Seguridad
Qué leemos, qué no leemos nunca y a dónde va
Te están pidiendo que apuntes una herramienta a una base de datos de producción. Esta página está escrita para quien tiene el trabajo de decir que no a eso.
La versión corta: por defecto EVIDENT lee estructura, no filas. No necesita registros de negocio para hacer su trabajo principal, no escribe nada en tus sistemas y puedes ejecutarlo entero en tu propia infraestructura.
Tres modos de análisis, y el de por defecto es el más restrictivo
| Modo | Por defecto | A qué puede acceder |
|---|---|---|
| Solo metadatos | Sí | Esquema, restricciones, claves foráneas, tipos y comentarios |
| Metadatos y perfilado | Al activarlo | Agregados y estadísticas: totales, cardinalidad, proporción de nulos |
| Metadatos y muestras | Solo con activación explícita | Valores de muestra controlados, para los casos que lo necesitan |
Solo lectura, y aplicada en vez de prometida
Las conexiones se hacen con credenciales de solo lectura y mínimo privilegio, y cada motor declara sobre qué se sostiene realmente su promesa de solo lectura. Donde el driver puede imponerla, se impone en lugar de confiarse: el motor de SQLite, por ejemplo, abre el archivo en solo lectura desde el propio driver.
Los secretos de conexión no se escriben nunca en un log. Las credenciales se cifran en reposo y se ligan a la conexión a la que pertenecen, de modo que una contraseña facilitada sin destino se rechaza en vez de guardarse suelta.
El resto de respuestas
¿Podemos ejecutarlo entero en nuestra infraestructura?
Sí, y la mayoría debería. Son contenedores y un volumen. La licencia es un código firmado que se verifica sin conexión contra una clave pública, así que funciona en una red sin salida a internet.
¿Sale nuestro código de nuestra red?
En un despliegue autoalojado no sale nada. En el servicio gestionado se lee y analiza el repositorio, y lo que se conserva es el modelo derivado, no el código fuente.
¿Quién ve qué dentro del producto?
El acceso lo decide el rol. Un rol nombra un conjunto de permisos, un permiso es una operación sobre un tipo de cosa, y el token que lleva una petición puede restringir ese conjunto pero nunca ampliarlo.
¿Hay traza de auditoría?
Sí, sobre análisis, revisiones, exportaciones, cambios de política y acciones administrativas, registrando en cada caso el actor, el momento y el origen de la petición.
¿Dónde están los artefactos de confianza?
En confianza: qué se publica, qué se facilita en la diligencia debida de seguridad y comercial, quién opera cada control en cada tipo de despliegue y cómo reportar una vulnerabilidad. Es un mapa y no más lectura: todo lo que hay en él es un enlace o una vía para hablar con alguien.
¿Y en una red aislada de internet?
Funciona hoy, y son dos preguntas y no una. Si la plataforma se puede desplegar dentro de la red junto a los sistemas que lee, no hay nada que enviar hacia fuera: la licencia es un código firmado que se verifica sin conexión contra una clave pública, así que una instalación sin salida a internet se comporta exactamente igual que una que la tiene. Ese es el caso aislado y está soportado ya.
¿Y si las fuentes están donde la plataforma no llega?
Esa es la otra pregunta, y la respuesta es el agente local: lee dentro del segmento y envía hacia fuera evidencia normalizada, de forma que los registros nunca cruzan la frontera. Está especificado y Planificado. No está publicado, y esta página lo dirá hasta que lo esté: un despliegue aislado no lo necesita y uno segmentado sí.
¿Estáis certificados?
No vamos a afirmar una certificación que no tenemos. El producto está construido según las prácticas que describe esta página, y preferimos que las verifiques a que te fíes de un sello.