Zedmos
DLP · AI GATEWAY

Sus datos no deberían salir de la empresa dentro de un prompt de IA.

Las herramientas de IA generativa convirtieron el navegador de cada empleado en un canal de exfiltración: código fuente, datos personales de clientes, claves de API, contratos e historiales médicos se pegan a diario en ChatGPT, Claude, Gemini y Copilot. El AI Gateway de Zedmos es un motor en línea con interceptación TLS que ve el prompt antes que el proveedor, le aplica prevención de fuga de datos y lo deja pasar, lo redacta o lo bloquea, todo en el mismo plano de políticas que mueve el cortafuegos.

DLP en líneaAI GatewayChatGPT · Claude · Gemini · Copilotregex + veredicto del LLMdecisión submilisegundo
POR QUÉ IMPORTA

Un chat pegado puede filtrar más que un portátil robado.

Los asistentes de IA son enormemente útiles, y justo por eso los usa todo el mundo, y justo por eso el DLP es ya un problema que empieza por la IA. La pregunta ya no es si su gente usa ChatGPT o Claude; es qué escriben en el prompt y si usted puede demostrar qué salió de su red.

Código fuente → corpus público
Los desarrolladores pegan algoritmos propios, lógica de seguridad y funciones sin terminar en los asistentes de chat. Qué ocurre después con ese prompt —conservación, revisión humana, uso en entrenamiento— depende del proveedor, del plan y del contrato vigente, y se decide fuera de su red.
Datos personales de clientes → registros de terceros
Ventas y soporte copian filas del CRM al chat para «ayudar a redactar una respuesta». Números de la seguridad social, IBAN, direcciones, indicadores de salud e identificadores de contrato aterrizan en un modelo de terceros en segundos.
Secretos → artefactos indexables
Claves de API, JWT, URI de bases de datos y credenciales de nube acaban en chats compartidos. Cualquiera que después reciba esa conversación, capture una pantalla o exporte el historial los tiene.
Inyección de prompts → evasión del DLP
Los atacantes envuelven los datos personales en cargas del tipo «ignora las instrucciones anteriores» y en bloques base64 para engañar a los filtros ingenuos. Una pasarela de verdad tiene que entender la intención, no solo subcadenas.
CÓMO PROTEGE

Cada prompt de IA recorre el mismo carril de seis etapas.

Desde que un navegador abre una pestaña en chatgpt.com o claude.ai, la petición recorre una cadena determinista antes de llegar siquiera al proveedor. No hay agente en el portátil, ni SDK que integrar, ni fontanería por aplicación: el motor está sobre el cable.

Pasarela de IA · decidido por el contenido, en el bordebloqueado antes de salirNavegador del empleadoun prompt, un pegado, una subidapuede llevarregistros de clientescódigo y secretosdocumentos de identidad · datos de pagoZedmos en el bordeel mismo cortafuegos que lo enrutaCoincidencia de patrones69 detectores · 22 formatos de identidad nacionalModelo de lenguaje localjuzga el sentido, en el propio equipoUn veredictopermitido · bloqueado · siempre registradoProveedores de IA · 11 vigiladosChatGPT · Claude · Gemini · …Inventario de IA en la sombraquién usó qué, y dóndePara tomar esta decisión no se envía nada a ninguna parte. El modelo se ejecuta en el equipo.
DEFENSA EN PROFUNDIDAD

Dos capas de detección. Una decisión.

Zedmos combina la coincidencia determinista de patrones con el veredicto de un pequeño LLM local. La vía rápida atrapa las fugas de manual; la lenta atrapa todo lo que los atacantes remodelan para esquivar las expresiones regulares. El plano de políticas decide qué combinación se aplica por proveedor, por usuario y por ruta.

