Los guardrails revisan cada turno. La deriva de verdad se construye a lo largo de la trayectoria — cada turno parece correcto y la misión se escurre en silencio. DiaCroma para Agentes es una capa plug-and-play que ancla la misión en el despliegue y caza la deriva que un filtro turno a turno no puede ver — y bloquea la acción fuera de política antes de que se ejecute
El problema
Le encargas un trabajo a un agente. Hace el trabajo. Y luego, mensaje a mensaje, empieza a hacer algo un poco distinto — y ninguno de esos mensajes rompe una regla. Así es como se ve de verdad.
Le piden escanear puertos de la red y se niega — correctamente. Cuatro turnos después la misma petición llega como «escríbeme un script para eso», y obedece. Cada turno, por separado, es defendible. La pareja no lo es, y ninguna comprobación por turno compara dos turnos.
Anclado a «resolver disputas de facturación dentro de la política de reembolsos». Contesta la pregunta y añade un empujón suave de venta. Y otro. Quince turnos después está vendiendo en vez de resolver — e intenta un reembolso de $500 que la política no permite. Ninguno de esos empujones rompe una regla.
En los dos casos cada mensaje pasa todos los controles — porque cada control solo mira un mensaje. Y no es descuido: es aritmética. Un control que ve un paso no puede ver una figura hecha de doscientos.
Una pluma no cae. Deriva. Ninguna ráfaga la mueve mucho; el aire la mueve todo el rato, y aterriza donde nadie apuntaba. Para cazar eso hay que medir el vuelo entero — contra dónde tenía que aterrizar.
Medido en campo, no argumentado: ICLR 2026 agent-drift registra el mismo patrón en 13 modelos de producción — un deslizamiento lento y calibrado, no un allanamiento espectacular.
Nueve páginas para quien tiene que aprobar esto y no escribe código: cuál es el problema, tres casos que pasaron de verdad, qué hacen ya bien Microsoft y el MIT, qué no contesta ninguno de los dos, y qué no hacemos todavía.
Se toma de lo que el propio agente ya declara — su encargo, sus herramientas, sus topes — y se sella con tu credencial. Él no puede cambiarlo, y cada paso se compara contra eso.
Cuatro cuentas distintas corriendo a la vez: si se está saliendo ahora, cuántos turnos lleva, cuánto se ha salido en toda su vida, y si se aleja en línea recta o da vueltas. Ningún paso rompe una regla y aun así el conjunto se va — eso es lo que un control turno a turno no ve.
El bloqueo ocurre en el camino de ejecución, no en el prompt, y ninguna puntuación posterior puede readmitir lo bloqueado. Queda una fila firmada y encadenada que se puede reproducir meses después delante de un regulador.
Un agente que lee lo que otro escribió hereda cuánto se había alejado ese otro. Una trayectoria impecable puede acabar parada por una exposición que no gastó — y ningún contador que mire dentro de un solo agente lo puede ver.
Cómo funciona por dentro → · Véalo con tres agentes →
Tu misión sigue siendo texto libre — se firma y se resume con hash, no se interpreta. Contra lo que se mide cada paso es tu manifiesto de herramientas y los topes que declaraste, así que el gate responde a ¿está esta herramienta en la lista? y ¿es 500 ≤ 200? — pertenencia a un conjunto y aritmética, sin ningún modelo de por medio. Qué compara realmente el gate →
Y te lo decimos al desplegar, no cuando pase algo. Esto es todo lo que el gate puede saber de tu agente, y qué ocurre exactamente si te lo dejas.
La misión y el manifiesto de herramientas, al pie de la letra, más la credencial que firma. Si falta cualquiera de las tres, el agente no se registra. Un ancla sin autoridad real no gobierna nada, así que preferimos que el despliegue no arranque a que arranque sin proteger.
refund.amount ≤ 200, y los que declares. Si no declaras un tope, ese tope no existe y nada lo comprueba. No hay un valor por defecto secreto. Y un tope con un operador que el gate no implementa se rechaza al sellar, no al ejecutar.
Al nivel de precisión que elijas: la clave exacta, un rango, o la colección entera. Si no declaras nada, no se marca a nadie nunca — el acoplamiento entre agentes deja de verse. No falla: es que no existe.
«Al menos uno de guardia», «el total no pasa del límite». Si no la declaras, el caso en que cada agente cumple su regla y la regla común se rompe igual no se detecta. Es el fallo que ninguna comprobación por paso puede ver.
