Seguridad

Cómo protegemos tu cuenta, tus llaves y tu código. Este documento resume la arquitectura de seguridad de Theus y el canal para reportar vulnerabilidades de forma responsable.

  • Última actualización · 25 de septiembre de 2026

Vigente desde el 25 de septiembre de 2026

1. Arquitectura local-first

  • El CLI de Theus indexa tu proyecto, construye el grafo de código y guarda la memoria de trabajo en tu máquina, bajo tu directorio de usuario. Esto describe el índice local: el código o los documentos que envías al Chat alojado sí pueden almacenarse en tu cuenta.
  • Hacia la API viaja el contexto incluido en la solicitud. Una conexión con clave propia (BYOK) puede ser remota: su proveedor recibe ese contexto. Para mantener el procesamiento en tu equipo, la tarea debe usar un modelo local y no depender de servicios remotos.
  • Theus no usa prompts y resultados para entrenar modelos propios. Las condiciones de los proveedores remotos dependen de la ruta; no entrenamiento y retención cero son compromisos diferentes. Consulta la política de privacidadantes de enviar contenido sensible.

2. Autenticación y sesiones

  • Inicio de sesión sin contraseña mediante enlaces de un solo uso con expiración de 15 minutos, o mediante proveedores de identidad con OAuth 2.0 / PKCE.
  • Las sesiones se gestionan con cookies propias con atributos de seguridad (HttpOnly, SameSite) y pueden cerrarse desde la consola en cualquier momento.
  • El flujo de conexión del CLI usa OAuth con PKCE y retorno por callback en localhost, sin exponer credenciales en la terminal ni en archivos de configuración compartidos.

3. API keys

  • Las llaves se muestran completas una sola vez, al crearlas. En nuestra base solo se guarda un hash criptográfico y una vista previa parcial: ni nosotros podemos recuperar la llave original.
  • Puedes revocar cualquier llave al instante desde la consola.
  • Recomendación: usa una llave distinta por máquina o integración, rótalas periódicamente y nunca las publiques en repositorios ni las compartas por chat.

4. Pagos

Los pagos se procesan con Stripe (dólares) y con MercadoPago (soles, incluidas las billeteras que MercadoPago admite en Perú, como Yape). Ambos son proveedores certificados PCI DSS nivel 1. Los datos de tarjeta se ingresan directamente en las páginas del procesador: no tocan nuestros servidores, no se registran en nuestros logs y no se almacenan en nuestra base de datos. Los webhooks de facturación de ambos se verifican por firma.

5. Infraestructura y operación

  • La web pública y el Chat se sirven mediante HTTPS. El cifrado en tránsito no acredita por sí mismo cifrado de todos los datos en reposo.
  • El servicio de identidad y facturación se ejecuta con un usuario de servicio, detrás de un proxy inverso. Los procesos de ejecución de tareas tienen necesidades de permisos diferentes; no afirmamos que todos compartan el mismo aislamiento.
  • Se conservan respaldos locales de despliegues para revertir versiones. Esto no constituye una garantía de copia externa de todos los datos ni de recuperación dentro de un plazo. Las condiciones de respaldo y restauración que requiera tu organización deben definirse y comprobarse expresamente.
  • Los logs técnicos y de seguridad, incluida la auditoría administrativa usada para esos fines, tienen una retención máxima de 190 días. Los datos de facturación con obligación legal de conservación se distinguen en la política de privacidad.

6. Disponibilidad

Publicamos las comprobaciones disponibles y su alcance en theus.pe/estado. Una respuesta del servidor no demuestra por sí sola que todos los flujos funcionan. Nuestro objetivo es anunciar los mantenimientos programados con al menos 48 horas de anticipación. Ese objetivo de comunicación no es un SLA de disponibilidad. No comprometemos un porcentaje de disponibilidad mensual mientras no publiquemos su medición; las condiciones están en los términos de servicio.

7. Divulgación responsable de vulnerabilidades

Si encuentras una vulnerabilidad en theus.pe, en la API o en el CLI, escríbenos a contacto@theus.pe con el asunto «Seguridad Theus». Nuestro objetivo es confirmar recepción en un máximo de 72 horas; esta confirmación no constituye un plazo garantizado de resolución. No iniciaremos acciones legales contra investigaciones de buena fe que no afecten datos de otros usuarios ni degraden el servicio.

  • Incluye pasos de reproducción y el impacto estimado.
  • No accedas a datos de terceros ni realices pruebas destructivas.
  • Danos un plazo razonable para corregir antes de divulgar públicamente.

8. Buenas prácticas para tu equipo

  • Protege el correo asociado a tu cuenta con autenticación de dos factores.
  • Revoca las API keys de personas que dejan tu organización.
  • Revisa dónde se ejecuta el modelo antes de compartir contenido confidencial. Una clave BYOK de un proveedor remoto no mantiene el código dentro de tu entorno.
  • Mantén el CLI actualizado para recibir correcciones de seguridad.