Seguridad

Seguridad sin
compromisos

Encriptación de grado militar. Tu servidor. Tus reglas. Cada llave que entra a tu vault está protegida por capas de seguridad que van más allá de lo convencional — y ningún AI, ni el nuestro, la ve nunca.

MONO está en acceso temprano. La seguridad es nuestra prioridad desde el día uno — cada feature se construye con estas protecciones desde la primera línea de código.

Arquitectura

Un servidor solo para tu equipo

A diferencia de compartir tus llaves con un SaaS de terceros donde miles de cuentas viven en la misma base de datos, tu MONO corre en un servidor privado dedicado exclusivamente a tu equipo. Nadie más tiene acceso. Ni siquiera nosotros.

VPS dedicado

Tu propio servidor Linux con recursos aislados. Ningún otro usuario tiene acceso a tu máquina.

Túnel encriptado

Conexión segura sin puertos abiertos. Tu servidor es invisible a escaneos de internet.

LUKS full-disk

Todo el disco del servidor está encriptado. Si alguien roba el disco físico, no puede leer nada.

Encriptación

5 capas de encriptación

Cada llave, cada credencial, cada dato del proyecto pasa por múltiples capas de protección antes de guardarse en el vault. Es como meter tu información en una caja fuerte, dentro de otra caja fuerte, dentro de un búnker.

1

TLS 1.3 — Transporte

Todo el tráfico entre tu teléfono y tu servidor viaja encriptado con TLS 1.3. Nadie puede interceptar tus mensajes en tránsito.

2

AES-256-GCM — Almacenamiento

Todos tus datos se guardan encriptados con AES-256-GCM, el estándar que usa el Departamento de Defensa de EE.UU. Cada registro tiene su propio IV (vector de inicialización) único.

3

PBKDF2-SHA256 — Derivación de clave

Tu clave de encriptación se genera con 600,000 iteraciones de PBKDF2. Un atacante con hardware especializado tardaría miles de años en adivinarla por fuerza bruta.

4

LUKS — Disco completo

El disco duro de tu servidor está encriptado con LUKS (Linux Unified Key Setup). Incluso si alguien tuviera acceso físico al datacenter, no podria leer tus datos.

5

ML-KEM-768 — Post-Quantum Shield (NIST FIPS 203)

Encriptación híbrida: AES-256-GCM clásico + ML-KEM-768 (CRYSTALS-Kyber) post-cuantico. Si alguno se rompe, el otro te protege. Ni con computadoras cuánticas con millones de qubits pueden leer tus datos.

Post-Quantum

Blindado contra computadoras cuánticas

Las computadoras cuánticas del futuro podrían romper la encriptación clásica. MONO ya está preparado. Usamos ML-KEM-768 (CRYSTALS-Kyber), el estándar oficial del NIST (FIPS 203) para criptografia post-cuantica, combinado con AES-256-GCM en encriptación híbrida.

Encriptación híbrida

Clásico + post-cuantico juntos. Si rompen AES-256, ML-KEM te protege. Si rompen ML-KEM, AES-256 te protege. Doble seguro, cero riesgo.

Claves únicas por registro (HKDF-SHA256)

Cada entrada en tu bóveda tiene su propia clave de encriptación derivada via HKDF-SHA256. Si una clave se comprometiera, las demas siguen seguras.

Rotación de claves

Cambia tu seed phrase cuando quieras. MONO re-encripta todo automáticamente con tu nueva clave. Sin downtime, sin riesgo.

Anti-replay en webhooks

Cada mensaje entrante se valida con timestamp + HMAC para prevenir ataques de replay. Un atacante no puede reenviar mensajes capturados.

Zero-Knowledge

Ni nosotros podemos ver tus llaves

MONO usa una arquitectura zero-knowledge. Esto significa que ni el equipo de MONO, ni los administradores del sistema, ni nadie que no seas tu — ni tu propio agente — puede acceder a lo que guardas en el vault. Se encripta antes de guardarse y solo tu clave lo desbloquea.

Seed phrase personal

Al crear tu MONO, recibes una frase semilla (BIP39) de 12 palabras. Esta frase genera tu clave maestra de encriptación. Solo tu la tienes — no la guardamos en ningún lado.

Sin backdoors

No hay puerta trasera, no hay "modo admin", no hay forma de que nosotros accedamos a tu información. Si pierdes tu seed phrase, no podemos recuperar tus datos. Así de serio.