Si no lo declaras, una afirmación se sostiene con haber ejecutado algo de la clase correcta — que es una heurística. Declarándolo, se exige el recibo concreto: sujeto, importe y frescura.
Si no lo enciendes, el canal que más pesa lo cubre solo el detector estructural. Te hacemos reconocerlo explícitamente al desplegar, con una bandera que hay que escribir a mano, para que no sea una sorpresa dentro de seis meses.
Ninguna de estas ausencias hace que el gate falle abierto en lo que sí declaraste. Lo que hacen es reducir qué puede ver, y eso queda escrito en el perfil firmado que acompaña a cada decisión.
El abismo
Un control que mira cada paso por separado hace muy bien lo que hace, y con un solo agente le falta una cosa. Pon tres agentes que se tocan y la columna de enfrente se queda vacía — no por descuido, sino porque un control que decide llamada a llamada no tiene dónde mirar.
Se desvía hacia la venta y termina intentando un reembolso fuera de política.
Una diferencia real. Un delta.
Facturación, cobros y el libro mayor. Cada uno con su encargo, su lista de herramientas y sus topes. Ninguno habla con los otros.
Eso ya no es un delta. Es una categoría distinta.
Y no es un reproche a nadie. Un control que mira paso a paso, por construcción, no puede saber qué leyó otro agente hace tres turnos — no tiene ni el estado ni la declaración. No es que no lo hayan hecho: es que desde una decisión por llamada no se puede ver. Es el mismo resultado de la primera sección, aplicado a la unión de varias trayectorias en vez de a una sola.
Por eso las siete filas rojas del escenario B son la parte del producto que no se puede replicar añadiendo reglas. Hacen falta tres cosas a la vez: que cada agente declare qué lee, un estado que no decae y sobrevive al reinicio, y un índice que relacione lo que unos escriben con lo que otros leyeron. Las tres están construidas y cada una tiene una comprobación que falla si dejara de ser cierta.
Dónde encajamos
La capa de gobernanza por acción ya es gratis, rápida y está bien integrada. Úsala. Nosotros también.
El plano de control — quién existe, de quién es y hasta dónde llega
No construimos un inventario para competir con el suyo — Agent 365 ya sincroniza su registro con AWS Bedrock y Google Cloud. Leemos de él y añadimos la columna que ninguno lleva.
El plano de enforcement — esta llamada, ahora
El AI Defense Plane de Check Point va sobre Google Cloud con la misma forma: descubrimiento de agentes, evaluación de riesgo y protección en runtime.
Las capas de al lado — y por qué ninguna es esta
Un workflow graph no es una versión más débil de esta capa — es otro plano. Es orquestación: el desarrollador cablea los propios pasos del agente, y cualquier nodo puede llevar una comprobación. Pero lo escribe el mismo equipo que construye el agente, corre en proceso, y el modelo puede tomar un edge que la salte — el agente corrigiendo su propio examen. Purview gobierna el dato y registra lo que pasó; no es un permiso por acción comprobado contra una misión firmada, ni una cadena de decisiones que puedas reproducir offline y recomputar. Content Safety filtra texto dañino en la entrada y salida del modelo; no conoce tu tope de importe. Cada una es una capa real. Ninguna es una frontera externa, firmada, sobre la acción, comprobada a lo largo de toda la trayectoria, que el agente vigilado no puede mover.
Microsoft describe su motor, con sus propias palabras, como un motor de políticas sin estado. Esa palabra es toda la diferencia. Una allowlist no tiene estado. Un tope de importe no tiene estado. Un filtro de PII no tiene estado. Todos deciden mirando un paso.
La misma corrida, los mismos ciclos. Pasa el ratón por cualquiera de las dos — se mueven a la vez, porque es una sola trayectoria leída por dos contadores distintos. pasa por encima de cualquiera
La misma corrida: el monitor que decae y el que no decae nunca. Un agente de facturación deriva en turnos alternos — todos los pasos permitidos. Medido, no ilustrativo: son los valores que produce nuestra suite, y el bloqueo cae en el ciclo 29. Pasa el ratón para leer cualquier ciclo.
