Modelo de seguridad
Construido para entornos que usted no controla
Aegis Secure View asume que el host es hostil. Cuatro capas independientes protegen los documentos del cliente, la propiedad intelectual de la plataforma y la integridad de cada decisión de acceso.
# atacante: acceso root obtenido en el host
$ docker exec aegis -- sh
sh: no encontrado
$ ls /
aegis-cloud-api etc usr
$ strings /aegis-cloud-api | head
símbolos eliminados · compilación LTO fat
$ curl localhost/api/...
→ { "lease": "valid", "signature": "Ed25519" }
nada que extraer · nada que ejecutar
$
Capa 01 · Distribución binaria sin fugas
La plataforma se defiende a sí misma
El software on-premise tradicionalmente confía en la máquina donde se ejecuta. Aegis Secure View no lo hace. Toda la aplicación se entrega a través de un pipeline de compilación endurecido de múltiples etapas diseñado para mantener la propiedad intelectual sellada incluso en un centro de datos hostil.
Frontend incrustado
La aplicación de una sola página de React se compila e inyecta directamente en el segmento .rodata del binario Rust. No hay archivos HTML, JavaScript o CSS en disco para copiar, modificar o inspeccionar.
Ofuscación a nivel de compilador
El backend se compila con optimización de tiempo de enlace configurada en "fat" y todos los símbolos eliminados. El resultado es un ejecutable de código máquina opaco y altamente optimizado sin superficie significativa de ingeniería inversa.
Runtime distroless sin shell
La imagen de producción se construye FROM scratch. No contiene shell, gestor de paquetes ni utilidades. El sistema de archivos del contenedor es completamente inerte y los ataques docker exec no tienen de dónde sujetarse.
Capa 02 · EDRM sin fricción
El documento nunca cruza el cable
Los visores tradicionales envían el PDF al cliente y esperan lo mejor. Aegis Secure View invierte ese modelo: el renderizado ocurre en el servidor, en memoria, y solo píxeles sellados salen jamás.
Rasterización en memoria
Los PDF se renderizan directamente a buffers de memoria en el servidor. El contenido vectorial, las fuentes incrustadas, los metadatos y la estructura del archivo permanecen en el host en todo momento.
Marca de agua forense
Cada fotograma recibe una marca de agua dinámica a nivel de píxel forensemente identificable, rastreable hasta el usuario y sesión específicos que la solicitaron.
Entrega solo por transmisión
El cliente recibe el flujo raster sellado y nada más. El PDF vectorial original nunca se transmite por la red: ni se almacena en caché, ni es descargable, ni inspeccionable.
Capa 03 · Aegis Shield (ASP)
Control de acceso determinista y auditable
Aegis Shield es un motor de políticas basado en JSON que decide exactamente quién puede hacer qué, sobre qué recurso. Sin ambigüedad y sin estado oculto.
Anulaciones granulares
Los permisos de acción/recurso pueden anularse por usuario o grupo, superpuestos al control de acceso estricto basado en roles del Sistema de Archivos Virtual.
Evaluación determinista
La misma entrada de política siempre produce la misma decisión. Los resultados de acceso son reproducibles y fáciles de auditar.
Abstracción de almacenamiento
El almacenamiento físico SAN/NAS se mapea en carpetas lógicas gobernadas por política. Los clientes nunca tocan, ni siquiera ven, el diseño subyacente del sistema de archivos.
Capa 04 · Plano de control de licencias
Licencias criptográficas, aplicación elegante
Cada implementación opera bajo una licencia JWT activa y firmada criptográficamente emitida por el plano de control de Aegis Cloud Services, actuando como autoridad certificadora.
Ancla de confianza incrustada
Una clave pública Ed25519 está incrustada en el código máquina de la aplicación. Al arrancar, la plataforma se autentica contra el plano de control. Sin archivos de clave, sin configuración que manipular.
Degradación elegante
Si una licencia expira, la aplicación entra automáticamente en modo solo-lectura. Los usuarios mantienen visibilidad de sus documentos; el sobre de derechos permanece sellado.
¿Quiere verlo resistir en vivo?
Implementamos una instancia de demostración dentro de su propio entorno y recorremos cada capa, incluidas las que puede intentar vulnerar.