Content Security Policy
Orígenes propios por defecto, object embedding bloqueado, destinos de conexión/formulario restringidos y upgrade de solicitudes inseguras.
CENTRO DE CONFIANZA ALORIA
Aloria separa controles públicos observables, evidencia de ingeniería específica por producto y assurance externo.
BASELINE DEL SITIO CORPORATIVO
Estos son controles del sitio web. Los despliegues de producto se evalúan por separado.
Orígenes propios por defecto, object embedding bloqueado, destinos de conexión/formulario restringidos y upgrade de solicitudes inseguras.
frame-ancestors 'none' and X-Frame-Options: DENY.
nosniff, manejo de referrer strict-origin, restricciones explícitas de permisos y políticas cross-origin.
Las credenciales de proveedores permanecen del lado servidor; el Advisor valida origen, tamaño de payload y límites de tasa y usa respuestas no-store.
MANEJO DE DATOS DEL AI ADVISOR
El mapeo inicial se basa en taxonomía. El paso final del brief de arquitectura puede usar un proveedor de modelo de IA configurado; si no está disponible, se usa un fallback determinístico. Los Architecture Packs se guardan en session storage del navegador durante la sesión actual.
SEÑALES DE CONFIANZA ESPECÍFICAS POR PRODUCTO
La diligencia técnica verifica la implementación exacta de controles relevante para un despliegue propuesto.
Las señales documentadas incluyen OIDC Authorization Code + PKCE, verificación RS256/JWKS, claims de tenant/rol, sesiones HttpOnly SameSite, gates de IA para datos de clientes, ejecución limitada por política, idempotencia, auditoría/evidencia append-only, controles canary y kill switch.
Revisar ARE →AGCT expone una demo pública interactiva y un showcase técnico con datos sintéticos representativos, dando a los compradores una interfaz real para inspeccionar antes de la diligencia técnica privada.
Revisar AGCT →LÍMITES DE ASSURANCE
El assurance externo requiere evidencia independiente y, cuando corresponda, acuerdo por escrito.