Nuestra propia postura de seguridad
Vendemos seguridad de datos. Así es como manejamos los suyos, expresado con claridad, de la misma manera que nuestro producto explica sus hallazgos.
Manejo de datos
Leemos los metadatos mínimos necesarios para evaluar la postura y los flujos. Cuando se requiere inspección de contenido (Flow Guard), el contenido se procesa de forma transitoria para su clasificación y no se retiene más allá del veredicto y su extracto de evidencia.
Los hallazgos, los veredictos y sus evidencias se almacenan cifrados en reposo. Puede exportar o eliminar los datos de su espacio de trabajo en cualquier momento: la eliminación es una función del producto, no un ticket de soporte.
Permisos exclusivos de OAuth
Los conectores se autentican con OAuth o con las API de los proveedores utilizando los permisos más reducidos que admitan el motor que haya habilitado. Enumeramos cada permiso que solicitamos y por qué, por conector, en la documentación.
Sin agentes en endpoints, sin dispositivos de red, sin extensiones de navegador. Revocar la concesión de OAuth corta nuestro acceso al instante: su interruptor de emergencia es el proveedor de identidad que ya controla.
Seguridad de la plataforma
Puede iniciar sesión con una dirección de correo electrónico y contraseña, o con Google. Las contraseñas deben tener al menos 12 caracteres y se almacenan únicamente como hashes scrypt con sal — nunca en forma legible — y los intentos de inicio de sesión están limitados por velocidad por dirección IP. Cualquier usuario puede agregar un segundo factor (aplicaciones de autenticación TOTP más códigos de respaldo de un solo uso), y una organización puede requerirlo para todos sus miembros. Las organizaciones Enterprise pueden agregar inicio de sesión único (SAML con Okta, Azure AD, Google o OneLogin), hacer del SSO la única forma de acceso y restringir el acceso a rangos de IP de confianza (IPv4 e IPv6).
Cada inicio de sesión crea una sesión almacenada en una cookie HttpOnly y Secure, respaldada por un registro del lado del servidor que se verifica en cada solicitud — por lo que una sesión que usted revoque, o que incumpla la política de IP o de sesión de su organización, finaliza de inmediato. Puede revisar sus sesiones activas y cerrarlas todas a la vez. Dentro del producto, el acceso es de mínimo privilegio: RBAC personalizado de grano fino construido a partir de átomos de permisos por función, políticas de sesión (duración máxima, tiempo de inactividad y cierre de sesión forzado), y un registro de auditoría por organización de solo escritura que puede transmitir o exportar a su SIEM como CSV, JSON o CEF.
Cada versión se publica tras una suite de más de 4.000 pruebas automatizadas, controles de paridad de traducción en 13 idiomas y una validación de compilación en producción — el mismo rigor de ingeniería que exigimos a los sistemas que protegemos.
Tres niveles de acción — y solo uno de ellos escribe
Cada organización comienza con Detect & Alert: 8200.dev lee a través de ámbitos de solo lectura, identifica permisos de riesgo, flujos de datos y acciones de agentes, y explica cada uno. Recommend & Guide también es de solo lectura — añade la corrección exacta y las instrucciones paso a paso para que una persona de su equipo las aplique. En cualquier lugar donde el producto muestre lo que se bloquearía sin acceso de escritura, se etiqueta como simulación; nunca afirmamos una aplicación que no tenemos.
Auto-remediate es el único nivel que modifica algo en sus fuentes, y está desactivado por defecto. Actúa únicamente cuando un propietario o administrador lo ha activado para la organización, una política para la regla está armada, y usted ha concedido por separado a ese conector los ámbitos de escritura que necesita — un segundo consentimiento que puede revocar en cualquier momento sin interrumpir la monitorización. Aun así, solo revoca o reduce el acceso (por ejemplo, eliminando un enlace público o un recurso compartido externo); nunca elimina archivos ni modifica su contenido, y cada acción queda registrada en el registro de auditoría. Auto-remediate no está disponible aún en Google Workspace: el ámbito de escritura que necesita no ha sido verificado por Google.
Sin capacidades ofensivas
8200.dev no contiene herramientas de explotación, movimiento lateral ni ofensivas de ningún tipo. La plataforma observa las configuraciones, evalúa los flujos de datos y aplica políticas a través de las API de los proveedores que usted autorizó: nada más.
Registro de auditoría
Cada acción que realiza la plataforma —cada análisis, hallazgo, bloqueo y cambio de configuración— se escribe en un registro de auditoría de solo anexión. Los niveles Business y Enterprise pueden exportarlo.
Nuestras propias acciones de administración en su espacio de trabajo se registran en el mismo rastro y son visibles para usted. No tenemos una puerta trasera silenciosa a sus datos, y nos aseguramos de que pueda verificarlo.
Reportar una vulnerabilidad
¿Encontró algo? Escríbanos a [email protected]. Nuestro objetivo es acusar recibo de los informes en un plazo de 48 horas, y no silenciamos a los investigadores de buena fe.
Seguimos una divulgación coordinada con una ventana de 90 días: trabajamos en una solución desde el momento en que usted lo informa, lo mantenemos al tanto y le pedimos que retenga la divulgación pública durante un máximo de 90 días o hasta que se publique la solución, lo que ocurra primero.