de escritura) y los colaboradores: la superficie de acceso olvidado de la cuenta de un desarrollador individual.

Primero los ámbitos de lectura mediante OAuth; el acceso de escritura queda detrás de la opción de prevención por conector.

AWS IAM

Expone la cuenta, los usuarios, roles, grupos y políticas de IAM, las claves de acceso, y la exposición de buckets S3 y de confianza de roles; además de roles asumibles por servicios o automatización, gobernados como identidades de servicio y de agente de IA. Un rol de administrador con comodín (*:*), un bucket S3 público y la confianza entre cuentas emergen como críticos.

Se conecta con credenciales IAM de solo lectura o un rol de lectura asumido (estilo api-key): suficiente para enumerar, nunca para modificar nada.

Un solo modelo, todas las fuentes

El marco es generalizable: cada nuevo conector reutiliza las reglas de postura compartidas, el radio de impacto, la puntuación, la comparación entre escaneos, los motores de veredicto / Agent Guard, el generador de cumplimiento y el flujo de remediación — sin cambios. Un único informe de cumplimiento puede cubrir todas las fuentes conectadas, y la gobernanza de agentes abarca los agentes de IA de todos los proveedores.

Las identidades de aplicaciones y roles residen en el workspace o en la organización, de modo que su riesgo se refleja a través de la familia de reglas de agentes de IA y servicios, nunca contabilizado erróneamente como colaboradores externos.

Ver el catálogo completo de conectores →