Seguridad
Límites que se sostienen, también para los agentes
Hostacker está diseñado para que se pueda confiar infraestructura real a la automatización: credenciales con alcance limitado, presupuestos aplicados, aprobaciones explícitas y un registro de auditoría completo.
Controles
Qué protege tu infraestructura
Credenciales con alcance limitado
Las claves API llevan alcances explícitos y pueden limitarse a un proyecto o entorno. Las claves se muestran una sola vez y se almacenan con hash.
Privado por defecto
Las bases de datos administradas y los servicios internos se conectan a una red privada. La exposición pública es una elección explícita, nunca un valor por defecto.
Cifrado en tránsito y en reposo
TLS termina en endpoints administrados con certificados que rotamos. Los volúmenes y los respaldos se cifran en reposo.
Registros de auditoría
Cada cambio registra al actor, la superficie desde la que llegó — panel, CLI, API o agente —, el recurso y el costo resultante.
Controles de gasto
Los presupuestos y los umbrales de aprobación se aplican a la automatización con el mismo rigor que a las personas, y eso es lo que hace defendible el acceso de los agentes.
Privilegio mínimo para agentes
Los permisos de los agentes se otorgan por acción. Solo lectura es el valor por defecto y las operaciones destructivas empiezan desactivadas.
Privilegio mínimo
Los permisos se otorgan, no se asumen
El mismo modelo de permisos aplica a personas, sistemas de CI y agentes de IA. Nada obtiene acceso total por el solo hecho de tener una clave.
- Divulgación de vulnerabilidades
- Envía tus reportes a security@hostacker.com. Confirmamos en un día hábil y te mantenemos al día hasta que el problema esté resuelto. Por favor, no hagas pruebas sobre los recursos de otros clientes.
- Ubicación de los datos
- Eliges una región de Hostacker y tu carga de trabajo se queda en ella. Los respaldos se almacenan en la misma región, a menos que habilites explícitamente la retención entre regiones.
- Subprocesadores
- Hostacker opera sobre infraestructura de terceros. Antes del lanzamiento comercial se publica una lista actualizada de subprocesadores, con las regiones que atiende cada uno.
- Comunicación de incidentes
- Los incidentes que afectan el servicio se publican en la página de estado con actualizaciones hasta su resolución, seguidas de un resumen escrito posterior al incidente.
Servidores
- LeerPermitido
- ReiniciarPermitido
- RedimensionarRequiere aprobación
- EliminarDesactivado
Facturación
- LeerPermitido
- ComprarRequiere aprobación
¿Preguntas sobre nuestro modelo de seguridad?
Preferimos responderlas ahora y no después, en un cuestionario de compras.