Documentación

Seguridad e implementación

Dónde se ejecuta el trabajo de los agentes, cómo se protegen el acceso y los datos, qué registra la trazabilidad de decisiones y qué modelos de implementación existen.

Coroid realiza trabajos de ingeniería autónomos en su código. Esta página describe dónde se ejecuta ese trabajo, a qué puede acceder, cómo se protegen las credenciales y los datos, y qué registro deja. También detalla los controles actualmente implementados. Los controles planificados se identifican como tales.

Dónde se ejecuta el trabajo de los agentes

Cada tarea se ejecuta en su propio espacio de trabajo en la nube aislado. El espacio de trabajo se crea para esa tarea y se elimina después de su finalización. Los agentes solo leen y escriben en el repositorio que se haya extraído en él.

Existen tres zonas:

ZonaPropietarioQué contiene
Espacio de trabajo del agenteCoroidLas herramientas de extracción, compilación y pruebas de una tarea. Se crean por tarea y se eliminan tras su finalización.
Plan de controlCoroidProgramación, especificaciones, evidencias y la trazabilidad de decisiones. Almacena las credenciales específicas del proyecto mediante configuraciones cifradas.
Su red y producciónUstedNo es accesible desde un espacio de trabajo del agente.

El trabajo abandona el espacio de trabajo en una única forma: un pull request. Su equipo decide si se fusiona y su propio proceso de implementación lo lleva desde ahí. Coroid no necesita ninguna extensión IDE, ni agente local, ni acceso a su red privada.

Identidad y acceso

La autenticación se centraliza en la puerta de enlace. Soporta:

  • Sesiones de usuario basadas en JWT para acceso al portal
  • Tokens de servicio a servicio con rotación gestionada
  • Claves de API para integraciones externas
  • Mecanismos de protección para puntos de acceso de usuario, servicio y de acceso mixto

El acceso al repositorio se limita al proyecto. Las credenciales de un proyecto no pueden ser utilizadas por otro proyecto, y Coroid no necesita credenciales a nivel de organización para trabajar en un repositorio. Consulte Conecte su código.

Los propietarios y administradores de la organización gestionan a los miembros, las sesiones y el feed de eventos de seguridad en Configuración → Seguridad y acceso. SSO/SAML con aprovisionamiento SCIM forma parte del plan Empresarial, disponible en vista previa privada.

Protección de datos

  • Los datos se cifran tanto en tránsito como en reposo.
  • Los valores de configuración sensibles, como las Claves de proveedor y los tokens de repositorio, se almacenan cifrados.
  • El servicio en la nube público ofrece un perfil de alojamiento en la UE para equipos con requisitos de GDPR o de residencia de datos. El Solo UE perfil de AI mantiene la inferencia de modelos con proveedores alojados en la UE. Consulte Perfiles de AI.
  • Usted controla el tiempo durante el cual se conservan el historial de ejecución, las transcripciones y los artefactos. Consulte Retención de datos.

El registro de decisiones

Cada cambio autónomo se explica en términos que ya utilizan los revisores y los equipos de Seguridad:

  • La especificación, la actividad del agente, la Revisión y la decisión de aprobación permanecen vinculadas a la tarea.
  • El registro de ejecución documenta cada ejecución del agente, incluidos los intentos fallidos y las razones de dichos fallos.
  • El historial de pull requests muestra la evidencia final antes de fusionar el código.
  • La evidencia de seguridad, dependencias, cobertura, pruebas visuales, de extremo a extremo y de navegador puede adjuntarse a una Revisión. Consulte Evidencia de Revisión.

Las puertas de fusión mantienen los cambios en producción sujetos a políticas explícitas. Nada se fusiona sin la aprobación de su puertas de calidad que se requieren.

Operaciones de producción

  • Generación de SBOM y escaneo de imágenes de contenedores en CI
  • Puntos de acceso públicos exclusivamente mediante HTTPS con terminación TLS
  • Instantáneas automatizadas de bases de datos y guías de restauración
  • Supervisión y alertas de métricas, registros y errores

Opciones de despliegue

Coroid opera bajo tres modelos operativos. El flujo de trabajo es idéntico en todos ellos; lo que varía es dónde residen el tiempo de ejecución, el almacenamiento, el acceso al repositorio y las credenciales.

ModeloDisponibilidadDónde se ejecuta
NubeDisponible para el público generalGestionado por Coroid, con un perfil de alojamiento en la UE opcional.
Nube empresarialVista previa privadaGestionado por Coroid, con capacidad contratada, SSO/SAML, SCIM y exportación de auditorías.
En las instalacionesVista previa privadaSu infraestructura, con Docker Compose o Kubernetes.

En las instalaciones

Los despliegues en las instalaciones permiten que los equipos regulados mantengan el acceso al repositorio, el almacenamiento, las credenciales y las políticas de red dentro de la infraestructura que ellos gestionan.

  • Docker Compose resulta ideal para instalaciones en un único servidor y proyectos piloto. Los volúmenes persistentes almacenan la base de datos, los repositorios y los registros.
  • Kubernetes resulta adecuado para instalaciones en múltiples servidores y con escalado automático. Helm gestiona los servicios de aplicación, trabajadores, sincronización y ejecución, y funciona con PostgreSQL gestionado o autoalojado y almacenamiento de objetos.
  • Redes restringidas puede utilizar estrategias de modelo y dependencias offline, gestión de secretos autoalojada y TLS interno.

El acceso a Git utiliza tokens de acceso personales en lugar de la instalación de una aplicación de terceros, y puede apuntar a hosts de repositorios internos.

Certificaciones

Coroid no cuenta actualmente con un informe SOC 2 ni con otra certificación de seguridad de terceros. El cumplimiento de los requisitos SOC 2 es un objetivo a alcanzar. No describiremos un control como certificado hasta que lo esté.