Saltar al contenido
Caldyr

La puerta auditada para agentes de IA de código

Una puerta auditada para cada agente de IA de código que ejecuta.

VerRegistrarProbar

Para líderes · control, custodia, prueba

Demuestre el control, no solo lo declare.

Cada sesión de IA de código que ejecutan sus equipos queda registrada, aislada y sellada en un registro a prueba de manipulaciones que puede entregar a cualquier auditor.

Evidencia lista para el consejo, no capturas de pantalla.
Alinéese con CRA, NIS2 y SOC 2 sin una hoja de cálculo.
Autoalojar para mantener sus claves y su código completamente bajo su control.
sess_7f3a · sellado · 2 claves · su custodia verificado
Ver una sesión firmada

Para ingenieros · plano de control multi-inquilino

Un comando dentro. Reproducción completa fuera.

Registre un host, cree sesiones de agente por equipo y reproduzca cada transcripción, cifrada en reposo bajo la clave de su equipo.

Registre un host con un comando.
Sesiones por equipo, aisladas y cifradas.
Reproduzca cualquier transcripción, compare cualquier cambio.
$ caldyr enrol --team payments → host en línea · e2e
La esperanza no es prueba

Los agentes de programación con IA a escala dejan al descubierto tres cosas que nadie había previsto.

Desplegó agentes en ingeniería. Cumplimiento, finanzas y su CISO quieren respuestas ya. Caldyr responde con un registro firmado que usted conserva, sin montar un stack nuevo.

"Mi equipo usa agentes de programación, pero no tengo ningún registro de auditoría."

Un registro que puede entregar a un auditor. Cada acción que toma la IA de su equipo queda registrada y firmada: puede demostrar exactamente quién hizo qué, sin lagunas.

Cadena de firma de auditoría. Cada evento se firma con Ed25519, se encadena por hash y cualquiera con su clave pública puede verificarlo.

"Una clave de API por proveedor, compartida en toda la organización."

Acceso y presupuesto por equipo. Cada equipo tiene su propio acceso restringido y un tope de gasto, así que una clave filtrada o una factura desbocada no puede afectar a toda la empresa.

Una clave por equipo, un presupuesto por equipo. Cada equipo recibe su propia clave cifrada, ritmo de gasto en vivo por equipo, usuario y repositorio, más un tope estricto en USD que detiene el gasto al superarse.

"Cumplimiento pidió pruebas de que no filtramos prompts."

Sus datos siguen siendo suyos. Los datos de su equipo se cifran con claves derivadas de su frase de contraseña y se aíslan por inquilino. Sus notas de la bóveda personal solo puede leerlas usted; los secretos, el conocimiento compartido, las transcripciones y los metadatos de sesión se cifran en reposo con la clave de su equipo, que mantiene nuestro servicio de custodia.

Sus claves. Sus datos. Nunca los nuestros. Sus notas de la bóveda personal se cifran de extremo a extremo con su propia clave: si pierde su frase de contraseña, ni siquiera nosotros podremos recuperarlas. Los secretos, el conocimiento del equipo, las transcripciones guardadas y los metadatos de sesión se cifran en reposo con la clave de su equipo.

La regulación se acerca

Diseñado para las normas que se ciernen sobre su uso de IA.

EU Cyber Resilience Act, NIS2, SOC 2 e ISO 27001 exigen lo mismo: prueba de quién hizo qué, controles que pueda mostrar a un auditor y datos que realmente conserve. Caldyr entrega la evidencia, no otro PDF de políticas.

EU CRA

Registros firmados y a prueba de manipulaciones de cada sesión de IA: el registro de auditoría que espera el Cyber Resilience Act.

NIS2

Control de acceso, aislamiento y registros listos para incidentes en los sistemas que NIS2 pone en alcance.

SOC 2

Evidencia lista para auditoría según los criterios de confianza (SOC 2 Type II en curso).

ISO 27001

Gestión de claves, cifrado y registros de acceso que se corresponden con los controles de Annex A.

GDPR

Sus claves, sus datos: sus notas de la bóveda personal se cifran de extremo a extremo, así que no podemos leerlas; los secretos, el conocimiento del equipo, las transcripciones guardadas y los metadatos de sesión se cifran en reposo con la clave de su equipo.

Caldyr proporciona controles técnicos y evidencia de auditoría para respaldar estos marcos. No es en sí mismo una certificación; la certificación sigue siendo responsabilidad tuya. SOC 2 Type II en curso.

El umbral

Todo lo que necesita para mantener la IA bajo control y demostrarlo.