La señal que decae no cruza nunca. Responde a «¿está este agente fuera de misión ahora?» La que acumula responde a «¿cuánto comportamiento fuera de misión lleva gastado esta corrida?» Solo la segunda caza una trayectoria dañina hecha enteramente de pasos permitidos — y un control que mira paso a paso no puede sostenerla.
| Qué hace la capa | Quién la sostiene |
|---|---|
| Interceptar la llamada en el camino de ejecuciónEl gate está en el camino de ejecución, no en el prompt. Cada llamada a herramienta, cada mensaje y cada delegación se para en código normal antes de que la intención del modelo llegue al cable — así que una inyección de prompt no puede convencerlo, porque nunca se le pregunta. Un adaptador construido sobre nuestra interfaz efectora rechaza por sí mismo un comando sin autorización válida; que todas las rutas de efecto de tu despliegue pasen por ahí es trabajo de integración, y lo hacemos contigo. | el toolkit |
| Allowlists, topes de argumentos, sandboxing, gating de MCPLas líneas rojas. Una herramienta que no está en la lista firmada no corre. Un argumento por encima de su tope no corre. El código se ejecuta dentro de un anillo de privilegio, y los servidores MCP se filtran en vez de confiar en ellos. Todo determinista: no se consulta ningún modelo y la respuesta es siempre la misma. | el toolkit |
| OWASP Agentic Top 10, firma de plugins, cadena de suministroEl catálogo publicado de riesgos de agentes — secuestro de objetivo, mal uso de herramientas, abuso de identidad, envenenamiento de memoria, agentes descontrolados y el resto — más verificar que los plugins y paquetes que carga tu agente son los que querías cargar. | el toolkit |
| Ancla de misión firmada, verificada en cada cicloEl encargo se captura al desplegar a partir de lo que el agente ya declara, se firma con tu credencial y se congela. El digest se recomputa desde los campos en cada ciclo — no se copia — así que un ancla mutada en memoria se caza en vez de seguir presentando su hash original. El agente que deriva no puede mover la vara con la que se le mide. | DiaCroma |
| Persistencia, y turnos seguidos por dimensiónDos de los cuatro contadores. La media de persistencia contesta ¿está fuera de misión ahora? y decae, para que un mal rato pasado no lo condene para siempre. El contador de racha contesta ¿cuántos turnos seguidos? y se reinicia en cuanto llega uno limpio. Cazan cosas distintas, y ninguno de los dos puede contestar la tercera pregunta. | DiaCroma |
| Exposición acumulada y presupuesto de misión de por vidaEl contador que no lleva nadie más. Suma cuánto se ha apartado la corrida del ancla y nunca resta — no decae, no tiene techo, no tiene ventana. Contra un presupuesto de por vida, es lo único que caza una deriva que va y viene: la media nunca cruza, la racha se reinicia, y el total sigue subiendo. El presupuesto se comprueba antes del periodo de gracia, porque un techo que un calentamiento puede saltarse no es un techo. | DiaCroma |
| Histéresis con dwell, refuse enganchado, reapertura autenticadaLa entrada y la salida son umbrales distintos, y cada uno necesita dos ciclos seguidos — así el gate no tirita encendiéndose y apagándose alrededor de un número. Y el rechazo engancha: una vez bloqueado, sigue bloqueado. Solo lo abre una persona autenticada con un plan de recambio firmado. Un bloqueo que se cae cuando el número baja premia exactamente la conducta que impide: basta portarse bien unos turnos y la media decae sola. | DiaCroma |
| Evidencia atada de afirmación a reciboCuando el agente dice «he verificado X», comprobamos en su propio registro de ejecución si corrió una consulta de la clase que lo sostendría. Mirar si hay copia de seguridad no es lo mismo que leer un fichero fuente. Si no corrió nada de esa clase, la afirmación se rechaza — un hecho comprobable, no una opinión sobre el texto, y sin llamar a ningún modelo. | DiaCroma |
| Auditoría recomputable y replay deterministaCada decisión es una fila encadenada por hash con el estado antes y después del ciclo. Sin el «antes», un replay puede comprobar consistencia pero no recomputar la transición. Meses después, sin conexión, cualquiera puede reproducir la trayectoria y obtener los mismos veredictos y los mismos hashes. Si alguien toca una fila pasada, la verificación dice exactamente cuál se rompió. Y el límite, porque lo tiene cualquier cadena verificada contra sí misma: un prefijo de la historia verifica igual que la historia entera. Detectar que alguien cortó el final exige una cabeza de confianza guardada fuera del mismo sistema. Te decimos cómo anclarla; no te decimos que sobra. | DiaCroma |
