Seguridad
Una arquitectura de confianza
Cómo NubliVault protege tus datos — y qué puede y qué no puede ver Nublify.
Modelo de amenazas
| Amenaza | Control de NubliVault | Evidencia |
|---|---|---|
| Ransomware | Object Lock (governance) en el destino: las versiones no pueden borrarse ni sobrescribirse durante la retención. | DELETE/overwrite devuelve AccessDenied mientras el lock está vigente. |
| Insider / operador | Cifrado BYOK: las claves son del cliente. El operador no descifra el contenido. | Objetos cifrados con el KMS del cliente; sin la clave, el dato es ilegible. |
| Borrado accidental | Inmutabilidad + retención; restauración granular de cualquier versión retenida. | Archivo recuperable por range GET incluso tras borrarlo en el origen. |
| Credencial comprometida | Alcance mínimo por conexión; secretos AES-256-GCM, enmascarados en la UI; traza de auditoría. | Cada acción sensible registrada con usuario, IP y hora, en registro solo de inserción. |
| Fallo de proveedor | Multi-nube: origen ≠ destino. Formato abierto y estándar, legible sin la herramienta. | Restauración desde otra nube/off-site con el manifiesto. |
Cifrado
En reposo
AES-256 en los archivos; secretos internos con AES-256-GCM.
En tránsito
TLS 1.3 en todas las conexiones con los proveedores.
BYOK / KMS
Claves gestionadas por el cliente. Nublify nunca tiene tus claves maestras.
Rotación
Rotación de claves soportada, sin reescribir los archivos.
Inmutabilidad (Object Lock)
En el destino frío, cada archivo entra con Object Lock en modo governance y un período de retención. Durante la retención, ni una credencial comprometida borra o sobrescribe el dato.
- 01
Backup escrito + lock aplicado
- 02
Intento de borrado
- 03
Bloqueado por la retención
- 04
Dato íntegro
Aislamiento multi-inquilino
Los archivos son por cliente — un tarball jamás mezcla datos de inquilinos distintos. El manifiesto lleva el client_id y toda lectura se filtra por él; la base rechaza físicamente una entrada de manifiesto de un paquete de otro cliente.
Rutas de archivo
Un paquete de backup es un archivo tar, y tar acepta un nombre de entrada con "../" dentro. Una entrada maliciosa puede escribir fuera de la carpeta de destino durante la restauración — es un ataque conocido, y sigue funcionando en una herramienta que no valida. Toda entrada pasa por validación antes de cualquier escritura en disco: un nombre rechazado no llega al sistema de archivos.
La superficie de acceso en tu nube
Sin clave en disco
En OCI, el worker se autentica por Instance Principal: la identidad es de la máquina, y no hay clave de API guardada en un archivo que pueda filtrarse.
Alcance por bucket
El permiso se concede bucket a bucket, por nombre, y no sobre el compartimento entero. Un bucket que no fue declarado no es alcanzable.
Secretos en reposo
Las credenciales de conexión se cifran con AES-256-GCM, se descifran solo en memoria en el momento del uso, y la API las devuelve enmascaradas — nunca aparecen completas en la interfaz ni en los logs.
El módulo de IA
La búsqueda en lenguaje natural y el asistente de restauración usan llamada de función forzada: la IA no escribe consultas a la base de datos ni ejecuta nada. Solo rellena los campos de un formulario validado, que alimenta la misma consulta parametrizada de la búsqueda común.
- La IA nunca recibe credenciales, claves ni contenido de archivos.
- La restauración y el borrado exigen confirmación humana en la interfaz — la IA no dispara ninguna de las dos.
- Todo prompt y toda respuesta quedan registrados en la auditoría.
- Con el módulo apagado, el producto sigue completo: las rutas de IA responden 503 y nada más cambia.
Zero-knowledge del operador
Nublify puede ver
- ●Metadatos operativos (tamaños, conteos, tiempos de job)
- ●Nombres de bucket y rutas, para orquestar
- ●Logs de auditoría de las acciones
Nublify NO puede ver
- ✕El contenido de tus archivos (cifrado con tu clave)
- ✕Tus claves maestras (BYOK)
- ✕Datos en claro en cualquier punto del pipeline
Auditoría
- Cada acción sensible (login, job, restauración, cambio de credencial) queda registrada.
- Registro solo de inserción: la aplicación nunca modifica ni borra una línea de auditoría.
- Consulta filtrable por usuario, acción, tipo y período mediante la API autenticada.
LGPD
Nublify actúa como operador (Art. 5, VII). Tratamos el dato bajo instrucción del controlador (tú).
- DPA disponible a solicitud
- Residencia de datos en Brasil cuando se exija (destino en región BR)
- Mantienes el control: claves, retención y borrado son tuyos
Divulgación responsable
¿Encontraste una vulnerabilidad? Repórtala con responsabilidad — respondemos rápido.