Seguridad

Seguridad de Vibecode

Construimos la plataforma para que todo esté cerrado de forma predeterminada. El servidor que crea tu agente de IA es invisible desde Internet. De forma predeterminada, solo tú tienes acceso a tu aplicación. Las claves se emiten con permisos limitados. Sigues siendo el dueño de tus datos y decides quién puede ver qué.

Lo esencial

1

Inicio de sesión de dos factores

Un solo paso bloquea el 99 % de los intentos de robar una cuenta. Se activa en un minuto.

2

La clave unificada es como la llave de una caja fuerte

Abre todo a lo que tienes acceso. Nunca la pegues en el código ni la compartas en chats.

3

Modo público, usado de forma consciente

Significa acceso completo desde Internet sin inicio de sesión. No lo actives si no comprendes las consecuencias.

Quién es responsable de qué

Tres partes intervienen cuando trabajas con la plataforma. Cada una tiene su propia zona. Esto ayuda a aclarar qué asumimos nosotros y qué depende de ti.

Plataforma

Vibecode

  • Seguridad de la infraestructura
  • Protección de los datos en tránsito y en reposo
  • Aislamiento de las aplicaciones entre sí
  • Emisión y revocación de claves
  • Registros de acceso y de acciones
Herramienta de IA

Claude Code, Cursor y otras

  • Generación del código de la aplicación
  • No garantiza que el código sea seguro

Es un servicio de terceros. Conviene revisar el código de cualquier IA: es una práctica habitual del sector, no una peculiaridad de Vibecode.

Usuario

  • Qué datos confiar a la aplicación
  • Qué permisos otorgar al agente de IA y a las claves
  • Quién obtiene acceso a la aplicación
  • Revisión del resultado antes del lanzamiento
  • Contraseña, inicio de sesión de dos factores, protección de la cuenta
  • Acuerdos y la ley respecto a los datos de tus clientes

Lo que asumimos nosotros

Funciona sin tu intervención y te protege de forma predeterminada.

Servidores Black Hole

De forma predeterminada, cada servidor arranca en modo no público: todos los puertos cerrados, sin acceso desde fuera. Solo quienes reciban acceso de ti pueden alcanzar el servidor, y únicamente a través de un túnel cifrado.

Acceso solo para ti

Cada aplicación está disponible solo para su propietario de forma predeterminada. Ampliar el acceso es paso a paso: empleados, departamento, toda la cuenta de Bitrix24. Cada cambio queda registrado.

Protección de datos

Los datos están protegidos en tránsito por un canal seguro y en reposo. Las claves a servicios de terceros se almacenan cifradas.

Infraestructura de confianza

Los servidores de Vibecode funcionan en Bitrix24 Cloud. Vibecode forma parte del ecosistema de Bitrix24.

Inicio de sesión seguro

El inicio de sesión está diseñado para que los datos secretos de la sesión nunca lleguen al navegador del visitante. Los intentos de suplantar a alguien se cortan en la propia entrada.

Claves de acceso flexibles

Puedes limitar permisos, fijar una fecha de caducidad, activar el modo de solo lectura (donde no se puede cambiar ni eliminar nada) y revocar una clave en cualquier momento.

Lo esencial

La clave unificada de Vibecode es como la llave de una caja fuerte

Para que un agente de IA empiece a construir una aplicación para ti, le entregas la clave unificada de Vibecode y la pasas a una herramienta externa. En realidad, esta clave es el pase maestro a todo a lo que tienes acceso. Quien tiene la clave controla el acceso. Trátala con más cuidado que una contraseña corriente.

Cómo manejarla

  • Guárdala al crearla: la clave se muestra una sola vez.
  • Consérvala en un lugar seguro que solo tú conozcas.
  • Nunca pegues la clave en el código ni en recursos públicos.
  • No la envíes por mensajería ni por correo electrónico.
  • Una clave, una tarea. Así es más fácil revocarla.
  • Rota y revoca: una clave nueva de vez en cuando y desactiva las antiguas.