| Techo de por vida en aritmética exactaEl presupuesto de misión se lleva en enteros, no en coma flotante. Suena a detalle y no lo es: probamos 1.340 combinaciones de umbral y presupuesto contra aritmética racional exacta, y un contador en coma flotante cruza el techo un ciclo tarde en el 9,1 % de ellas — un ciclo de acción que tu política no autorizó. En enteros, cero. Y como la suma entera no depende del orden, un replay meses después da el mismo número, no uno parecido. | DiaCroma |
| Delegación: el árbol entero contra un solo presupuestoUn agente reparte trabajo entre subagentes. Cada hijo se queda por debajo de todo lo suyo durante toda su vida — y la suma agota el presupuesto del padre. Ningún monitor que mire un agente puede ver eso. El ancla derivada solo puede restringir: nunca ampliar herramientas ni aflojar un tope. Y cuando el agregado se agota no ejecuta nadie del árbol, tenga cada uno sus propios números como los tenga. | DiaCroma |
| Acoplamiento entre agentes que no se conocenTres agentes independientes se descarrilan entre sí porque leen los mismos datos, o datos relacionados. Cuando uno escribe, marcamos a todos los que declararon leer eso — y la marca arrastra la exposición del que escribió, así que el acoplamiento no muere en el primer intermediario. Cubre el caso clásico de bases de datos en el que cada uno cumple su regla y la restricción que los relaciona se rompe igual. | DiaCroma |
| Tú eliges cuánta precisión declarasTres niveles: la clave exacta que leíste, un rango sobre atributos ordenados, o solo la colección. Cada nivel marca más que el anterior, nunca menos. Un nivel grueso te cuesta perder algo de confianza, no abortar trabajo — y por eso podemos permitirnos el grueso donde una base de datos no puede. Es también lo que hace que una búsqueda por similitud (RAG) deje de ser un caso aparte. | DiaCroma |
| La trayectoria sobrevive al reinicio y al segundo servidorEl techo de por vida no decae, así que si vive en la memoria de un proceso, un despliegue lo borra — y un techo que se borra al reiniciar no es un techo. Aquí el estado vive en la base de datos con número de versión: cada ciclo lee, calcula y escribe con compare-and-set, y si otro escritor se adelantó, el ciclo se rechaza en vez de servirse sobre un estado viejo. Medido con 40 ciclos simultáneos: ninguno perdido, ninguno servido dos veces. | DiaCroma |
| El ancla se firma; recalcular su hash no bastaUn hash es autocertificante: quien puede cambiar el ancla puede rehacer su digest, y la comprobación vuelve a dar verde. Por eso el ancla lleva la firma de tu credencial de despliegue sobre el mismo contenido que hashea. Cambia una herramienta permitida, recalcula el hash, y la firma lo caza igual. Firmar no cambia el identificador del ancla, así que ninguna que ya tengas emitida deja de valer. | DiaCroma |
| El permiso caduca cuando la trayectoria se mueve, sin avisar a nadieLa autorización de un paso vale solo contra el estado vivo, que la interfaz pide al almacén protegido y no a quien presenta el permiso — el ciclo actual incluido. Si la trayectoria avanzó, el permiso ya no ejecuta, y nadie ha tenido que mandar ninguna revocación. La decisión de efectuar nace dentro de la misma transacción que valida el estado: si se movió, no se autoriza nada y no se gasta el permiso. Lo que ningún sistema puede garantizar, y lo decimos: si tu herramienta remota ejecuta y la confirmación se pierde, hay que reconciliar. Te damos la clave para hacerlo. | DiaCroma |
| El teorema, corriendo contra nuestro propio códigoNo es un argumento: es una suite. Ponemos un monitor solo-EWMA —racha y presupuesto neutralizados a propósito— frente a una desviación sostenida de 0,30 durante 200 ciclos: no escala nunca. La misma trayectoria con el tercer contador encendido bloquea en el ciclo 25, el que predice la fórmula, con la media todavía en 0,30. Los dos checks conviven en el mismo fichero: si algún día pasaran los dos con la misma configuración, sabríamos que uno de los dos miente. | DiaCroma |