Capa 1: coincidencias deterministas
  • Motor de expresiones regulares Hyperscan: número de la seguridad social, IBAN, tarjeta de crédito (Luhn), teléfono, pasaporte, Personnummer, NPI, Aadhaar, CIE-10
  • Consciente del formato: tarjetas con separadores, Personnummer con siglo, bloques base64 o hexadecimales, ofuscación con unicode de ancho cero
  • Preajustes de secretos: claves de API, JWT, credenciales de AWS, GCP y Azure, bloques de clave privada
  • Catálogos propios: añada un patrón nuevo a policies.json; recarga en caliente atómica, sin reinicio
Capa 2: veredicto de un LLM local
  • qwen2.5:7b sobre Ollama (acelerado por GPU), ejecutándose en el mismo equipo: ningún dato sale de la máquina
  • Detecta los datos personales semánticos que la expresión regular no ve: «mi cliente de la calle Mayor 123 con DNI acabado en 4321»
  • Clasificación estilo Llama-Guard: categorías S1–S14 más detección de inyección de prompts y de jailbreak
  • Salvaguarda ante la negativa: si el veredicto no está claro, el motor se atiene a la regla más estricta
Plano de decisión
  • policies.json::ai_gateway.rules[]: proveedor, ruta, método, ámbito, acción
  • 16 acciones de aplicación: permitir · registrar · descartar · restablecer · redirigir · reescribir · escalar · …
  • Ámbitos por usuario, por grupo, por dispositivo y por horario
  • Cambio de generación atómico: cambie una regla sin perder un paquete ni reiniciar el motor
COBERTURA

Todas las superficies de IA, una sola pasarela.

La cobertura la gobiernan los datos, no el código. Añadir un servicio de IA nuevo es una entrada de catálogo en policies.json: sin recompilar el motor, sin enviar agentes, sin SDK que cablear.

ChatGPT
chatgpt.com · /backend-api/conversation · /api/append_message
Claude
claude.ai · api.anthropic.com · /v1/messages
Gemini
gemini.google.com · ai.google.dev
Copilot
github.com/copilot · copilot.microsoft.com
Perplexity
perplexity.ai
Mistral · Le Chat
chat.mistral.ai · api.mistral.ai
LLM local
puntos finales privados de Ollama · vLLM · TGI
A medida
cualquier punto final HTTPS: una regla declarativa ai_gateway
QUÉ OCURRE ANTE UNA COINCIDENCIA

Del descarte silencioso a la redirección con explicación.

La mayoría de los DLP empresariales le dan dos botones: permitir o bloquear. Zedmos le da dieciséis. La misma coincidencia puede moldear, redactar, redirigir, escalar o simplemente registrar, según convenga a la postura de riesgo del equipo para esa clase de datos, ese usuario y ese servicio de IA.

BLOQUEAR · 403
Inyecta un HTTP 403 con una página explicativa. El navegador muestra al usuario por qué se rechazó su prompt y le indica una herramienta aprobada.
BLOQUEAR · RST
TCP RST por ambos lados: el rechazo más silencioso posible. Se usa para fugas de credenciales o datos personales con alta confianza, donde el usuario no debería reintentar el mismo prompt.
REDACTAR
Elimina el fragmento coincidente (DNI, clave, token) y reenvía el resto. El proveedor de IA solo ve el prompt saneado; el usuario sigue obteniendo una respuesta útil.
REDIRIGIR
Envía al usuario a un LLM interno y autorizado (Ollama local, Bedrock, un tenant de Azure OpenAI). La misma experiencia, con un proveedor controlado.
ESCALAR
Avisa a la guardia, al SIEM o a un webhook SOAR. Se usa para fugas de código fuente o exfiltración evidente: el equipo de seguridad lo ve en menos de un segundo.
PERMITIR + REGISTRAR
Deja pasar, pero anota el contexto completo de la coincidencia en el plano de auditoría. El modo por defecto mientras un equipo se incorpora.
PROBADO SOBRE EL CABLE

Construido y verificado contra las aplicaciones reales de ChatGPT y Claude.

Los front-ends de IA modernos son hostiles al DLP sin pretenderlo: multiplexación HTTP/2, flujos brotli, repliegues a websocket, fijación anti-bots, prompts codificados. Zedmos se construyó contra el comportamiento real en producción de estas aplicaciones, no contra un banco de pruebas sintético.

  • Inspección H2 de nivel empresarial: BUFFER por flujo en HEADERS, espejo completo de las cabeceras de respuesta, tratamiento de trailers gRPC, protección para Early-Hints 1xx.
  • Interceptación TLS con espejo de ALPN y trie de sufijos SNI: el tráfico general pasa sin activar la fijación de certificados en las aplicaciones que probamos, las aplicaciones con fijación se eximen por lista en lugar de romperse, y la vía cae con seguridad hacia el reenvío.
  • Evidencia en directo en el parque de laboratorio: 28 de 28 casos de DLP con Claude superados —14 BLOQUEAR, 14 PERMITIR— con el transporte HTTP/2 intacto.
  • Recorredor de límites de canalización H1 para conexiones TCP keep-alive en caché: la vía que usa Chrome para esquivar a los inspectores en línea ingenuos.
  • Superposición autoritativa del veredicto de dlpd: el mismo demonio puntúa cada flujo, y el motor no puede discrepar en silencio.
POSTURA DE OPERACIÓN

Tres modos. El mismo motor. Sin reconfigurar.

