Sus datos no deberían salir de la empresa dentro de un prompt de IA.
Las herramientas de IA generativa convirtieron el navegador de cada empleado en un canal de exfiltración: código fuente, datos personales de clientes, claves de API, contratos e historiales médicos se pegan a diario en ChatGPT, Claude, Gemini y Copilot. El AI Gateway de Zedmos es un motor en línea con interceptación TLS que ve el prompt antes que el proveedor, le aplica prevención de fuga de datos y lo deja pasar, lo redacta o lo bloquea, todo en el mismo plano de políticas que mueve el cortafuegos.
Un chat pegado puede filtrar más que un portátil robado.
Los asistentes de IA son enormemente útiles, y justo por eso los usa todo el mundo, y justo por eso el DLP es ya un problema que empieza por la IA. La pregunta ya no es si su gente usa ChatGPT o Claude; es qué escriben en el prompt y si usted puede demostrar qué salió de su red.
Cada prompt de IA recorre el mismo carril de seis etapas.
Desde que un navegador abre una pestaña en chatgpt.com o claude.ai, la petición recorre una cadena determinista antes de llegar siquiera al proveedor. No hay agente en el portátil, ni SDK que integrar, ni fontanería por aplicación: el motor está sobre el cable.
Dos capas de detección. Una decisión.
Zedmos combina la coincidencia determinista de patrones con el veredicto de un pequeño LLM local. La vía rápida atrapa las fugas de manual; la lenta atrapa todo lo que los atacantes remodelan para esquivar las expresiones regulares. El plano de políticas decide qué combinación se aplica por proveedor, por usuario y por ruta.
- Motor de expresiones regulares Hyperscan: número de la seguridad social, IBAN, tarjeta de crédito (Luhn), teléfono, pasaporte, Personnummer, NPI, Aadhaar, CIE-10
- Consciente del formato: tarjetas con separadores, Personnummer con siglo, bloques base64 o hexadecimales, ofuscación con unicode de ancho cero
- Preajustes de secretos: claves de API, JWT, credenciales de AWS, GCP y Azure, bloques de clave privada
- Catálogos propios: añada un patrón nuevo a policies.json; recarga en caliente atómica, sin reinicio
- qwen2.5:7b sobre Ollama (acelerado por GPU), ejecutándose en el mismo equipo: ningún dato sale de la máquina
- Detecta los datos personales semánticos que la expresión regular no ve: «mi cliente de la calle Mayor 123 con DNI acabado en 4321»
- Clasificación estilo Llama-Guard: categorías S1–S14 más detección de inyección de prompts y de jailbreak
- Salvaguarda ante la negativa: si el veredicto no está claro, el motor se atiene a la regla más estricta
- policies.json::ai_gateway.rules[]: proveedor, ruta, método, ámbito, acción
- 16 acciones de aplicación: permitir · registrar · descartar · restablecer · redirigir · reescribir · escalar · …
- Ámbitos por usuario, por grupo, por dispositivo y por horario
- Cambio de generación atómico: cambie una regla sin perder un paquete ni reiniciar el motor
Todas las superficies de IA, una sola pasarela.
La cobertura la gobiernan los datos, no el código. Añadir un servicio de IA nuevo es una entrada de catálogo en policies.json: sin recompilar el motor, sin enviar agentes, sin SDK que cablear.
Del descarte silencioso a la redirección con explicación.
La mayoría de los DLP empresariales le dan dos botones: permitir o bloquear. Zedmos le da dieciséis. La misma coincidencia puede moldear, redactar, redirigir, escalar o simplemente registrar, según convenga a la postura de riesgo del equipo para esa clase de datos, ese usuario y ese servicio de IA.
Construido y verificado contra las aplicaciones reales de ChatGPT y Claude.
Los front-ends de IA modernos son hostiles al DLP sin pretenderlo: multiplexación HTTP/2, flujos brotli, repliegues a websocket, fijación anti-bots, prompts codificados. Zedmos se construyó contra el comportamiento real en producción de estas aplicaciones, no contra un banco de pruebas sintético.
- Inspección H2 de nivel empresarial: BUFFER por flujo en HEADERS, espejo completo de las cabeceras de respuesta, tratamiento de trailers gRPC, protección para Early-Hints 1xx.