| Umbrales calibrados por agente, con techo que no se puede levantarCada agente tiene su ritmo, así que los umbrales se ajustan a partir de su propio calentamiento. La pregunta obvia es la buena: ¿y si el agente se porta mal durante el calentamiento y se sube su propia vara? No puede: hay un techo absoluto que ningún calentamiento levanta, y la calibración nunca toca los pesos — un agente que pudiera re-ponderar un canal se estaría corrigiendo el examen. Está comprobado con un calentamiento deliberadamente malo. | DiaCroma |
| Detección de pivote entre trayectoriasDe la teoría de aislamiento de bases de datos: cuando una trayectoria trae premisas movidas y lo que escribe lo lee alguien más, está en el cruce de dos aristas vulnerables. Eso es un pivote, y es donde una anomalía de escritura se convierte en un problema de tres. Lo marcamos de más a propósito: aquí un falso positivo cuesta bajar la confianza, no abortar el trabajo de nadie. | DiaCroma |
| Precedencia: lo que no puede ir después de lo que ya pasó«Reembolsar sobre un ticket cerrado» también es una regla — pero sobre la secuencia, no sobre el estado. Cada paso es admisible por separado y el orden no lo es. Se declara que una clase de operación no puede seguir a otra sobre el mismo sujeto, y un registro monótono por sujeto guarda lo que pasó por el gate. Es una consulta contra ese sujeto, no un análisis del orden de todo el despliegue. | DiaCroma |
| Linaje entre sistemas, con la ventana de retardo declaradaEl libro mayor deriva de los cobros, con horas de retardo. Lo que no es obvio: cuando alguien escribe en el origen, la marca contra quien lee el derivado tiene que quedarse sin resolver hasta que pase el intervalo — porque durante esas horas el derivado todavía no ha cambiado, y es justo cuando el lector se equivoca. Marcar al sincronizar llega tarde. | DiaCroma |
| Partición por inquilino, rechazada al declararEl identificador de cada recurso lleva su ámbito y el índice está partido por él. Y lo importante: una declaración que cruce dos inquilinos se rechaza al sellar, no se acepta para filtrarla después. La razón está escrita en la spec: para poder filtrarla al evaluar habría que haberla indexado, y estar indexada ya le revela a un cliente que otro existe, y cuándo trabaja. | DiaCroma |
| Un permiso gastado sigue gastado tras el reinicioEl registro de permisos consumidos vive en la base de datos, no en la memoria del proceso. Suena a detalle de fontanería y es el ataque entero: con un registro en memoria, capturar un permiso usado y presentarlo después de un reinicio o contra otra réplica lo volvía válido. La atomicidad la da la clave primaria: dos réplicas que presenten el mismo permiso producen una inserción y un rechazo. | DiaCroma |
| Doce clases de afirmación, y qué evidencia sostiene cada una«He verificado», «he reembolsado», «está liquidado» no son la misma afirmación y no las sostiene la misma prueba. Hay doce clases, y el ancla declara qué evidencia puede emitir cada herramienta. Un recibo se comprueba por sujeto, importe y frescura: un recibo de hace seis horas no sostiene «se ha liquidado» en un sistema que cambia cada minuto. Y esconder una afirmación sin apoyo detrás de otra con apoyo no funciona: pasan todas o no pasa la respuesta. | DiaCroma |
| El régimen lo atestigua quien puede, no el agente vigiladoEn una crisis se tolera más desviación, y eso es razonable. Pero el régimen lo mandaba el propio agente como texto libre — es decir, el vigilado podía declararse en crisis y rebajarse la exposición de 4,50 a 1,50 con la misma trayectoria. Ahora, sin atestiguar, el descuento es 1,0. Y aunque venga atestiguado, nunca rebaja los canales críticos: atenuar por contexto vale para el tono, no para haberse salido del objetivo. | DiaCroma |
Una precisión, porque es la que importa. La gobernanza semántica de Google es la más cercana de las tres: juzga cada llamada a herramienta propuesta contra el prompt y el historial de la conversación. Eso es contexto dentro de una corrida. No es un estado que sobreviva a la sesión, a un reinicio, a un cambio de agente o a la delegación a subagentes, y no hay presupuesto de misión que se pueda agotar. Un juez por llamada contesta «¿esta llamada, en este contexto, está permitida?» El nuestro contesta «¿cuánto lleva gastado esta trayectoria de la misión que firmaste?»
No sustituimos los controles paso a paso, ni queremos. El toolkit publica interfaces de extensión — entre ellas PolicyProviderInterface — y un monitor de trayectoria es exactamente lo que va detrás de una. Ese adaptador todavía no está construido. Esta sección describe la división de capas, no una integración entregada. Cuando se entregue, lo dirá aquí y no antes.
