Saltar al contenido

Código abierto · Se instala en su propia infraestructura

Que nadie pueda cambiar en secreto lo que dijo su IA.

Aegis guarda una huella digital sellada de cada conversación con la inteligencia artificial y la encadena con las anteriores antes de entregar la respuesta. Si alguien altera un registro después, la cadena se rompe y queda a la vista.

Y un tercero puede comprobarlo por su cuenta, sin conexión y sin tener que fiarse de nadie.

Así funciona
HTTP/1.1 200
X-Aegis-Evidence-Status: durable
X-Aegis-Request-ID: 9b2f…e41a
X-Aegis-MMR-Leaf-Index: 1042
X-Aegis-MMR-Root: 3f9a…c21e
X-Aegis-MMR-Proof: eyJ2Ijoy…
  1. #1039
  2. #1040
  3. #1041
  4. #1042

✓ prueba correcta

ilustración · valores de ejemplo
  • Código abierto
  • En sus servidores, no en los nuestros
  • Funciona con la IA que ya usa

Funciona con la IA que ya usa

No sustituye a su proveedor: se coloca delante. Marcas de sus titulares; compatibilidad técnica, sin relación comercial.

  • OpenAIAPI compatible
  • AnthropicPOST /v1/messages nativo
  • Google Geminiadaptador
  • vLLMautoalojado
  • Hugging Faceplugin
  • OpenAI-compatcualquier endpoint

01El problema

Hoy, lo que dice una IA se puede cambiar sin dejar rastro.

Las empresas guardan lo que hablan sus asistentes de IA en bases de datos normales, y quien las administra puede editarlas. Si meses después alguien pregunta «¿qué le dijo exactamente la IA a este cliente?», la única respuesta sale de un registro que la parte interesada pudo tocar.

registro_asistente.db
editable por su administrador

Cliente: ¿Cuándo recibiré el reembolso?

IA: Entre 3 y 5 días hábiles.

IA: Entre 30 y 60 días hábiles.

historial de cambios: — vacío —

Alguien cambió la respuesta después. En una base de datos normal, no queda ninguna señal de que pasó.
  • Un banco

    Su asistente recomendó una operación. Meses después, el cliente reclama y nadie puede demostrar qué se le dijo de verdad.

  • Un hospital

    Una IA resumió un historial. Hay que demostrar qué datos salieron hacia el proveedor del modelo y que el registro no se tocó.

  • Una empresa

    Decenas de equipos usan IA cada día. Seguridad necesita saber qué se envió, cuándo y con qué respuesta.

Situaciones de ejemplo, no clientes reales: el proyecto todavía no tiene clientes que citar.

02Cómo funciona

Cuatro pasos, sin cambiar la IA que ya usa.

Aegis se coloca como un intermediario entre su aplicación y la inteligencia artificial. Todo lo que pasa por él deja un rastro que no se puede borrar sin que se note.

  1. Paso 01

    Filtra la entrada

    Toda pregunta llega primero a Aegis, nunca directo a la IA. Comprueba quién llama y con qué permiso, los límites de tamaño, el cortafuegos, la sesión y la cuota. Si la rechaza, la pregunta no llega a la IA; los rechazos del cortafuegos, la sesión o la cuota también quedan sellados.

  2. Paso 02

    Toma la huella

    La IA responde y Aegis retiene la respuesta. Calcula la huella digital de la pregunta y de la respuesta: un código que cambia por completo si se altera una sola letra. Para comprobar un texto basta con su huella; no hace falta guardar el texto.

  3. Paso 03

    Sella y encadena

    La huella se sella con una clave y se une a la del registro anterior, como los eslabones de una cadena. Queda escrita en disco antes de que la respuesta llegue a su aplicación.

  4. Paso 04

    Un tercero lo comprueba

    Un auditor puede verificar un registro en su propio ordenador, sin internet y sin fiarse de quien lo guardó, comparándolo con una huella de referencia obtenida por su cuenta. Si alguien cambió algo, la comprobación falla.

