Construimos la plataforma para que todo esté cerrado de forma predeterminada. El servidor que crea tu agente de IA es invisible desde Internet. De forma predeterminada, solo tú tienes acceso a tu aplicación. Las claves se emiten con permisos limitados. Sigues siendo el dueño de tus datos y decides quién puede ver qué.
Un solo paso bloquea el 99 % de los intentos de robar una cuenta. Se activa en un minuto.
Abre todo a lo que tienes acceso. Nunca la pegues en el código ni la compartas en chats.
Significa acceso completo desde Internet sin inicio de sesión. No lo actives si no comprendes las consecuencias.
Tres partes intervienen cuando trabajas con la plataforma. Cada una tiene su propia zona. Esto ayuda a aclarar qué asumimos nosotros y qué depende de ti.
Es un servicio de terceros. Conviene revisar el código de cualquier IA: es una práctica habitual del sector, no una peculiaridad de Vibecode.
Funciona sin tu intervención y te protege de forma predeterminada.
De forma predeterminada, cada servidor arranca en modo no público: todos los puertos cerrados, sin acceso desde fuera. Solo quienes reciban acceso de ti pueden alcanzar el servidor, y únicamente a través de un túnel cifrado.
Cada aplicación está disponible solo para su propietario de forma predeterminada. Ampliar el acceso es paso a paso: empleados, departamento, toda la cuenta de Bitrix24. Cada cambio queda registrado.
Los datos están protegidos en tránsito por un canal seguro y en reposo. Las claves a servicios de terceros se almacenan cifradas.
Los servidores de Vibecode funcionan en Bitrix24 Cloud. Vibecode forma parte del ecosistema de Bitrix24.
El inicio de sesión está diseñado para que los datos secretos de la sesión nunca lleguen al navegador del visitante. Los intentos de suplantar a alguien se cortan en la propia entrada.
Puedes limitar permisos, fijar una fecha de caducidad, activar el modo de solo lectura (donde no se puede cambiar ni eliminar nada) y revocar una clave en cualquier momento.
Para que un agente de IA empiece a construir una aplicación para ti, le entregas la clave unificada de Vibecode y la pasas a una herramienta externa. En realidad, esta clave es el pase maestro a todo a lo que tienes acceso. Quien tiene la clave controla el acceso. Trátala con más cuidado que una contraseña corriente.
Una clave robada es acceso a tus datos. A través de ella un atacante puede lanzar peticiones de IA y consumir tu saldo, a veces antes de que llegues a notarlo.
Revócala en la interfaz, crea una nueva, actualiza las aplicaciones que la usan y revisa el registro de peticiones en busca de direcciones desconocidas.
Seis acciones sencillas. No requieren conocimientos de programación.
La mayoría de las cuentas se pierden no por agujeros en las plataformas, sino por contraseñas débiles y credenciales robadas. Empezamos por aquí.
Es la regla más importante del vibe coding, y aquí está el porqué.
Las herramientas de IA son servicios de terceros. Antes de pegar algo en una petición, piensa qué estás enviando exactamente.
Buena noticia para quienes no saben leer código: puedes delegar la revisión en una IA. La mala noticia: no puedes delegarla en el mismo agente que escribió la aplicación, porque tiende a «justificar» su propio trabajo y puede decir de forma convincente que todo está bien aunque no lo esté.
Si no estás seguro, siempre es mejor confiar la auditoría de seguridad de la aplicación a un especialista en seguridad de la información o a una empresa que preste esos servicios.
Cuando la aplicación esté lista, decide quién debe usarla y establece el acceso según el principio de «no más de lo necesario».
¿Piensas poner la aplicación en un catálogo o dejar que otros la usen? Entonces te conviertes en su autor y debes adjuntar tus propias condiciones de uso y política de privacidad, conformes con la ley aplicable, de modo que una persona no pueda empezar a usar la aplicación sin aceptar las condiciones.
El modo de acceso más abierto se llama «Público». Antes de activarlo, es importante entender exactamente qué sucede.
El servidor nunca pasa al modo público por sí solo: solo tras tu confirmación explícita, y cada uno de estos cambios queda registrado en el historial.
Activa «Público» solo cuando realmente lo necesites, por ejemplo, para un formulario o una página de aterrizaje de acceso público que no tenga datos sensibles ni acceso de escritura a tu cuenta de Bitrix24. Si tienes dudas, no lo actives. Abrir el acceso más tarde siempre es más fácil que lidiar con las consecuencias de una fuga.
