Saltar al contenido

Análisis en profundidad de la arquitectura de seguridad

Una visión técnica completa de cómo tracio.ai protege sus datos en cada capa, desde el cifrado de señales del lado del cliente hasta el almacenamiento en reposo.

Sección 1

Flujo de datos

Transporte de señales cifrado de extremo a extremo desde el navegador hasta el almacenamiento. Whitepaper de la arquitectura de seguridad de tracio.ai con detalles de cifrado y cumplimiento.

+------------------+     TLS 1.2+     +------------------+
|   Browser Agent  | ================> |   Edge Gateway   |
|                  |   end-to-end payload |                  |
+------------------+                   +--------+---------+
                                                |
                                       mTLS internal
                                                |
                                       +--------v---------+
                                       |  Signal Processor |
                                       |  (Rust pipeline)  |
                                       +--------+---------+
                                                |
                                       AES-256-GCM
                                                |
                                       +--------v---------+
                                       |   ClickHouse DB   |
                                       |  (encrypted disk) |
                                       +------------------+

Especificaciones técnicas

TransporteTLS 1.2+ con suites de cifrado AEAD
Cifrado del payloaddoble capa de extremo a extremo antes de TLS
Red internamTLS entre todos los servicios
Rotación de certificadosAutomatizada cada 72 horas

Sección 2

Capas de cifrado

Cifrado multicapa en cada etapa del ciclo de vida de los datos.

Layer 1: Client-Side
  Signal data --> encrypted transport --> Base64

Layer 2: Transport
  Base64 payload --> TLS 1.2+ (ECDHE + AES-256-GCM)

Layer 3: At-Rest
  Decrypted signals --> AES-256-GCM --> Encrypted column store

Layer 4: Key Management
  Master key (HSM) --> Data encryption keys (rotated weekly)
  DEK envelope encryption --> Per-tenant isolation

Especificaciones técnicas

Cifrado del clienteAES-128-CBC con clave de sesión
TransporteTLS 1.2+ AES-256-GCM
En reposocifrado por columna AES-256-GCM
Almacenamiento de clavesclaves maestras respaldadas por HSM
Rotación de clavesRotación semanal de DEK, rotación maestra anual

Sección 3

Control de acceso

Control de acceso basado en roles con el principio de mínimo privilegio.

Role Hierarchy:

  Owner
    |-- Admin      (manage team, billing, API keys)
    |-- Analyst     (read dashboards, export data)
    |-- Developer   (API access, webhook config)
    |-- Viewer      (read-only dashboard access)

API Key Scoping:
  [key] --> scope: [identify, events, signals]
      +--> rate limit: 1000 req/min
      +--> IP allowlist: [10.0.0.0/8]
      +--> expiry: 90 days

Especificaciones técnicas

Autenticaciónclaves de API (hasheadas con bcrypt) + SSO/SAML
AutorizaciónRBAC con 4 roles integrados
Claves de APIPermisos con alcance, listas de IP permitidas
Gestión de sesionesJWT con expiración de 15 min, tokens de actualización
MFACompatible con TOTP y WebAuthn

Sección 4

Rastro de auditoría

Registro de auditoría inmutable y a prueba de manipulaciones para cada acción.

Every API call and admin action is logged:

  2026-03-16 14:22:01 | api.identify     | key:tracio_sk_egRb14 | 200
  2026-03-16 14:22:03 | api.events       | key:tracio_sk_egRb14 | 200
  2026-03-16 14:23:15 | admin.key.create | user:david@          | 201
  2026-03-16 14:25:44 | admin.role.edit  | user:sarah@          | 200

Log Properties:
  - Append-only (immutable)
  - SHA-256 hash chain (tamper detection)
  - 365-day retention (configurable)
  - Exportable via API or CSV

Especificaciones técnicas

AlmacenamientoRegistro de solo anexado con cadena de hash
Retención365 días por defecto, configurable hasta 7 años
IntegridadHashes encadenados SHA-256, detección de manipulaciones
ExportaciónServer API y exportación CSV

Sección 5

Respuesta a incidentes

Manuales documentados con niveles de gravedad claros y escalado.

Severity Tiers:

  SEV-1 (Critical)  | Data breach, service outage
    Response: < 15 min | Notify: CEO, Legal, Customers

  SEV-2 (High)      | Partial outage, security vulnerability
    Response: < 1 hr  | Notify: Engineering Lead, Security

  SEV-3 (Medium)    | Performance degradation, minor bug
    Response: < 4 hr  | Notify: On-call engineer

  SEV-4 (Low)       | Cosmetic issue, documentation gap
    Response: < 24 hr | Notify: Product team

Especificaciones técnicas

Monitorizaciónalertas automatizadas 24/7 (Grafana + PagerDuty)
Respuesta SEV-1< 15 minutos
Post-mortemPublicado en un plazo de 48 horas para SEV-1/2
ComunicaciónActualizaciones de la página de estado en un plazo de 5 minutos
Bug BountyPrograma de divulgación responsable activo

Consiga el whitepaper completo

Descargue el documento completo de la arquitectura de seguridad, incluidos los anexos de cumplimiento, los diagramas de flujo de datos y los resúmenes de auditorías de terceros.