NubliVaultby Nublify

Seguridad

Una arquitectura de confianza

Cómo NubliVault protege tus datos — y qué puede y qué no puede ver Nublify.

Modelo de amenazas

AmenazaControl de NubliVaultEvidencia
RansomwareObject Lock (governance) en el destino: las versiones no pueden borrarse ni sobrescribirse durante la retención.DELETE/overwrite devuelve AccessDenied mientras el lock está vigente.
Insider / operadorCifrado BYOK: las claves son del cliente. El operador no descifra el contenido.Objetos cifrados con el KMS del cliente; sin la clave, el dato es ilegible.
Borrado accidentalInmutabilidad + retención; restauración granular de cualquier versión retenida.Archivo recuperable por range GET incluso tras borrarlo en el origen.
Credencial comprometidaAlcance mínimo por conexión; secretos AES-256-GCM, enmascarados en la UI; traza de auditoría.Cada acción sensible registrada con usuario, IP y hora, en registro solo de inserción.
Fallo de proveedorMulti-nube: origen ≠ destino. Formato abierto y estándar, legible sin la herramienta.Restauración desde otra nube/off-site con el manifiesto.

Cifrado

En reposo

AES-256 en los archivos; secretos internos con AES-256-GCM.

En tránsito

TLS 1.3 en todas las conexiones con los proveedores.

BYOK / KMS

Claves gestionadas por el cliente. Nublify nunca tiene tus claves maestras.

Rotación

Rotación de claves soportada, sin reescribir los archivos.

Inmutabilidad (Object Lock)

En el destino frío, cada archivo entra con Object Lock en modo governance y un período de retención. Durante la retención, ni una credencial comprometida borra o sobrescribe el dato.

  1. 01

    Backup escrito + lock aplicado

  2. 02

    Intento de borrado

  3. 03

    Bloqueado por la retención

  4. 04

    Dato íntegro

Aislamiento multi-inquilino

Los archivos son por cliente — un tarball jamás mezcla datos de inquilinos distintos. El manifiesto lleva el client_id y toda lectura se filtra por él; la base rechaza físicamente una entrada de manifiesto de un paquete de otro cliente.

cliente-A · pacotecliente-B · pacotecliente-C · pacote

Rutas de archivo

Un paquete de backup es un archivo tar, y tar acepta un nombre de entrada con "../" dentro. Una entrada maliciosa puede escribir fuera de la carpeta de destino durante la restauración — es un ataque conocido, y sigue funcionando en una herramienta que no valida. Toda entrada pasa por validación antes de cualquier escritura en disco: un nombre rechazado no llega al sistema de archivos.

../../etc/passwd → rejeitadoclientes/a/doc.pdf → aceito

La superficie de acceso en tu nube

Sin clave en disco

En OCI, el worker se autentica por Instance Principal: la identidad es de la máquina, y no hay clave de API guardada en un archivo que pueda filtrarse.

Alcance por bucket

El permiso se concede bucket a bucket, por nombre, y no sobre el compartimento entero. Un bucket que no fue declarado no es alcanzable.

Secretos en reposo

Las credenciales de conexión se cifran con AES-256-GCM, se descifran solo en memoria en el momento del uso, y la API las devuelve enmascaradas — nunca aparecen completas en la interfaz ni en los logs.

El módulo de IA

La búsqueda en lenguaje natural y el asistente de restauración usan llamada de función forzada: la IA no escribe consultas a la base de datos ni ejecuta nada. Solo rellena los campos de un formulario validado, que alimenta la misma consulta parametrizada de la búsqueda común.

  • La IA nunca recibe credenciales, claves ni contenido de archivos.
  • La restauración y el borrado exigen confirmación humana en la interfaz — la IA no dispara ninguna de las dos.
  • Todo prompt y toda respuesta quedan registrados en la auditoría.
  • Con el módulo apagado, el producto sigue completo: las rutas de IA responden 503 y nada más cambia.

Zero-knowledge del operador

Nublify puede ver

  • Metadatos operativos (tamaños, conteos, tiempos de job)
  • Nombres de bucket y rutas, para orquestar
  • Logs de auditoría de las acciones

Nublify NO puede ver

  • El contenido de tus archivos (cifrado con tu clave)
  • Tus claves maestras (BYOK)
  • Datos en claro en cualquier punto del pipeline

Auditoría

  • Cada acción sensible (login, job, restauración, cambio de credencial) queda registrada.
  • Registro solo de inserción: la aplicación nunca modifica ni borra una línea de auditoría.
  • Consulta filtrable por usuario, acción, tipo y período mediante la API autenticada.

LGPD

Nublify actúa como operador (Art. 5, VII). Tratamos el dato bajo instrucción del controlador (tú).

  • DPA disponible a solicitud
  • Residencia de datos en Brasil cuando se exija (destino en región BR)
  • Mantienes el control: claves, retención y borrado son tuyos

Divulgación responsable

¿Encontraste una vulnerabilidad? Repórtala con responsabilidad — respondemos rápido.

Canal seguro: security@nublify.com.brSLA de primera respuesta: 72h hábiles.