Estas cosas se aplican a cualquier herramienta de IA, incluida Vibecode. No hay forma de evitarlas.
Haga lo que haga, cuenta como tus acciones. Si, por permisos demasiado amplios o una petición poco clara, el agente hace algo no deseado, el responsable eres tú. Por eso, permisos al mínimo y el control para ti.
Un atacante puede colar una orden oculta dentro de una página, un documento o un correo que la IA lee. Se llama inyección de prompt: el modelo ve una instrucción «ajena» y a veces la ejecuta. La defensa es sencilla: da al agente permisos mínimos y no conectes fuentes externas innecesarias.
El texto y el código generados pueden no ajustarse a los hechos: la IA puede «inventar» una función o equivocarse en la lógica. Revisa el resultado y no confíes decisiones importantes con consecuencias legales o financieras solo a la IA: la última palabra la tiene una persona.
El modelo BitrixGPT integrado en la plataforma funciona dentro de nuestro perímetro y no usa tus datos para su entrenamiento. Tus prompts se procesan solo para responder a la petición concreta y no entran en el conjunto de entrenamiento.
Si conectas servicios de IA de terceros a través de tu propia clave (BYOK), la política de ese servicio está del lado del proveedor. Conviene leer las condiciones de uso del servicio concreto.
Algunos riesgos no los elimina un ajuste, sino la atención, y tratamos de ayudarte a mantenerla.
Las acciones con riesgo requieren confirmación. Activar el modo «Público», emitir una nueva clave con permisos amplios, cambiar los ajustes del inicio de sesión de dos factores: en cada caso mostramos exactamente qué va a pasar y te pedimos que lo confirmes.
Tratamos de notificarte por correo sobre operaciones críticas e intentos de inicio de sesión sospechosos. Si recibes un correo sobre una acción que no realizaste, es motivo para revisar tu cuenta de inmediato y cambiar la contraseña si hace falta.
Cópialas, repasa los puntos y evitarás de antemano la mayor parte de los problemas.
El phishing es un intento de sonsacar una contraseña o datos mediante correos y sitios falsos. Es la forma más habitual y eficaz de entrar, y es fácil de detectar si conoces las señales.
Por ejemplo, bltrix en lugar de bitrix, un cero en lugar de la letra «O», un guion de más.
«Urgente», «o se bloqueará el acceso hoy», «quedan 5 minutos».
Los servicios reales no hacen eso. Abre el sitio manualmente desde un marcador.
Archivos como .exe, .scr o con doble extensión, como document.pdf.exe.
Si dudas, no sigas el enlace del correo. Abre el servicio manualmente desde un marcador o la barra de búsqueda. Confirma una petición de dinero o datos por otro canal: una llamada o un chat de trabajo.
Sin jerga. Si algo de la página no queda claro, lo más probable es que la explicación esté aquí.
Inicio de sesión en dos pasos: una contraseña más un código de un solo uso.
El pase maestro que entregas a los agentes de IA. Abre el acceso a todo a lo que tienes acceso.
Qué se le permite exactamente al pase, por ejemplo, solo leer el CRM.
Una orden escondida en un texto con la que se puede engañar a la IA.
«Trae tu propia clave»: el uso de tu clave personal para un servicio de IA de terceros.
Quien decide qué datos sobre las personas recopilar y para qué (en el caso de tus clientes, eres tú).
Servidores de Vibecode sin dirección de Internet pública: cerrados de forma predeterminada, accesibles solo a través de un túnel cifrado.
Acceso a la aplicación desde Internet sin inicio de sesión, para cualquier visitante.
Un plan tranquilo y rápido para tres casos.
Cambia tu contraseña, activa la 2FA, revoca las claves sospechosas y cierra todas las sesiones. Después, comunícalo al soporte a través del formulario de comentarios. Cuanto antes, mejor.
Acceso de más, comportamiento extraño, una factura inesperada por peticiones de IA: restringe la política de acceso o pasa temporalmente la aplicación al modo de solo lectura, revoca los permisos de más del agente y de las claves, y revisa el registro de acceso.
Por favor, comunícanosla con prontitud a través del formulario de comentarios de tu cuenta. No divulgues la vulnerabilidad públicamente hasta que esté corregida; por nuestra parte, intentaremos reaccionar con prontitud.
Para obtener ayuda, escríbenos a través del formulario de comentarios de tu cuenta: es el canal más rápido.