Seguridad y privacidad
Seguro por construcción.
No por promesa.
La seguridad de Pogama viene de cómo está construido: lo que la interfaz no puede hacer, no se la puede engañar para que lo haga. Aquí tienes exactamente cómo, y en qué casos los datos sí salen de tu ordenador.
Local primero
Tu espacio de trabajo vive en tu ordenador.
- Guardado en local
- Proyectos, chats, historial, ajustes, capturas y grabaciones.
- Sale de tu ordenador
- Lo que envías al proveedor de modelos que elegiste: mensajes, y archivos después de que confirmes enviarlos a un modelo en la nube.
- Cuenta opcional
- Tareas de equipo, licencias y sincronización de Client Hub. Las credenciales de clientes se cifran en tu dispositivo antes de sincronizarse.
- Datos de uso
- Recuentos de uso de funciones y errores, nunca contenido, prompts, archivos, rutas ni claves. Desactívalos en Ajustes → Privacidad.
Almacenamiento de credenciales
Las claves viven donde tu sistema operativo guarda los secretos.
- Almacén de credenciales del sistema
- Administrador de credenciales de Windows (Llavero en macOS, Secret Service en Linux).
- Solo escritura desde la interfaz
- La interfaz puede guardar una clave, pero no existe ningún comando para volver a leerla.
- Ligada al host
- El backend nativo adjunta una clave solo a las solicitudes para el host con el que se guardó; cambiar el endpoint la invalida.
- Nunca en los registros
- Las claves, los tokens bearer y los valores con aspecto de secreto se eliminan de todos los registros.
Límites con los proveedores de IA
El modelo ve lo que le envías, nada más.
- A través de un proxy nativo
- El tráfico hacia los proveedores pasa por el backend en Rust de Pogama, que añade la clave; el webview nunca la tiene.
- Local o nube, a la vista
- El cuadro de mensaje indica si un modelo es local o está en la nube, y pregunta antes de que los archivos vayan a la nube.
- Salida no confiable
- La salida del modelo se trata como no confiable: se muestra sin HTML sin procesar y nunca se ejecuta sin tu permiso.
Acceso a archivos y terminal
Solo las carpetas que abres, solo cuando tú lo dices.
- Carpetas concedidas
- El acceso al disco se limita a las carpetas que eliges con el diálogo del sistema; las rutas fuera de ellas (`..`, rutas absolutas, escapes por enlaces simbólicos) se rechazan en Rust.
- Escrituras revisadas
- Los cambios de la IA en archivos se muestran como un diff y solo se escriben cuando los aceptas, con Deshacer.
- Permisos de terminal
- Los comandos se ejecutan en una carpeta concedida y solo después de que permitas el comando exacto. Las acciones de administrador se aprueban una a una, cada vez.
- Procesos
- Todo lo que Pogama inicia se detiene (el árbol de procesos completo) cuando lo detienes o cierras la app.
Permisos
Un único punto de control para todo lo sensible.
- Detalle exacto
- Cada solicitud muestra el comando, la ruta o la URL exactos. Permite una vez, para esta sesión o proyecto, o deniega.
- Denegar gana
- Una denegación en cualquier nivel prevalece sobre un permiso. Lo sensible pregunta por defecto; el acceso a variables de entorno se deniega por defecto.
- Por proyecto
- Define reglas más estrictas o más flexibles por proyecto, sobre las globales.
Sistema de auditoría
Un historial que puedes verificar.
- Qué se registra
- Cambios en ajustes, proveedores, claves (solo el id), permisos, archivos, comandos, herramientas, MCP, chats y copias de seguridad: quién lo hizo (tú, la IA o el sistema) y el resultado.
- A prueba de manipulaciones
- Cada entrada incluye el SHA-256 de la anterior; si se editan o eliminan entradas antiguas, se detecta.
- Sin contenido
- El registro guarda ids y nombres, nunca valores secretos ni el contenido de los mensajes.
Lo que no afirmamos
La honestidad es parte de la seguridad.
Pogama no está certificado según ningún marco de cumplimiento. Su desarrollo sigue referencias reconocidas (OWASP ASVS, controles de ISO/IEC 27002, WCAG 2.2), pero seguir un estándar no es una certificación, y no lo presentamos como tal. Para informar de una vulnerabilidad, escribe a soporte@pogama.xyz.