Coroid realiza trabajos de ingeniería autónomos en su código. Esta página describe dónde se ejecuta ese trabajo, a qué puede acceder, cómo se protegen las credenciales y los datos, y qué registro deja. También detalla los controles actualmente implementados. Los controles planificados se identifican como tales.
Dónde se ejecuta el trabajo de los agentes
Cada tarea se ejecuta en su propio espacio de trabajo en la nube aislado. El espacio de trabajo se crea para esa tarea y se elimina después de su finalización. Los agentes solo leen y escriben en el repositorio que se haya extraído en él.
Existen tres zonas:
| Zona | Propietario | Qué contiene |
|---|---|---|
| Espacio de trabajo del agente | Coroid | Las herramientas de extracción, compilación y pruebas de una tarea. Se crean por tarea y se eliminan tras su finalización. |
| Plan de control | Coroid | Programación, especificaciones, evidencias y la trazabilidad de decisiones. Almacena las credenciales específicas del proyecto mediante configuraciones cifradas. |
| Su red y producción | Usted | No es accesible desde un espacio de trabajo del agente. |
El trabajo abandona el espacio de trabajo en una única forma: un pull request. Su equipo decide si se fusiona y su propio proceso de implementación lo lleva desde ahí. Coroid no necesita ninguna extensión IDE, ni agente local, ni acceso a su red privada.
Identidad y acceso
La autenticación se centraliza en la puerta de enlace. Soporta:
- Sesiones de usuario basadas en JWT para acceso al portal
- Tokens de servicio a servicio con rotación gestionada
- Claves de API para integraciones externas
- Mecanismos de protección para puntos de acceso de usuario, servicio y de acceso mixto
El acceso al repositorio se limita al proyecto. Las credenciales de un proyecto no pueden ser utilizadas por otro proyecto, y Coroid no necesita credenciales a nivel de organización para trabajar en un repositorio. Consulte Conecte su código.
Los propietarios y administradores de la organización gestionan a los miembros, las sesiones y el feed de eventos de seguridad en Configuración → Seguridad y acceso. SSO/SAML con aprovisionamiento SCIM forma parte del plan Empresarial, disponible en vista previa privada.
Protección de datos
- Los datos se cifran tanto en tránsito como en reposo.
- Los valores de configuración sensibles, como las Claves de proveedor y los tokens de repositorio, se almacenan cifrados.
- El servicio en la nube público ofrece un perfil de alojamiento en la UE para equipos con requisitos de GDPR o de residencia de datos. El Solo UE perfil de AI mantiene la inferencia de modelos con proveedores alojados en la UE. Consulte Perfiles de AI.
- Usted controla el tiempo durante el cual se conservan el historial de ejecución, las transcripciones y los artefactos. Consulte Retención de datos.
El registro de decisiones
Cada cambio autónomo se explica en términos que ya utilizan los revisores y los equipos de Seguridad:
- La especificación, la actividad del agente, la Revisión y la decisión de aprobación permanecen vinculadas a la tarea.
- El registro de ejecución documenta cada ejecución del agente, incluidos los intentos fallidos y las razones de dichos fallos.
- El historial de pull requests muestra la evidencia final antes de fusionar el código.
- La evidencia de seguridad, dependencias, cobertura, pruebas visuales, de extremo a extremo y de navegador puede adjuntarse a una Revisión. Consulte Evidencia de Revisión.
Las puertas de fusión mantienen los cambios en producción sujetos a políticas explícitas. Nada se fusiona sin la aprobación de su puertas de calidad que se requieren.
Operaciones de producción
- Generación de SBOM y escaneo de imágenes de contenedores en CI
- Puntos de acceso públicos exclusivamente mediante HTTPS con terminación TLS
- Instantáneas automatizadas de bases de datos y guías de restauración
- Supervisión y alertas de métricas, registros y errores
Opciones de despliegue
Coroid opera bajo tres modelos operativos. El flujo de trabajo es idéntico en todos ellos; lo que varía es dónde residen el tiempo de ejecución, el almacenamiento, el acceso al repositorio y las credenciales.
| Modelo | Disponibilidad | Dónde se ejecuta |
|---|---|---|
| Nube | Disponible para el público general | Gestionado por Coroid, con un perfil de alojamiento en la UE opcional. |
| Nube empresarial | Vista previa privada | Gestionado por Coroid, con capacidad contratada, SSO/SAML, SCIM y exportación de auditorías. |
| En las instalaciones | Vista previa privada | Su infraestructura, con Docker Compose o Kubernetes. |
En las instalaciones
Los despliegues en las instalaciones permiten que los equipos regulados mantengan el acceso al repositorio, el almacenamiento, las credenciales y las políticas de red dentro de la infraestructura que ellos gestionan.
- Docker Compose resulta ideal para instalaciones en un único servidor y proyectos piloto. Los volúmenes persistentes almacenan la base de datos, los repositorios y los registros.
- Kubernetes resulta adecuado para instalaciones en múltiples servidores y con escalado automático. Helm gestiona los servicios de aplicación, trabajadores, sincronización y ejecución, y funciona con PostgreSQL gestionado o autoalojado y almacenamiento de objetos.
- Redes restringidas puede utilizar estrategias de modelo y dependencias offline, gestión de secretos autoalojada y TLS interno.
El acceso a Git utiliza tokens de acceso personales en lugar de la instalación de una aplicación de terceros, y puede apuntar a hosts de repositorios internos.
Certificaciones
Coroid no cuenta actualmente con un informe SOC 2 ni con otra certificación de seguridad de terceros. El cumplimiento de los requisitos SOC 2 es un objetivo a alcanzar. No describiremos un control como certificado hasta que lo esté.