Lo que tenemos. No lo que aspiramos a tener.
Acceso por rol. Revisión de temas sensibles integrada en el pipeline, no añadida por encima. Arquitectura anclada en fuentes y contraste cruzado entre varias fuentes que impiden que la IA escriba lo que no puede sostener. Los subprocessors se listan aquí por categoría y se nombran en detalle en el DPA. Lo que aún no afirmamos, no lo afirmamos.
Las capas críticas para la seguridad se ejecutan sobre servicios gestionados en lugar de infraestructura propia. Cada proveedor es responsable de su capa. Los nombres concretos de los proveedores y las condiciones del DPA están disponibles antes de la firma del contrato.
Autenticación
Autenticación y gestión de sesiones
La autenticación, las sesiones y la pertenencia a la organización se delegan en un proveedor de identidad gestionado. ErmisAI no almacena ni gestiona credenciales de sesión en bruto.
Facturación
Facturación y ciclo de vida de la suscripción
El procesamiento de pagos, el estado de la suscripción y los flujos de checkout pasan por un proveedor de facturación gestionado. Los datos de tarjeta nunca tocan los servidores de ErmisAI.
Base de datos y almacenamiento
Primary database & object storage
El estado de la aplicación, los datos de cada tenant y los registros editoriales residen en un cluster Postgres gestionado en la UE (Helsinki, Finlandia); los medios subidos y los archivos de payload residen en el object store de la plataforma de hosting, con los archivos bajo una ACL privada. Las copias de seguridad, el failover y el cifrado en reposo corren a cargo de los proveedores.
Caché y rate limiting
Rate limiting y estado transitorio
Estado en memoria para rate limiting, bloqueos de procesamiento del feed y flags de workflow de corta duración. Aquí no se guardan datos sensibles persistentes.
Cómputo, hosting y edge
Cómputo, hosting, entrega edge y object storage
El cómputo de la aplicación, el enrutamiento, la CDN edge y el object storage funcionan en una plataforma de hosting gestionada (cómputo en la UE, Estocolmo, más edge global). El aislamiento de red, la mitigación de DDoS y la terminación TLS son valores por defecto de la plataforma.
Cuando las fuentes discrepan, el borrador lo dice
El consejo votó por unanimidad mantener los tipos, citando la moderación de la inflación subyacente.
La decisión de mantener los tipos salió de un consejo dividido, según fuentes conocedoras.
Los medios difieren en el desglose del voto — la discrepancia se recoge en el borrador, atribuida a ambas fuentes.
Controles implementados en la capa de aplicación, visibles en el código actual.
Áreas del producto restringidas por rol
Las rutas de admin y las rutas del newsroom del tenant están separadas a nivel de middleware. Los roles de plataforma para operaciones son distintos de los roles editoriales del tenant. El acceso se aplica en el servidor en cada petición.
Verificación de firmas de webhook
Los eventos de webhook de facturación e identidad se verifican contra firmas HMAC de sus respectivos proveedores antes de procesarse. Los payload reenviados o manipulados se rechazan. Las claves de idempotencia evitan el procesamiento duplicado del mismo evento.
Hashing de claves API
Las claves de integración del tenant se almacenan como valores hasheados con prefijos enmascarados truncados para su visualización. La clave completa se muestra una sola vez en el momento de la creación y no se puede recuperar de la plataforma después.
Comprobaciones de red para destinos de webhook
Los endpoint de webhook salientes enviados por los tenants se validan contra rangos de direcciones reservados y no públicos antes de su uso. Esto bloquea ataques SSRF dirigidos a direcciones de red internas a través del sistema de entrega de webhook.
Registros operativos
Los payload de webhook de facturación e identidad se archivan para auditoría e investigación de incidentes. Estos registros permiten el diagnóstico sin depender únicamente de los logs de proveedores externos.
Las páginas de seguridad suelen exagerar. Esto es lo que esta página no afirma.
Ninguna certificación salvo que se publique.
ErmisAI no dispone de SOC 2, ISO 27001 ni certificaciones equivalentes en esta fase. Si se obtiene alguna, se publicará de forma explícita. Una página de seguridad no es una certificación.
Sin programa público de bug bounty.
No existe un programa público de bug bounty activo. Los investigadores de seguridad deben enviar sus hallazgos al contacto de seguridad. Los informes se revisan; no se prometen recompensas.
Sin SLA de disponibilidad salvo contrato.
Los planes Free, Plus y Pro no incluyen ninguna garantía de disponibilidad. Los contratos Enterprise pueden definir SLA; consulta el acuerdo concreto.
Sin prevención de errores editoriales de IA.
El producto genera artículos con IA. Pueden contener errores factuales, atribuciones incorrectas o cobertura incompleta. La revisión editorial antes de publicar es una premisa de diseño, no un paso opcional.
No sustituye la revisión de derechos del editor.
Los controles de seguridad no cubren licencias de contenido, derechos de atribución ni condiciones de sindicación. Esas son cuestiones legales y comerciales aparte.
¿Has encontrado un problema de seguridad?
Repórtalo por el canal de seguridad. Incluye la ruta afectada, los pasos para reproducirlo y tu estimación de impacto. Los informes se revisan; no hay programa público de bounty.