Confianza
Un agente que puedes comprobar, no uno en el que tengas que confiar
Cada afirmación de esta página está respaldada por un documento que publicamos: la referencia de seguridad, el DPA, la política de privacidad o el fichero de política que delimita qué puede hacer el agente en tu repositorio.
09:41:0209:41:1109:43:4809:45:0309:45:07Si no está registrado, no ocurrió
El registro de auditoría se escribe antes de la acción, no después, y es append-only: el agente no tiene forma de reescribir su propia historia. Esa única propiedad es lo que hace comprobable el resto de esta página en vez de meramente tranquilizador: no tienes que creer que el agente se mantuvo dentro de sus permisos, puedes leer qué hizo, en orden, con la entrada, la salida y el motivo de cada paso.
Permisos mínimos en la App
La GitHub App pide los permisos que necesita y ninguno más. No solicita contents: write, administration, secrets ni ningún permiso a nivel de organización.
BYOK: tu cuenta de proveedor
La inferencia corre con tu propia clave de Anthropic, OpenAI o Gemini, bajo tus condiciones de tratamiento de datos. Nunca revendemos tokens ni estamos en la ruta de la llamada como revendedor.
Secretos cifrados en reposo
Las credenciales almacenadas se cifran en reposo y solo se descifran en memoria en el momento de usarlas. Nunca se escriben en logs ni en eventos de auditoría.
Un registro de auditoría append-only
Cada acción se registra con actor, repositorio, tipo, entrada, salida y marca de tiempo, escrita antes de ejecutar la acción y nunca modificada ni borrada después.
El bot siempre se identifica
Cada comentario indica que procede de un agente automatizado. No hay ajuste que lo desactive: no identificarse sería un fallo, no una preferencia.
Sin ciclos entre bots
CodeRabbit, Copilot, Dependabot y Renovate se reconocen por identidad y se les cede el paso, de modo que dos bots nunca acaban discutiendo en un hilo.
Los documentos que lo respaldan
Lee el detalle, no el resumen
- Referencia de seguridad
Los permisos exactos de GitHub, el esquema de cifrado, los campos del registro de auditoría y cómo reportar una vulnerabilidad.
- BYOK
Qué proveedores se admiten, cómo se guardan las claves y qué sale de tu cuenta cuando el agente trabaja.
- Anexo de tratamiento de datos
Las condiciones como encargado: qué tratamos, con qué base, durante cuánto tiempo y con qué subencargados.
- Política de privacidad
Qué recogemos de ti y de tus repositorios, y qué no recogemos en absoluto.
- Referencia de .maintainer.yml
El fichero que delimita al agente: qué puede tocar, qué espera siempre a una persona y qué no debe hacer nunca.
- Reportar una vulnerabilidad
La divulgación responsable va a nuestra dirección de seguridad, no a una incidencia pública. Respondemos.
Pon a trabajar una flota de desarrolladores de IA
Trae tus propias claves y tus propias máquinas, coloca un .maintainer.yml y deja correr los bucles — auditado de principio a fin. El acceso es solo por invitación.