Así funciona
ilustración · valores de ejemplo
Su aplicación
pregunta
Aegis
filtra y sella
La IA
responde
verificada
Entrada
antes de que la IA la vea
admitida → a la IA
  1. Identidad y alcance: Credencial válida con el alcance proxy:completions; si no, 401/403.
  2. Límites: Tamaño del cuerpo y máximo de tokens de salida dentro de lo configurado (si no, 413/422).
  3. WAF: Firewall de la petición y del contexto recuperado (RAG, herramientas) antes del reenvío.
  4. Sesión: Suma la puntuación del WAF turno a turno para detectar escaladas. Ojo: en modo normal los turnos admitidos puntúan 0, así que sólo actúa en modo sombra.
  5. Cuota: Presupuesto de peticiones y de tokens por inquilino y credencial.
Salida
antes de responder
liberada
  1. Ocultar datosopcional: Opcional, apagado por defecto (AEGIS_PHI_DEIDENTIFY / AEGIS_PCI_SCRUB): enmascara patrones de datos personales y de tarjeta en la respuesta. Reconoce formatos, no significado: no es anonimización.
  2. Huella: Huella criptográfica de pregunta y respuesta: el registro guarda la huella, no el texto.
  3. Firma: Firma el registro con la clave del operador: HMAC por defecto; Ed25519 o ML-DSA-65 si se configura.
  4. Disco (fsync): Escritura en el registro de escritura anticipada (WAL) con fsync, antes de responder.
  5. Hoja del árbol: La huella entra como hoja en el árbol MMR: de ahí sale la prueba de inclusión.
HTTP/1.1 200
X-Aegis-Evidence-Status: durable
X-Aegis-Request-ID: 9b2f…e41a
X-Aegis-MMR-Leaf-Index: 1042
X-Aegis-MMR-Root: 3f9a…c21e
X-Aegis-MMR-Proof: eyJ2Ijoy…
  1. #1039
  2. #1040
  3. #1041
  4. #1042
  • Si el WAF, la sesión o la cuota la rechazan, la pregunta nunca llega a la IA: el rechazo se firma en la misma cadena (sólo su huella) antes de devolver el error.
  • Si la evidencia no puede guardarse, la respuesta no sale (503). Sin firmante, sin limitador distribuido o con la cadena dañada no hay servicio (fail-closed).
Comprobación✓ prueba correcta

Con la prueba de las cabeceras, cualquiera comprueba sin conexión que el registro está en el árbol, contra una raíz obtenida por otro canal.

  1. 1/10 Su aplicación envía la pregunta. Llega primero a Aegis, nunca directo a la IA.
  2. 2/10 Aegis comprueba quién llama, con qué alcance y dentro de qué límites.
  3. 3/10 Pasa el WAF, el control de sesión y la cuota. Si algo falla, no se reenvía y el rechazo queda firmado.
  4. 4/10 Admitida: sólo ahora Aegis reenvía la pregunta a la IA.
  5. 5/10 La IA responde. La respuesta vuelve a Aegis y queda retenida: todavía no sale.
  6. 6/10 Si está activada (es opcional), enmascara datos personales en la respuesta. Después calcula la huella de pregunta y respuesta.
  7. 7/10 Firma el registro que contiene esas huellas.
  8. 8/10 Lo escribe en disco (WAL + fsync) y lo añade como hoja al árbol.
  9. 9/10 Sólo ahora sale la respuesta, con su estado de evidencia y la prueba adjunta.
  10. 10/10 Cualquiera comprueba ese registro sin conexión, contra una raíz obtenida por otro canal.

En respuestas por streaming los fragmentos salen marcados como «pending-terminal»; el marcador final sólo llega cuando la evidencia está confirmada, y se retiene si eso falla.

Esquema: la pregunta llega primero a Aegis, que comprueba identidad, alcance, límites, WAF, sesión y cuota antes de reenviarla a la IA; si la rechaza, firma el rechazo y la IA nunca la ve. La respuesta vuelve a Aegis, que la retiene mientras (si está activado) enmascara datos personales, calcula su huella, la firma, la escribe en disco y la añade al árbol de registros. Sólo entonces la entrega, con cabeceras de evidencia y una prueba que cualquiera puede verificar sin conexión. Si la evidencia no puede guardarse, la respuesta no sale.

03Pruébelo usted mismo

Pruebe a hacer trampa.

