Seguridad empresarial por diseño
EDDI elimina clases enteras de vulnerabilidades de seguridad por diseño. No hay ningún eval(), ningún bloque de ejecución de código y ninguna inyección dinámica, el comportamiento del agente se define únicamente mediante configuración JSON declarativa.
¿Por qué esto importa ahora?
El ecosistema de agentes de IA está bajo una presión de seguridad sin precedentes. A principios de 2026 se documentaron públicamente cientos de vulnerabilidades críticas en los principales frameworks de agentes de código abierto, incluidos fallos de ejecución remota de código con CVSS 10.0, escapes de sandbox y elusiones de autorización. La causa raíz en la mayoría de los casos: plataformas que ejecutan código proporcionado por el usuario o generado dinámicamente en tiempo de ejecución.
La Cloud Security Alliance identificó un "Vacío de Divulgación de Agentes de IA" sistémico.
La defensa arquitectónica de EDDI
En lugar de intentar aislar la ejecución de código, EDDI elimina la superficie de ataque por completo.
Funcionalidades de seguridad
- Cero eval(): Sin ejecución dinámica de código (elimina riesgos RCE CVSS 10.0)
- OIDC/Keycloak: Autenticación y autorización empresarial
- Integración con Vault: Gestión segura de secretos para claves API
- Protección contra path traversal: Validación de entradas en cada frontera
- Validación de URL: Prevención de ataques SSRF y redireccionamientos maliciosos
- Pistas de auditoría criptográficas: Registros de operaciones inmutables e inalterables
- Preparado para el Reglamento de IA de la UE: Capacidades de gobernanza integradas para el cumplimiento normativo
- Redacción de Secretos: Filtro automatizado que elimina claves API, referencias de vault y datos sensibles de todas las entradas de auditoría
- Registro seguro de PII: Las operaciones RGPD registran pseudónimos SHA-256, nunca identificadores de usuario sin procesar
- Sigstore Cosign: Firma de imágenes de contenedor OIDC sin clave, verificación criptográfica de que cada imagen Docker fue creada por la CI oficial
Pipeline de Seguridad Automatizada
Cada push y pull request es analizado por 6 herramientas de seguridad automatizadas, todas las GitHub Actions fijadas por SHA para prevenir ataques a la cadena de suministro:
- CodeQL: Análisis SAST semántico con consultas
security-extended - Trivy: Escaneo de CVE para dependencias y imágenes Docker (bloqueo en CRITICAL/HIGH)
- Gitleaks: Escaneo del historial Git para prevenir fugas de secretos y credenciales
- ZAP: Escaneo DAST de API contra la imagen Docker en vivo
- CycloneDX: Generación de SBOM para transparencia en la cadena de suministro
- Jazzer: Pruebas de fuzzing guiadas por cobertura para parsers críticos de seguridad
Integración de gobernanza y cumplimiento
Las capacidades de seguridad alimentan directamente el marco de cumplimiento de EDDI. La pista de auditoría inmutable satisface los requisitos de conservación de registros del Reglamento de IA de la UE (Art. 12), el trazado del pipeline aporta transparencia a las decisiones de IA (Art. 13) y la interfaz de gestión permite la supervisión humana con parada de emergencia (Art. 14). La misma infraestructura soporta el RGPD, HIPAA, SOC 2 y más de 15 marcos regulatorios adicionales, todo a través de una única API unificada.