- Interceptación TLS con espejo de ALPN y trie de sufijos SNI: el tráfico general pasa sin activar la fijación de certificados en las aplicaciones que probamos, las aplicaciones con fijación se eximen por lista en lugar de romperse, y la vía cae con seguridad hacia el reenvío.
- Evidencia en directo en el parque de laboratorio: 28 de 28 casos de DLP con Claude superados —14 BLOQUEAR, 14 PERMITIR— con el transporte HTTP/2 intacto.
- Recorredor de límites de canalización H1 para conexiones TCP keep-alive en caché: la vía que usa Chrome para esquivar a los inspectores en línea ingenuos.
- Superposición autoritativa del veredicto de dlpd: el mismo demonio puntúa cada flujo, y el motor no puede discrepar en silencio.
Tres modos. El mismo motor. Sin reconfigurar.
Despliegue el AI Gateway al ritmo que el equipo pueda asumir: observar primero, redactar después, bloquear al final. La cadena es la misma; solo cambia el verbo de la acción.
- En línea, toma cada petición de IA, ejecuta la capa DLP completa y escribe en el plano de auditoría.
- Acción = PERMITIR + REGISTRAR por defecto: impacto nulo para el usuario.
- Muestra los cinco principales infractores, las cinco clases de datos más frecuentes y los cinco proveedores más usados ya en la primera semana.
- Los equipos de cumplimiento obtienen evidencias; los de seguridad, una línea base.
- Los datos personales y los secretos se eliminan del prompt antes de que llegue al proveedor.
- Los prompts de alto riesgo se redirigen a un LLM local o controlado por su tenant.
- El usuario ve un breve mensaje explicativo: no hace falta abrir un ticket de soporte.
- El plano de auditoría conserva el contexto completo de la coincidencia para el equipo de seguridad.
- Las coincidencias de alta confianza (código fuente, credenciales, datos personales regulados) reciben HTTP 403 o TCP RST.
- El webhook de escalado se dispara hacia el SIEM, el SOAR o la guardia en menos de un segundo.
- Escalado por usuario: quien reincide baja a «acompañar» hasta que se revise su caso.
- El mismo policy.json: solo cambia el verbo de la acción, de registrar a bloquear.
Lo que la gente pregunta en cuanto ve esto.
›¿Zedmos envía nuestros prompts a un tercero?
No. La detección ocurre en el mismo equipo: expresiones regulares Hyperscan en proceso y veredicto del LLM qwen2.5:7b a través de un Ollama local en la GPU de la máquina. El prompt solo se reenvía al proveedor de IA si la política lo permite.
›¿Y con HTTPS? ¿De verdad pueden ver el prompt?
Sí. El motor intercepta el TLS de la conexión con una CA que controla la empresa. El navegador ve un certificado válido firmado por Zedmos; el motor ve el prompt en claro; el proveedor de IA ve ese mismo prompt cifrado de nuevo con su propio TLS. De la máquina no sale ningún dato que la política no haya permitido.
›¿Se romperán ChatGPT o Claude?
No. Zedmos ejecuta HTTP/2 completo con espejo de cabeceras, espejo de ALPN, trailers gRPC y tratamiento de Early-Hints 1xx. El parque de laboratorio usa las aplicaciones reales a diario: 28 de 28 casos de DLP con Claude superados con la interfaz de chat plenamente funcional.
›¿Cuánta latencia añade esto al usuario?
Menos de un milisegundo en la capa determinista (Hyperscan promedia unos 0,74 ms en el p50 del parque de pruebas). La capa del LLM se activa por regla y añade de 200 a 400 ms en caliente; recomendamos usarla solo en cuerpos POST «con forma de pegado», no en cada pulsación.
›¿Podemos añadir un servicio de IA propio?
Sí. policies.json::ai_gateway.rules[] es la API pública. Añada el SNI, las rutas, los métodos, el ámbito y la acción. El motor recarga de forma atómica: sin recompilar, sin reiniciar, sin enviar agentes.
›¿Sabe el usuario que se le ha bloqueado?
Usted decide. BLOQUEAR · 403 devuelve una página explicativa con su marca. BLOQUEAR · RST es silencioso. REDACTAR es transparente: el usuario ve la respuesta, solo que sin el DNI. ESCALAR es invisible para el usuario y muy visible para el SOC.