Cada registro une una pregunta con la respuesta que dio la IA, y los cinco están sellados de verdad en su navegador con el mismo tipo de huella que usa Aegis (SHA-256). Empiece por el registro #1: modifíquelo y mire qué le pasa a la cadena. Después, trate de modificar los demás.

Cadena íntegra

Cada registro coincide con su sello y la huella final coincide con la copia del auditor.

Copia que guardó un auditor:
0e404a…b042
Huella final de la cadena ahora:
0e404a…b042 (coincide)
0 de 5 modificados
  1. Registro #1 sello ok Empiece aquí
    huella sellada
    061156…8979

    una sola huella sella pregunta + respuesta + huella anterior

  2. Registro #2 sello okenlazado con #1
    huella sellada
    c480b6…384a

    una sola huella sella pregunta + respuesta + huella anterior

  3. Registro #3 sello okenlazado con #2
    huella sellada
    a6bba5…715a

    una sola huella sella pregunta + respuesta + huella anterior

  4. Registro #4 sello okenlazado con #3
    huella sellada
    352eee…214c

    una sola huella sella pregunta + respuesta + huella anterior

  5. Registro #5 sello okenlazado con #4
    huella sellada
    0e404a…b042

    una sola huella sella pregunta + respuesta + huella anterior

También puede escribir directamente en la pregunta o en la respuesta. Demostración real, pero simplificada: huellas SHA-256 calculadas en su navegador, sin firma. En Aegis cada huella se sella además con una clave, los registros se guardan en disco antes de responder y la copia de referencia del auditor es una raíz obtenida por un canal que quien guarda los registros no controla. Además, el registro real guarda las huellas de pregunta y respuesta, no su texto: aquí se muestra el texto para que pueda editarlo.

04Para quién es

Para organizaciones que tienen que poder demostrar lo que hizo su IA.

El mismo programa sirve en sectores distintos; cambia la configuración, no la idea.

  • Banca y seguros

    Para poder demostrar qué recomendó un asistente de IA a un cliente, meses o años después.

  • Salud

    Para dejar constancia de qué información salió hacia el proveedor del modelo y de que nadie la retocó.

  • Empresas con mucha IA

    Un único punto de control para todos los equipos y proveedores de IA, sin reescribir las aplicaciones.

  • Sector público

    Se instala en entornos aislados, sin salida a internet, y la comprobación tampoco necesita conexión.

Ver cada caso con lo que aporta Aegis y lo que queda de su lado

05Por qué ahora

Las normas empiezan a pedir que la IA deje rastro.

  • Unión Europea

    Ley de Inteligencia Artificial

    Pide que los sistemas de IA de alto riesgo permitan registrar automáticamente lo que ocurre durante toda su vida útil (artículo 12).

  • Estados Unidos

    Norma SEC 17a-4

    Los intermediarios financieros deben conservar sus registros en soportes que no se puedan alterar, o con un historial completo de cambios.

  • Marco NIST

    Gestión de riesgos de IA

    Recomienda tener evidencia documentada de cómo se comportan los sistemas de IA y de cómo se controlan.

Aegis aporta piezas técnicas para estas obligaciones. No hace que una organización cumpla la ley por sí solo, no decide si una norma le aplica y no tiene certificaciones. Qué aporta a cada norma →

06Lo que no hace

Lo que Aegis no hace (y preferimos decirlo claro).

Cada afirmación del proyecto lleva su límite al lado. Aquí están los importantes, sin letra pequeña.

  • 01

    No es una IA

    No responde preguntas: se coloca entre su aplicación y la IA que ya usa.

  • 02

    No impide tocar los archivos

    Alguien con acceso total al servidor podría modificarlos. Aegis hace que se note; no lo impide.

  • 03

    Aún no se ancla en un registro público

    Todavía no publica sus huellas en un registro de transparencia externo con evidencia verificable de terceros (está en el plan). Puede archivar en S3 con Object Lock si se configura; dónde se guarda la copia de referencia lo decide cada organización.

  • 04

    No comprueba si la IA acertó

    Registra lo que dijo el modelo, no si era verdad.