Qué amenaza el robo de una clave

Una clave robada es acceso a tus datos. A través de ella un atacante puede lanzar peticiones de IA y consumir tu saldo, a veces antes de que llegues a notarlo.

Si una clave pudo caer en las manos equivocadas

Revócala en la interfaz, crea una nueva, actualiza las aplicaciones que la usan y revisa el registro de peticiones en busca de direcciones desconocidas.

Lo que depende de ti

Seis acciones sencillas. No requieren conocimientos de programación.

1

Protege tu cuenta

La mayoría de las cuentas se pierden no por agujeros en las plataformas, sino por contraseñas débiles y credenciales robadas. Empezamos por aquí.

  • Activa el inicio de sesión de dos factores (2FA). El inicio de sesión requerirá un código de un solo uso. Aunque roben tu contraseña, nadie entra sin el segundo paso. Esto afecta a tus dos cuentas: la de Bitrix24 y la de Vibecode. Un administrador puede hacer obligatoria la 2FA para toda la empresa.
  • Establece una contraseña fuerte y única. De al menos 10–12 caracteres, sin nombres ni fechas de nacimiento, y distinta de la de otros sitios.
  • Cierra la sesión de tu cuenta en dispositivos ajenos. El botón «Cerrar sesión» está en el menú de la esquina superior derecha.
2

Otorga a los agentes de IA el mínimo de permisos

Es la regla más importante del vibe coding, y aquí está el porqué.

  • Un agente obtiene exactamente los mismos permisos que tu cuenta. Imagina que le das a alguien un manojo de llaves: podrá abrir todas las puertas a las que esas llaves correspondan.
  • Permisos mínimos. Si necesitas leer negociaciones, no des el permiso de eliminarlas.
  • Modo de solo lectura. Si una aplicación solo debe mostrar datos, activa READONLY: entonces no podrá cambiar físicamente nada.
3

No le des a la IA más de lo necesario

Las herramientas de IA son servicios de terceros. Antes de pegar algo en una petición, piensa qué estás enviando exactamente.

  • No pegues secretos: contraseñas, claves, tokens de acceso.
  • Ten cuidado con los datos personales de los clientes. Si la tarea no necesita datos reales, usa datos de prueba.
  • Recuerda tu propia clave (BYOK). Si conectas tu propia clave a OpenAI, Anthropic, Google y otros, pagas directamente al proveedor. Un servicio de IA de terceros puede usar el contenido que le envíes según sus propias reglas: lee de antemano las condiciones del proveedor concreto.
4

Comprueba las vulnerabilidades de la aplicación antes del lanzamiento

Buena noticia para quienes no saben leer código: puedes delegar la revisión en una IA. La mala noticia: no puedes delegarla en el mismo agente que escribió la aplicación, porque tiende a «justificar» su propio trabajo y puede decir de forma convincente que todo está bien aunque no lo esté.

  • Lanza una revisión separada y limpia. Abre una nueva sesión (u otra herramienta de IA / otro modelo) y otorga al agente acceso de solo lectura. Que actúe como un auditor de seguridad independiente.
  • Usa una petición clara: «Revisa esta aplicación y su servidor en busca de fugas y agujeros habituales. Encuentra y enumera en lenguaje sencillo, sin jerga: 1) puntos de acceso abiertos que funcionan sin autorización; 2) contraseñas, claves o tokens escritos directamente en el código; 3) a qué datos accede la aplicación y si puede cambiar o eliminar más de lo debido; 4) quién puede abrir la aplicación ahora mismo. Para cada punto, di si es peligroso y qué corregir.»
  • Comprueba tú mismo los ajustes: esto es posible sin código. Mira en la interfaz: la clave no tiene permisos de más, la política de acceso seguro que no es «Público» por error, la aplicación se comportó como se esperaba con datos deliberadamente de prueba.
  • Para tareas sensibles, recurre a un humano. Si la aplicación maneja pagos, datos médicos o personales de los clientes, no te fíes solo de la revisión de la IA: pide a un especialista o a un partner certificado de Bitrix24 que revise el resultado. No es una señal de debilidad, sino una práctica normal y madura.