Despliegue el AI Gateway al ritmo que el equipo pueda asumir: observar primero, redactar después, bloquear al final. La cadena es la misma; solo cambia el verbo de la acción.

Auditar
modo · monitor
Ver, no bloquear
  • En línea, toma cada petición de IA, ejecuta la capa DLP completa y escribe en el plano de auditoría.
  • Acción = PERMITIR + REGISTRAR por defecto: impacto nulo para el usuario.
  • Muestra los cinco principales infractores, las cinco clases de datos más frecuentes y los cinco proveedores más usados ya en la primera semana.
  • Los equipos de cumplimiento obtienen evidencias; los de seguridad, una línea base.
Sepa lo que no sabe.
Acompañar
modo · coach
Redactar y redirigir
  • Los datos personales y los secretos se eliminan del prompt antes de que llegue al proveedor.
  • Los prompts de alto riesgo se redirigen a un LLM local o controlado por su tenant.
  • El usuario ve un breve mensaje explicativo: no hace falta abrir un ticket de soporte.
  • El plano de auditoría conserva el contexto completo de la coincidencia para el equipo de seguridad.
Productividad intacta, exfiltración neutralizada.
Aplicar
modo · enforce
Detener la fuga y avisar al equipo
  • Las coincidencias de alta confianza (código fuente, credenciales, datos personales regulados) reciben HTTP 403 o TCP RST.
  • El webhook de escalado se dispara hacia el SIEM, el SOAR o la guardia en menos de un segundo.
  • Escalado por usuario: quien reincide baja a «acompañar» hasta que se revise su caso.
  • El mismo policy.json: solo cambia el verbo de la acción, de registrar a bloquear.
Detenga la exfiltración antes de que cargue la respuesta.
FAQ

Lo que la gente pregunta en cuanto ve esto.

¿Zedmos envía nuestros prompts a un tercero?

No. La detección ocurre en el mismo equipo: expresiones regulares Hyperscan en proceso y veredicto del LLM qwen2.5:7b a través de un Ollama local en la GPU de la máquina. El prompt solo se reenvía al proveedor de IA si la política lo permite.

¿Y con HTTPS? ¿De verdad pueden ver el prompt?

Sí. El motor intercepta el TLS de la conexión con una CA que controla la empresa. El navegador ve un certificado válido firmado por Zedmos; el motor ve el prompt en claro; el proveedor de IA ve ese mismo prompt cifrado de nuevo con su propio TLS. De la máquina no sale ningún dato que la política no haya permitido.

¿Se romperán ChatGPT o Claude?

No. Zedmos ejecuta HTTP/2 completo con espejo de cabeceras, espejo de ALPN, trailers gRPC y tratamiento de Early-Hints 1xx. El parque de laboratorio usa las aplicaciones reales a diario: 28 de 28 casos de DLP con Claude superados con la interfaz de chat plenamente funcional.

¿Cuánta latencia añade esto al usuario?

Menos de un milisegundo en la capa determinista (Hyperscan promedia unos 0,74 ms en el p50 del parque de pruebas). La capa del LLM se activa por regla y añade de 200 a 400 ms en caliente; recomendamos usarla solo en cuerpos POST «con forma de pegado», no en cada pulsación.

¿Podemos añadir un servicio de IA propio?

Sí. policies.json::ai_gateway.rules[] es la API pública. Añada el SNI, las rutas, los métodos, el ámbito y la acción. El motor recarga de forma atómica: sin recompilar, sin reiniciar, sin enviar agentes.

¿Sabe el usuario que se le ha bloqueado?

Usted decide. BLOQUEAR · 403 devuelve una página explicativa con su marca. BLOQUEAR · RST es silencioso. REDACTAR es transparente: el usuario ve la respuesta, solo que sin el DNI. ESCALAR es invisible para el usuario y muy visible para el SOC.