  • 05

    No borra todos los datos personales

    Ocultar datos sensibles es opcional y reconoce patrones concretos, no cualquier dato. Por defecto no se oculta nada: el proveedor de IA recibe la pregunta completa.

  • 06

    No es una certificación

    No tiene SOC 2, ISO 27001, HIPAA ni FedRAMP, y ninguna está en curso.

08Glosario

Las palabras de este sitio, explicadas sin tecnicismos.

Si en otras páginas encuentra un término técnico, su significado sencillo está aquí.

Huella digitalhash SHA-256
Un código corto calculado a partir de un texto. Si cambia una sola letra, la huella cambia por completo. Sirve para comprobar que un texto es el mismo sin tener que guardarlo.
Cadena de registroshash chain
Cada registro incluye la huella del anterior. Por eso, alterar uno rompe el enlace con todos los que vienen después.
Sello o firmaHMAC, Ed25519 o ML-DSA-65
Una marca matemática hecha con una clave secreta; sin esa clave no se puede imitar. Por defecto se usa una clave compartida (HMAC), que no identifica a su autor; con firmas de clave pública (Ed25519 o ML-DSA-65) sí se puede atribuir a quien custodia la clave.
Pasarelagateway
Un intermediario por el que pasan las peticiones entre su aplicación y la IA. Aegis es esa pasarela: la IA sigue siendo la misma.
Comprobación sin conexiónverificación offline
Revisar un registro en su propio ordenador, sin internet y sin preguntar a quien lo guardó. Para no tener que fiarse de nadie, la huella de referencia debe obtenerse por un canal independiente.
Prueba de inclusiónMerkle Mountain Range
Un paquete pequeño de datos que demuestra que un registro concreto forma parte del historial, sin tener que enseñar el historial entero.
Cierre segurofail-closed
Si Aegis no puede guardar la evidencia, prefiere no responder antes que responder sin dejar rastro.
Firma post-cuánticaML-DSA-65 (FIPS 204)
Un tipo de firma pensado para resistir a los ordenadores cuánticos del futuro. Aegis puede usarla si se configura.

09Preguntas frecuentes

Lo que casi todo el mundo pregunta.

¿Aegis es una inteligencia artificial?

No. Es un programa que se coloca entre su aplicación y la IA que ya usa (OpenAI, Anthropic, Google Gemini o modelos propios) y deja constancia sellada de cada llamada.

¿Guarda el texto de mis conversaciones?

En su configuración declarada guarda huellas digitales de las preguntas y respuestas, no el texto. Qué se conserva y durante cuánto tiempo lo decide su organización. Ojo: según la ley, una huella puede seguir considerándose dato personal.

¿Alguien puede cambiar un registro sin que se note?

Si lo cambia sin más, la cadena de huellas se rompe y la comprobación lo detecta. Alguien con control total del servidor y de su clave podría rehacer la cadena entera, pero entonces dejaría de coincidir con la huella de referencia que un tercero hubiera guardado antes. Aegis detecta la manipulación; no la impide.

¿Tengo que cambiar mi aplicación?

Normalmente basta con cambiar una dirección en la configuración para que el tráfico pase por Aegis. Para Python hay un reemplazo directo y para TypeScript, integración con el SDK de cada proveedor.

¿Dónde se ejecuta? ¿Mis datos pasan por ustedes?

Se instala en su propia infraestructura: sus servidores o su nube. El proyecto no opera ningún servicio en la nube ni recibe su tráfico.

¿Cuánto cuesta?

La edición Community es gratuita bajo licencia AGPLv3. Hay cifras comerciales orientativas publicadas como hipótesis: todavía no hay contratos firmados ni precio de lista.

¿Sirve para cumplir la Ley de IA europea, HIPAA o la norma SEC 17a-4?

Aporta evidencia técnica útil para esas normas, pero no garantiza el cumplimiento, no decide si una norma le aplica y no sustituye a sus asesores. No tiene certificaciones.

¿Quién está detrás?

Juan Luna, autor y mantenedor del proyecto. No hay equipo comercial: cada conversación es directamente con él.

Pruebe Aegis sin instalar nada.

La consola reproduce en su navegador el recorrido completo de una petición, hasta el registro sellado que después puede verificar en el auditor.