Todo lo que un equipo de plataforma necesita para controlar, vigilar y sellar cada agente de programación con IA.

Registro de auditoría completo

Cadena de firma de auditoría

Un registro inalterable de cada acción, para que pueda mostrar a cualquier auditor quién hizo qué, sin lagunas.

Ed25519 firma cada fila de auditoría. Cadena de hash a prueba de manipulaciones. Verifique cualquier rango de forma criptográfica contra su clave pública por empresa.

Más información

Se integra con las herramientas de seguridad

Envío a SIEM

Envíe un registro firmado de actividad directamente a las herramientas de seguridad que su equipo ya utiliza.

Transmite eventos de auditoría firmados a Splunk, Datadog, Elastic, Microsoft Sentinel o S3 WORM. mTLS + JWT, reintentos con backoff.

EJEMPLO
{
  "class_uid": 3002,
  "activity_name": "Create",
  "actor": { "user": "dev@example.com" },
  "signature": "ed25519:3f9a…c21b"
}
Más información

Inicio de sesión empresarial

SSO + SCIM

Los usuarios acceden con el login corporativo existente; el acceso se concede y revoca de forma automática.

Inicio de sesión OIDC desde Okta, Azure AD, Google. SCIM 2.0 opcional para el ciclo de vida completo del usuario. Aprovisionamiento JIT de grupos en el primer inicio de sesión.

Más información

Control de costos y límites

Presupuestos y libro de costos

Consulte el gasto por equipo en tiempo real y establezca límites fijos para que los costos de la IA no sorprendan.

Visibilidad de costos por equipo, usuario y repositorio con ritmo de gasto en tiempo real. El costo de los tokens se atribuye al prompt exacto. Límites de asientos y topes configurables en USD que cortan, notifican o avisan al superarse.

EJEMPLO
Más información

Vea exactamente qué ocurrió

Reproducción de sesión

Reproduzca cualquier sesión paso a paso para revisar lo que la IA hizo realmente.

Reproducción fiel a xterm con control deslizante, marcadores y fotogramas clave de carga diferida. Toda la ventana de retención al alcance de la mano.

EJEMPLO
$ fix csrf middleware in /api/auth
⚙ Read api/auth/csrf.go
⚙ Edit api/auth/csrf.go (+12 −4)
⚙ Bash $ go test ./api/auth/...
✓ Tests pass · 4 tests, 8 assertions
Más información

Se ejecuta en su propia infraestructura

Instalación aislada de la red

Instálelo y ejecútelo completamente dentro de su red, incluso sin conexión, sin que los datos salgan al exterior.

Mega-tarball firmado. Licencia JWS provista por el cliente. CA interna de Caddy. Servidor de actualizaciones offline opcional, por consulta: nunca por envío.

Más información

Flujos de trabajo de IA repetibles

Flujos de trabajo de agente

Cree tareas de IA de varios pasos que su equipo pueda ejecutar y supervisar, con aislamiento por equipo.

Conecte pasos de agente y de ejecución en un DAG, valídelo, ejecútelo y observe el registro de la ejecución en vivo. Plantillas de inicio y un lienzo visual. Aislado por equipo; el tiempo de espera de un nodo envía SIGTERM.

Más información

Bloqueado por defecto

Sandbox / aislamiento de salida

Ejecute opcionalmente las sesiones de IA en un entorno sellado que no puede enviar sus datos a internet.

Política opcional por empresa para ejecutar sesiones de agente en un espacio de nombres de red aislado (netns). La salida se deniega por defecto, de modo que un agente no pueda exfiltrar datos por la red. Desactivado por defecto.

Más información
Cómo funciona

Cuatro pasos de la instalación a la flota gobernada.

  1. Dar de alta hosts

    daemon por mTLS, aprobación única, fijación TOFU.

    El daemon se da de alta por mTLS de forma predeterminada. Una aprobación única emite un token por host, y la fijación de certificado TOFU asegura la identidad del host desde el primer contacto.

    curl -fsSL caldyr.ai/install.sh | sh
    daemon dado de alta · mTLS fijado
    sesión activa · seguimiento de costos activado
  2. Lanzar sesiones por equipo

    Cualquier backend, aislamiento por equipo, los admins gestionan: no espían.

    Los miembros del equipo lanzan sesiones de agente en cualquier backend, delimitadas a su equipo. La seguridad a nivel de fila aísla cada registro, así que los admins gestionan el acceso: no espían sus prompts.

