Seguridad y Automatización Responsable
ASL trata la seguridad como reducción continua de riesgos, no como una garantía publicitaria. Este resumen explica los controles actuales del sitio público y los principios de ingeniería usados en los proyectos. No afirma certificación, seguridad perfecta ni controles idénticos en cada prototipo.
Protecciones del sitio público
- Transporte cifrado: el sitio público se sirve por HTTPS y las solicitudes HTTP se redirigen a HTTPS.
- Política restrictiva del navegador: encabezados de seguridad de contenido, bloqueo de marcos, tipo de contenido, referencia y permisos reducen rutas comunes de ataque web.
- Punto de contacto limitado: la API del formulario escucha únicamente en la interfaz local del servidor y se publica mediante una ruta estrecha del proxy inverso.
- Controles contra abuso: límites de tamaño, validación del lado del servidor, un campo trampa y límites por dirección ayudan a reducir el abuso automatizado.
- Aislamiento del servicio: el servicio de contacto funciona con una cuenta dedicada sin inicio de sesión, restricciones del sistema y acceso únicamente al almacenamiento necesario.
- Separación de secretos: las credenciales de entrega de correo se guardan fuera de la raíz pública en un archivo de entorno restringido y nunca se envían al navegador.
- Resiliencia de entrega: una consulta válida se registra localmente antes de intentar el correo opcional, por lo que una falla temporal del proveedor no descarta silenciosamente el envío.
- Resistencia al rastreo de correo: la dirección pública se ensambla solo después de una interacción del visitante en lugar de aparecer directamente en el código inicial.
Autorización y consentimiento
El permiso es un requisito de diseño. Las acciones automatizadas deben estar vinculadas a una persona, cuenta, integración aprobada, destinatario verificado o propósito documentado. El teléfono opcional del sitio requiere una casilla separada y no preseleccionada de consentimiento para SMS. El consentimiento no es necesario para enviar una consulta y los datos de adhesión móvil no se venden, alquilan ni comparten con terceros o afiliados para fines de mercadeo o promoción.
Privilegio mínimo y manejo de secretos
Los servicios e integraciones deben recibir únicamente los permisos necesarios para su tarea. Los secretos de producción deben permanecer en configuración protegida o en un administrador de secretos, no en código del navegador, repositorios públicos, capturas de pantalla ni documentación. Las credenciales de prueba se rotan antes de producción y el acceso se elimina cuando deja de ser necesario.
Minimización y retención de datos
ASL busca recopilar el conjunto de datos práctico más pequeño para el flujo solicitado. Los proyectos deben identificar por qué se necesita cada campo, quién puede accederlo, cuánto tiempo resulta útil y cómo puede corregirse, exportarse, eliminarse o suprimirse cuando corresponde. Los datos sensibles no deben reutilizarse para mercadeo no relacionado.
Falla segura y revisión humana
La automatización puede causar daño cuando adivina. Los sistemas sensibles deben detenerse cuando cambian los selectores, la autorización es incierta, un destino no puede verificarse, una acción externa produce un resultado ambiguo o una conclusión de IA carece de evidencia suficiente. Las decisiones y presentaciones de alto impacto siguen sujetas a revisión humana apropiada.
Transparencia de IA
La salida de IA puede ser incompleta, sesgada, desactualizada o incorrecta. Los productos de ASL buscan mostrar incertidumbre, evidencia, procedencia y la diferencia entre asistencia generada e información autoritativa. Las herramientas de admisión legal y quejas apoyadas por IA organizan información; no ofrecen asesoría legal, no crean una relación abogado-cliente ni toman decisiones de agencias.
Auditoría y operaciones confiables
Cuando el flujo lo requiere, los sistemas usan fechas, registros de estado, claves de idempotencia, referencias de entrega, procedencia y registros estructurados. Los despliegues priorizan controles de salud, supervisión de servicios, validación de configuración, respaldos, verificación de versiones y planificación de reversión. Los registros deben explicar lo ocurrido sin imprimir contraseñas, claves API ni contenido sensible innecesario.
Servicios de terceros
Algunos proyectos dependen de proveedores de nube, mensajería, correo, pagos, IA, telecomunicaciones, investigación o plataformas. Cada dependencia añade riesgos de disponibilidad, privacidad, seguridad y políticas. Las integraciones se limitan al proyecto, usan el menor acceso práctico y se revisan cuando cambian los términos, la interfaz o el comportamiento del proveedor.
Limitaciones de seguridad
Ningún sitio o aplicación puede garantizar que evitará cada ataque, interrupción, falla de proveedor o error humano. Los controles evolucionan con el producto. Las funciones descritas pueden ser prototipos, pilotos o desarrollo activo y no necesariamente usan la misma arquitectura.
Reportar una preocupación de seguridad
Usa el formulario seguro y escribe Reporte de seguridad en el asunto. Incluye la página o proyecto afectado, una descripción clara, pasos reproducibles y el impacto potencial. No accedas a datos ajenos, no interrumpas servicios, no uses ingeniería social ni publiques un problema sin resolver antes de que ASL tenga una oportunidad razonable de investigarlo.