Si no estás seguro, siempre es mejor confiar la auditoría de seguridad de la aplicación a un especialista en seguridad de la información o a una empresa que preste esos servicios.

5

Abre el acceso de forma consciente

Cuando la aplicación esté lista, decide quién debe usarla y establece el acceso según el principio de «no más de lo necesario».

6

Si publicas la aplicación para otros

¿Piensas poner la aplicación en un catálogo o dejar que otros la usen? Entonces te conviertes en su autor y debes adjuntar tus propias condiciones de uso y política de privacidad, conformes con la ley aplicable, de modo que una persona no pueda empezar a usar la aplicación sin aceptar las condiciones.

Modo público

Qué ocurre si activas «Público»

El modo de acceso más abierto se llama «Público». Antes de activarlo, es importante entender exactamente qué sucede.

Cuando cambias a «Público»

  • La aplicación obtiene una dirección de Internet corriente, disponible para cualquiera.
  • Ya no se requiere inicio de sesión: sin contraseña, sin invitación, sin cuenta.
  • Todo lo que la aplicación puede mostrar y hacer queda disponible para todos.
  • Los bots rastrean Internet constantemente y encuentran aplicaciones abiertas en una hora. Tu aplicación puede acabar, por ejemplo, en los resultados de los motores de búsqueda.

Por eso

El servidor nunca pasa al modo público por sí solo: solo tras tu confirmación explícita, y cada uno de estos cambios queda registrado en el historial.

Activa «Público» solo cuando realmente lo necesites, por ejemplo, para un formulario o una página de aterrizaje de acceso público que no tenga datos sensibles ni acceso de escritura a tu cuenta de Bitrix24. Si tienes dudas, no lo actives. Abrir el acceso más tarde siempre es más fácil que lidiar con las consecuencias de una fuga.

Qué es importante saber sobre la IA

Estas cosas se aplican a cualquier herramienta de IA, incluida Vibecode. No hay forma de evitarlas.

La IA actúa en tu nombre

Haga lo que haga, cuenta como tus acciones. Si, por permisos demasiado amplios o una petición poco clara, el agente hace algo no deseado, el responsable eres tú. Por eso, permisos al mínimo y el control para ti.

A la IA se la puede engañar

Un atacante puede colar una orden oculta dentro de una página, un documento o un correo que la IA lee. Se llama inyección de prompt: el modelo ve una instrucción «ajena» y a veces la ejecuta. La defensa es sencilla: da al agente permisos mínimos y no conectes fuentes externas innecesarias.

La IA comete errores

El texto y el código generados pueden no ajustarse a los hechos: la IA puede «inventar» una función o equivocarse en la lógica. Revisa el resultado y no confíes decisiones importantes con consecuencias legales o financieras solo a la IA: la última palabra la tiene una persona.

BitrixGPT

Sobre nuestro modelo, aparte

El modelo BitrixGPT integrado en la plataforma funciona dentro de nuestro perímetro y no usa tus datos para su entrenamiento. Tus prompts se procesan solo para responder a la petición concreta y no entran en el conjunto de entrenamiento.

Si conectas servicios de IA de terceros a través de tu propia clave (BYOK), la política de ese servicio está del lado del proveedor. Conviene leer las condiciones de uso del servicio concreto.

Para que notes a tiempo lo importante

Algunos riesgos no los elimina un ajuste, sino la atención, y tratamos de ayudarte a mantenerla.

Confirmación en la interfaz

Las acciones con riesgo requieren confirmación. Activar el modo «Público», emitir una nueva clave con permisos amplios, cambiar los ajustes del inicio de sesión de dos factores: en cada caso mostramos exactamente qué va a pasar y te pedimos que lo confirmes.

Correos sobre eventos importantes

Tratamos de notificarte por correo sobre operaciones críticas e intentos de inicio de sesión sospechosos. Si recibes un correo sobre una acción que no realizaste, es motivo para revisar tu cuenta de inmediato y cambiar la contraseña si hace falta.

Listas de comprobación: cinco minutos antes del lanzamiento

Cópialas, repasa los puntos y evitarás de antemano la mayor parte de los problemas.

