Seguridad diseñada para prompts, herramientas y cadenas de acciones.
Los agentes introducen una nueva superficie de ataque: prompts inyectados, herramientas mal utilizadas, costes descontrolados y accesos silenciosos a datos. Cortex sitúa cada ejecución tras ocho puertas de fallo cerrado, RBAC con alcance, DLP y detección y respuesta automatizadas, todo registrado en un libro de registro con evidencia de manipulación que tus auditores pueden verificar.
Alineado con SOC 2 · ISO 27001 · ISO 42001 · EU AI Act · NIST AI RMF
MCP Gateway
mcp ▸ registro gestionado · interruptor de emergencia activado
El modelo de amenazas de los agentes
Una nueva superficie de ataque, gobernada por defecto.
Cortex defiende las capas que un stack de appsec tradicional nunca ve: el prompt, la llamada a la herramienta, la elección del modelo y la cadena de acciones que un agente emprende por su cuenta. Todo control es de fallo cerrado: denegar es lo predeterminado y nada se ejecuta sin superar las puertas.
Controles fail-closed
Ocho controles de runtime se ejecutan en cada acción de agente. Una identidad ausente, un presupuesto agotado, un guardrail bloqueado o una política denegada detienen la ejecución — sin vía de anulación salvo un evento break-glass auditado.
RBAC acotado
Usuarios, roles y claves de API acotados al tenant. El gateway deriva de la clave el tenant y el actor de confianza y sobrescribe cualquier identidad enviada por el llamante, de modo que un token nunca puede actuar fuera de su tenant.
Detección y respuesta
Cinco reglas vigilan las señales que Cortex ya emite — intentos de inyección, picos de costo, fallos repetidos, denegaciones de política, break-glass — y contienen automáticamente al agente o la herramienta infractores.
Auditoría demostrable
Cada decisión de control aterriza en un Trust Ledger encadenado por hash con comprobantes firmados. verifyChain detecta cualquier edición y devuelve el número de secuencia roto — hashOk:false.
Fallo cerrado por diseño
Las ocho puertas de gobernanza que toda ejecución debe superar.
Identidad → presupuesto → guardarraíles → registro → control tower → ejecución → guarda de salida → auditoría. Si alguna puerta deniega, la ejecución nunca llega al modelo ni a la herramienta. Denegar es lo predeterminado.
403 MODEL_NOT_ALLOWED402 tope de gasto alcanzadobloqueo por barrera403 IDENTITY_EXPIRED409 identidad inactiva
Control de acceso y protección de datos
Quién puede actuar, sobre qué, y qué puede salir.
Acceso consciente de la identidad para personas, agentes y claves de API, junto con análisis de prevención de pérdida de datos en cada entrada y cada salida.
Usuarios y roles
Usuarios acotados al inquilino con roles owner / admin / member
Comprobaciones de admin en cada mutación del plano de control
La pausa en Control Tower queda restringida a los administradores
Las rutas de cliente para el acceso de demo quedan fuera de producción
Claves de API
La pasarela deriva de la clave el inquilino y el actor de confianza
La identidad enviada por el llamante se sobrescribe, nunca se confía en ella
Claves acotadas a un solo inquilino: sin alcance entre inquilinos
Listas para rotación; los secretos fallan cerrado si falta la clave de entorno
Identidad de agente (IAM)
Cada agente lleva propietario, propósito, nivel de riesgo y caducidad
Los modelos y las acciones permitidos se aplican en tiempo de ejecución
Identidad caducada → 403 IDENTITY_EXPIRED antes de ejecutar
La emisión de tokens rechaza identidades inactivas (409) o caducadas (403)
DLP — entrada y salida
Los guardarraíles de entrada analizan los prompts antes de que se ejecute el modelo o la herramienta
El rechazo de una inyección de prompt emite un evento InputBlocked
Los guardarraíles de salida revisan los artefactos generados antes de publicarlos
El gateway MCP ejecuta DLP de entrada y salida en cada intercambio con herramientas
Detección y respuesta de agentes
De la señal sospechosa a la contención automatizada.
ADR convierte los eventos de ejecución, acción y seguridad que Cortex ya registra en incidentes, y después contiene al agente o la herramienta infractores sin esperar a una persona, dejando constancia de cada paso.
Cinco reglas, incidentes deduplicados y un interruptor de emergencia en Control Tower.
Un escaneo evalúa cada regla contra las últimas 24 horas de señales y abre incidentes, deduplicados por ruleKey::subjectId frente a cualquier incidente ya abierto o contenido, de modo que no te entierran los repetidos. La contención pausa al agente o la herramienta implicados mediante el mismo interruptor de Control Tower que gobierna toda tu flota.
cost_spike — una ejecución que supera el umbral de coste en 24 h
injection_attempt — entradas de inyección de prompts bloqueadas por agente
repeated_policy_denial — denegaciones por encima del umbral
La contención marca autoContained y emite SecurityIncidentContained
mcp ▸ registro gestionado · interruptor de emergencia activado
Aislamiento multiinquilino
Un inquilino nunca puede alcanzar los datos de otro.
Todo recurso propiedad de un inquilino se indexa y consulta por (tenantId, id). La pasarela fija el inquilino a partir de la clave de API, las lecturas y escrituras del plano de control exigen contexto de inquilino, y pruebas negativas entre inquilinos protegen flujos de trabajo, conocimiento, ontología, auditoría, facturación y disparadores.
Se exige el ID de inquilino en cada operación propiedad de un inquilino
Los predicados usan (tenantId, id) para leer / actualizar / eliminar
El inquilino de confianza se deriva de la clave, no de lo que envía el llamante
Valores por defecto de pod endurecidos: sin root, sistema de archivos de solo lectura, NetworkPolicy
Lo que se aplica hoy — y lo que todavía estamos reforzando.
Documentamos nuestra postura de seguridad con honestidad para que tu equipo de revisión pueda confiar en ella. Cortex está alineado con los marcos siguientes; las certificaciones se persiguen, no se dan por hechas.
Aplicado hoy
Ocho puertas de ejecución de fallo cerrado en cada ejecución
Guarda de clave de API en la pasarela con inquilino y actor derivados
Agent IAM con nivel de riesgo, caducidad y modelos permitidos
Guardarraíles de entrada y salida, y DLP en MCP
Trust Ledger encadenado por hash con recibos firmados
Escaneo ADR, deduplicación y contención automática
En proceso de endurecimiento hacia producción
Autenticación interna entre servicios con fallo cerrado si falta la clave
Rutas de escritura de auditoría y eventos firmadas en origen de extremo a extremo
Sandbox de contenedor / microVM en sustitución del ejecutor de desarrollo
Eventos duraderos con Redpanda/Kafka y patrón outbox
CSP y cabeceras de seguridad a nivel de aplicación
ADR en streaming en tiempo real (hoy: escaneo bajo demanda)
Seguridad y cumplimiento
Mapeado a los marcos que tus auditores ya utilizan.
Cortex está construido para los controles siguientes y alineado con ellos, con exportación de evidencias en un clic mediante los Compliance Packs. Alineado con, no certificado.
SOC 2ISO 27001ISO 42001HIPAAGDPREU AI ActNIST AI RMFFINRA
Pasa la revisión de seguridad de tus agentes con confianza.
Puertas de fallo cerrado, RBAC con alcance, DLP, detección y respuesta, y un libro de registro demostrable: los controles que exige tu revisión corporativa, listos antes de desplegar.