    EJEMPLO
    teamsessionstatus
    payments-apicl-9832live
    payments-apicl-9840live
    ◐ other teams' rows — RLS-hidden from this admin
  3. Observar y reproducir

    Transmisión xterm en vivo, reproducción fotograma a fotograma, eventos de permisos.

    Observe las sesiones en vivo mediante una transmisión xterm, luego desplácese fotograma a fotograma en la reproducción con marcadores. Cada evento de permiso queda marcado en la línea de tiempo.

    EJEMPLO
    $ deploy hotfix to prod-backend-eu
    ⚙ permission requested: bash write
    ✓ approved by admin · 00:42
    ⚙ Bash $ kubectl rollout restart
  4. Demostrar y facturar

    Auditoría firmada al SIEM, atribución en USD por repositorio, topes estrictos.

    Cada acción se firma y se envía directamente a su SIEM. La atribución en USD por repositorio y los topes de gasto estrictos actúan antes de que llegue la factura.

    EJEMPLO
    {
      "class_uid": 3002,
      "sink": "splunk-prod",
      "repo": "monorepo/api",
      "signature": "ed25519:9c2f…7ab1"
    }

SaaS alojado, o autoaloja el mega-paquete firmado, aislado de la red (air-gapped): el mismo binario, su hardware.

Recorrido

Cinco vistas desde la consola del operador.

El portal es donde vive su equipo de plataforma. Una vista previa interactiva de la consola del operador.

Active users
24
Active hosts
9
Live sessions
4
This month spend
$7,554
Hosts under your control plane
Un único panel de mando: cada host, cada sesión, cada firma de auditoría, cada dólar.
Postura de seguridad

Tres cosas que puede verificar de verdad.

Nada de "se lo prometemos". Prueba criptográfica. Criptografía auditable. Autoalojable cuando su auditor lo exija.

Usted tiene las claves

  • Cifrado de extremo a extremo BYOK
  • Frase de contraseña con Argon2id → clave maestra
  • Desbloqueo automático opcional con WebAuthn
  • Bóveda personal de conocimiento cero: perder la frase de contraseña = perder los datos
  • Envoltura de clave por equipo; sin custodia de su bóveda personal de notas

Lo firmamos todo

  • Cadena de auditoría Ed25519 por empresa
  • Cadena de hash de filas a prueba de manipulaciones
  • Endpoint de clave pública por empresa
  • Envío a SIEM con mTLS + JWT
  • Versiones firmadas criptográficamente

Aíslese de la red si lo desea

  • Mega-tarball firmado autoalojado
  • Licencia JWS provista por el cliente
  • Arranque de CA interna de Caddy
  • Servidor de actualizaciones por consulta, nunca por envío
  • Cero telemetría de terceros: el plano de control no se comunica con nada
EJEMPLO

Compruébelo usted mismo

Una cadena de auditoría de muestra real, de 5 filas, incrustada en esta misma página. Recalcule cada hash SHA-256, verifique cada firma Ed25519, en vivo, en su navegador, ahora mismo.

tseventprev_hashhashsigstatus
2026-06-30T09:12:04Zsession.spawn00000000…0000001fc9478e…d23310OyglWI4l…HbCQ==
2026-06-30T09:14:51Zpermission.approved1fc9478e…d23310f51cd7d3…62b875DJELgYNW…mFBQ==
2026-06-30T09:21:37Zsecret.accessf51cd7d3…62b8750951657e…440f92kkygR5aa…eyBA==
2026-06-30T09:44:02Zpolicy.updated0951657e…440f925fd659a7…20aa98e4dkZY5U…lkCA==
2026-06-30T10:03:19Zsession.closed5fd659a7…20aa9899022532…b4952fMFUtvbrJ…6vCw==

Aún no verificado. Pulsa Verificar cadena.

Comparativa honesta

Si ya evaluó alternativas, así es como nos comparamos.

Anthropic ConsoleCaldyr
Presupuestos por equipo◐ solo organización
Cadena de firma de auditoría (Ed25519)
Envío a SIEM
Autoalojado aislado de la red
Cifrado de extremo a extremo BYOKN/A
Reproducción de sesión (xterm)
Aprovisionamiento SCIM 2.0
Código disponible
Tiempo hasta el primer agentehoras< 5 min
Quién responde en el umbral

Hecho para las tres personas que responden por sus herramientas de IA.

Deles a sus auditores pruebas, no promesas.

Ver una sesión firmada

Sin compromiso, solo una sesión de 30 minutos. Sus claves, sus datos y evidencia firmada para sus auditores.

Okta · Entra SSO Splunk · Sentinel SIEM Self-hosted GitLab