Busymate AI

Confianza

Seguridad, integrada en el producto

Esto es lo que puede ver hoy mismo, en palabras claras, con el estándar exacto junto a cada promesa. Aquí no aparece ningún distintivo de cumplimiento hasta que exista una auditoría.

Las mismas reglas para cada espacio de trabajo

La confirmación de inicio de sesión caduca a los
120 s
La confirmación de una acción caduca a los
300 s
Método PKCE
S256
Niveles de acceso
3, más un paso de confirmación
1Dirección2Separación3Negociación4Inicio de sesión5Nivel de acceso6Paso de confirmación7Claves de solo escrituraDirección desconocida403

01Control

Sus datos siguen siendo suyos

Los datos de cada negocio se mantienen separados de los demás, y lo impone la propia base de datos.

  • Cada conversación, versión publicada y permiso pertenece a un solo espacio de trabajo, y lo impone la base de datos (seguridad a nivel de fila), no solo la aplicación.
  • Una dirección web que no está asociada a un espacio de trabajo nunca ve los datos de nadie; sus rutas con sesión responden con un 403.
  • Si el sistema no puede saber a qué espacio de trabajo pertenece una solicitud, la rechaza en lugar de adivinar.

02Control

Los estándares que usamos

Nada casero: los estándares se nombran con exactitud y esta página los lee en tiempo real.

  • Sus sistemas se conectan por HTTPS mediante MCP (JSON-RPC 2.0), y el esquema de cada acción está a la vista en el descubrimiento.
  • Las herramientas de IA se conectan a la plataforma con OAuth 2.1 y PKCE (S256), registro dinámico de clientes y tokens de actualización.
  • La respuesta de inicio de sesión nombra a su emisor, de modo que un token no puede confundirse entre servidores (RFC 9207): lo anuncia nuestro servidor de autorización y lo comprueba nuestro cliente conector.
  • Cuando la plataforma se conecta a sus sistemas, nombra el recurso exacto que solicita (RFC 8707). Intercambio de tokens (RFC 8693) solo donde esté configurado.
MCP · JSON-RPC 2.0OAuth 2.1PKCE S256RFC 9207RFC 8707
/.well-known/oauth-authorization-server/mcpjson
{
  "issuer": "https://busymate.ai/mcp",
  "authorization_endpoint": "https://busymate.ai/mcp/authorize",
  "token_endpoint": "https://busymate.ai/mcp/token",
  "registration_endpoint": "https://busymate.ai/mcp/register",
  "grant_types_supported": [
    "authorization_code",
    "refresh_token"
  ],
  "code_challenge_methods_supported": [
    "S256"
  ],
  "token_endpoint_auth_methods_supported": [
    "none"
  ],
  "authorization_response_iss_parameter_supported": true
}

Leído de los metadatos del servidor de autorización en tiempo real al mostrar esta página, nunca escrito a mano.

03Control

Quién es el cliente

Su inicio de sesión responde por el cliente.

  • Su sitio firma una confirmación de corta duración con su propia clave (ES256 es el algoritmo de referencia; los algoritmos permitidos forman parte de su registro).
  • La confirmación tiene como máximo 120 segundos de antigüedad, se puede usar una sola vez (nonce y jti de un solo uso) y nombra la audiencia busymate-ai y su espacio de trabajo.
  • Nada de lo que el navegador dice sobre su identidad se da por bueno; el asistente actúa solo para la identidad que consta en la confirmación firmada.
Reconocer a los clientes con sesión iniciada

04Control

Qué puede hacer

Usted decide qué puede hacer, y pregunta antes de cambiar nada.

  • Cada acción tiene uno de tres niveles de acceso: abierta a cualquiera, solo para clientes con sesión iniciada, o en nombre del cliente.
  • Un cambio espera una confirmación en el servidor, no en el navegador: cualquier acción que usted marque para confirmar se detiene en una tarjeta de confirmación, igual que cualquier acción que el asistente no reconozca.
  • Los paneles dentro del chat solo muestran resultados; nunca ejecutan un cambio.
  • Cuando actúa en nombre de un cliente, lleva una confirmación firmada emitida por la plataforma (HS256, 300 s) o el permiso OAuth del propio cliente.
Conectar sus sistemas

05Control

Sus claves y sus datos

Podemos usar sus claves, pero nunca volvemos a mostrarlas, ni siquiera a usted.

  • Las credenciales de sus sistemas son de solo escritura: se establecen, se rotan y nunca se vuelven a leer.
  • Los permisos se guardan cifrados por espacio de trabajo y por conexión; el permiso de un negocio nunca se reutiliza para otro.
  • Antes de conectar con una dirección nueva comprobamos que no pueda alcanzar nada interno (protección contra SSRF).
  • Las solicitudes van a sus propios sistemas: los datos son suyos.

06Control

Quién más ve el texto de las conversaciones

Solo los proveedores de IA que usted permita, y solo cuando usted lo indique.

  • Los proveedores de IA de su lista de permitidos son los subencargados; usted los elige por espacio de trabajo y el uso se muestra por proveedor.
  • Todo lo que envíe el texto de una conversación a otro sitio —un modelo de IA, un paso de traducción durante un traspaso— se activa por espacio de trabajo y se comunica al cliente.

07Control

Informar de una vulnerabilidad

¿Ha encontrado algo? Díganoslo antes que a nadie.

  • El contacto y el alcance actuales se publican en nuestro security.txt.

Lea las reglas y después conecte

Las mismas reglas se aplican a cada espacio de trabajo. Conecte sus sistemas y véalas en acción.

claude mcp add --transport http busymate-ai https://busymate.ai/mcp