Autenticación

Acceso ultra-seguro sin passwords

Las contraseñas son el eslabón más débil de la seguridad. MONO está diseñado para eliminarlas por completo con un sistema de autenticación moderno y resistente a phishing.

Links de un solo uso

Cuando tu MONO te abre una página, genera un link con un código aleatorio de 64 caracteres que nunca se repite — hay más combinaciones posibles que atomos en el universo. Funciona como un boleto de cine: la primera persona que entra lo usa, y después ya no sirve para nadie más. Si nadie lo abre en 5 minutos, se cancela solo.

Frase anti-phishing

Tu MONO tiene una frase secreta personal que solo tu y el conocen. Cada página que tu MONO genera te muestra esa frase para que confirmes que es real y no una página falsa. Si alguien intenta imitarlo, no sabra tu frase.

WebAuthn / FIDO2

Para operaciones sensibles, puedes usar tu huella digital, Face ID, o una llave de seguridad física (como YubiKey). El estándar más seguro que existe.

Proximamente

Certificado de dispositivo

Activa esta opcion y solo tus dispositivos autorizados podrán conectarse a tu MONO — ni con el link. Tu MONO te envia el certificado por el canal que conectaste, lo instalas con un tap, y listo. Si pierdes el dispositivo, lo revocas al instante desde tu consola.

Infraestructura

9 capas de protección en red

Tu servidor está protegido por un firewall de nivel empresarial. Cada request pasa por múltiples filtros antes de llegar a tu MONO.

X-Content-Type-Options

Previene ataques MIME sniffing

X-Frame-Options

Bloquea clickjacking

Content-Security-Policy

Previene inyección de scripts

Strict-Transport-Security

Fuerza HTTPS siempre

Referrer-Policy

No filtra URLs a terceros

Permissions-Policy

Bloquea acceso a camara/mic sin permiso

X-XSS-Protection

Filtro anti cross-site scripting

WAF empresarial

Firewall con reglas anti-bot y DDoS

Rate Limiting

Previene abuso y fuerza bruta

Seguridad de IA

IA segura por diseño

Tu agente ejecuta a través de MONO, pero el broker está diseñado con límites claros y protecciones integradas desde su arquitectura — antes de que exista una sola línea de código de tu proyecto.

Escaneo de salida

Antes de que cualquier resultado vuelva a tu agente, MONO escanea el contenido para detectar si accidentalmente incluye API keys, contraseñas, o secretos que no deberian salir en texto plano.

Ejecución sandboxeada

Cada conector corre sandboxeado en tu servidor: red limitada a su allowlist, llaves inyectadas por fuera del proceso, nunca en el contexto del agente.

Memoria del proyecto encriptada

Todo lo que MONO recuerda de tu proyecto (decisiones, runbooks, configuración) se guarda encriptado con AES-256. Tu agente accede solo cuando lo necesita.

Confirmación para acciones sensibles

MONO nunca ejecuta una acción irreversible sin aprobación. Antes de dar un acceso, borrar un recurso, o revelar una llave, siempre pregunta primero.

Tus datos

Tus datos son tuyos. Punto.

Exporta todo

En cualquier momento puedes exportar toda tu información en formato estándar. Memorias, archivos, historial — todo te pertenece.

Borrado total

Si cancelas, tu servidor se destruye completamente. No queda nada — ni backups, ni logs, ni metadatos. Borrado criptográfico irreversible.

Sin publicidad, sin venta de datos

MONO no muestra anuncios y nunca vende, comparte, o analiza tus datos para fines comerciales. Tu pagas por el servicio, no con tu información.

Cumplimiento legal

Cumplimos con la LFPDPPP (México), GDPR (Europa), y las mejores practicas de privacidad internacionales. Tu privacidad es un derecho, no un feature.

AES-256-GCM | ML-KEM-768 | PBKDF2 600K | HKDF-SHA256 | Zero-Knowledge | WebAuthn / FIDO2 | WAF empresarial | TLS 1.3 | LUKS | BIP39 | Anti-Phishing | mTLS

Tus llaves no son negociables

Crea tu MONO hoy y ten la tranquilidad de que cada credencial de tu proyecto está protegida con la mejor seguridad del mercado.

Solicitar acceso