Antes de lanzar la aplicación

  • Lancé una revisión de IA independiente en busca de errores (en una sesión aparte, con acceso de solo lectura).
  • Comprobé en la interfaz: la clave no tiene permisos de más.
  • La clave unificada de Vibecode se guarda en un lugar seguro, no en el código ni en chats.
  • La política de acceso se ajusta a la tarea. El modo público no está activado por error.
  • La aplicación se probó con datos deliberadamente de prueba.
  • Para datos sensibles, un especialista o partner revisó el resultado.

Seguridad de la cuenta y del equipo

  • El inicio de sesión de dos factores está activado (obligatorio para toda la empresa cuando es posible).
  • La contraseña es fuerte y única.
  • Los permisos de los empleados se otorgan según el principio del «mínimo necesario».
  • Está configurado quién puede invitar a nuevos usuarios.
  • De vez en cuando reviso y revoco las claves sin usar.
  • El equipo sabe cómo es el phishing (ver más abajo).

Cómo reconocer el phishing

El phishing es un intento de sonsacar una contraseña o datos mediante correos y sitios falsos. Es la forma más habitual y eficaz de entrar, y es fácil de detectar si conoces las señales.

!

Una dirección parecida, pero no la correcta

Por ejemplo, bltrix en lugar de bitrix, un cero en lugar de la letra «O», un guion de más.

!

Urgencia y presión

«Urgente», «o se bloqueará el acceso hoy», «quedan 5 minutos».

!

Una petición de seguir un enlace e introducir tu contraseña

Los servicios reales no hacen eso. Abre el sitio manualmente desde un marcador.

!

Adjuntos sospechosos

Archivos como .exe, .scr o con doble extensión, como document.pdf.exe.

Si dudas, no sigas el enlace del correo. Abre el servicio manualmente desde un marcador o la barra de búsqueda. Confirma una petición de dinero o datos por otro canal: una llamada o un chat de trabajo.

Un breve glosario

Sin jerga. Si algo de la página no queda claro, lo más probable es que la explicación esté aquí.

2FA (inicio de sesión de dos factores)

Inicio de sesión en dos pasos: una contraseña más un código de un solo uso.

La clave unificada de Vibecode

El pase maestro que entregas a los agentes de IA. Abre el acceso a todo a lo que tienes acceso.

Permisos de la clave (scope)

Qué se le permite exactamente al pase, por ejemplo, solo leer el CRM.

Inyección de prompt

Una orden escondida en un texto con la que se puede engañar a la IA.

BYOK

«Trae tu propia clave»: el uso de tu clave personal para un servicio de IA de terceros.

Responsable de datos personales

Quien decide qué datos sobre las personas recopilar y para qué (en el caso de tus clientes, eres tú).

Servidores Black Hole

Servidores de Vibecode sin dirección de Internet pública: cerrados de forma predeterminada, accesibles solo a través de un túnel cifrado.

Modo público

Acceso a la aplicación desde Internet sin inicio de sesión, para cualquier visitante.

Si algo sale mal

Un plan tranquilo y rápido para tres casos.

Sospechas que han pirateado tu cuenta o que se ha filtrado una clave

Cambia tu contraseña, activa la 2FA, revoca las claves sospechosas y cierra todas las sesiones. Después, comunícalo al soporte a través del formulario de comentarios. Cuanto antes, mejor.

Has notado un problema en tu propia aplicación

Acceso de más, comportamiento extraño, una factura inesperada por peticiones de IA: restringe la política de acceso o pasa temporalmente la aplicación al modo de solo lectura, revoca los permisos de más del agente y de las claves, y revisa el registro de acceso.

Has encontrado una vulnerabilidad en la propia plataforma

Por favor, comunícanosla con prontitud a través del formulario de comentarios de tu cuenta. No divulgues la vulnerabilidad públicamente hasta que esté corregida; por nuestra parte, intentaremos reaccionar con prontitud.

Para obtener ayuda, escríbenos a través del formulario de comentarios de tu cuenta: es el canal más rápido.