Antes decíamos que no hablábamos A2A. Desde el 6 de agosto de 2026, sí. La frontera expone ahora un extremo A2A y un agent card, y un mensaje por él recorre el mismo camino gobernado — ancla firmada, permiso de un solo uso, el bloqueo nombrando la restricción — y deja el mismo eslabón en la cadena que MCP. Verificado en producción: un reembolso de 500 vuelve como tarea rechazada que nombra el tope; uno de 150 vuelve completado, con su autorización y su effect id. Lo que aún no hemos hecho: apuntar un agente de terceros a él de punta a punta. Es lo siguiente, y lo dirá aquí cuando se haga.
Microsoft, Google Cloud, Amazon Web Services y Check Point son marcas de sus respectivos titulares. Se nombran para describir interoperabilidad. No se implica afiliación, alianza ni respaldo alguno.
Plug-and-play
DiaCroma funciona como servicio alojado. Registras el agente una vez — la misión y las herramientas salen de lo que ya declara, cero clics. Después preguntas por cada paso. Tan fácil como
1 · REGISTRA UNA VEZ (como un CREATE)
2 · GOBIERNA CADA PASO (como un SELECT → veredicto)
SDK completo & Documentación de la API →
Registras y luego POST /step por acción. Devuelve permitir / avisar / bloquear.
Código de salida 0/1/2 = permitir/avisar/bloquear. Entra directo en cualquier pipeline.
Registras el servidor MCP de gobierno y todo lo que pase por ahí queda gobernado, sin tocar una línea de código. Que sea el único camino es un paso más — y lo decimos abajo.
Alcanzable no es inevitable, y no vamos a fingir lo contrario. Una segunda herramienta conectada al mismo sistema rodea cualquier puerta, la nuestra incluida — el motor de cobertura lo detecta y devuelve PARTIAL con boundary_bypassable nombrado. Cerrar esa puerta es trabajo de un administrador, en Microsoft son dos políticas, y te acompañamos en las dos. Con ese paso compras gobierno. Sin él compras un freno, y lo cobramos distinto.
Donde ya viven tus agentes
No tienes que mover tus agentes a ningún sitio. La única pregunta es si sus herramientas pueden apuntar a una URL que tú controlas — y si un administrador puede hacer que sea la única. Esto es dónde está cada plataforma, y cómo lo sabemos.
Hecho en un inquilino real el 6 de agosto de 2026: dada de alta como herramienta MCP, estado Ready. Cerrar los otros caminos son dos políticas — la de conectores para los del catálogo y la de patrón de URL para los personalizados. Hemos visto los controles; todavía no los hemos visto bloquear.
Hecho en un proyecto real el 6 de agosto de 2026. Encaja mejor que Copilot Studio — y no hay control por inquilino sobre a qué extremos llega un agente, así que aquí frenamos más que gobernamos. Los extremos A2A se dan de alta igual; eso es lo siguiente.
Leído en su documentación. Todavía no ejecutado contra un inquilino.
Leído en su documentación. Todavía no ejecutado contra un inquilino.
Está en la lista. Lo dirá aquí cuando lo hayamos hecho, y no antes.
Tu código nos llama. Eso es una puerta que se invoca, no una frontera que no se puede esquivar — y nuestro propio motor de cobertura lo puntúa más bajo a propósito.
La columna que no pone nadie: cómo lo sabemos. Dos las hemos corrido nosotros en un inquilino. Dos sólo las hemos leído. Una no la hemos abierto. Una lista corta que aguanta vale más que una larga que no — y esta tabla se vuelve a comprobar el primer día de cada mes.
Demo en vivo — nada que rellenar, sin correo y sin contraseña
Empieza en un sandbox donde nada se interpone delante de los agentes. La puerta corre y las decisiones son reales — pero el motor de cobertura dice PARTIAL, y dice por qué: la puerta demuestra que corrió, y nadie atestigua que el agente no pueda rodearla. Ese es el estado honesto de un agente delante del cual nadie ha puesto una frontera, y no hay configuración que lo cambie. Luego mira el que sí la tiene.
Verlo funcionando → O ir directo al real, corriendo en su propia red →
Acme Corp no es una maqueta: es una pasarela corriendo en su propia red de Azure, delante de sus propias herramientas de facturación, escribiendo sus decisiones en su propia cadena encadenada por hash. Puedes leer la mitad de la caja — sus decisiones en vivo, directamente de su cadena — y la nuestra, donde sale GOVERNED con sus motivos nombrados. Ninguna de las dos pide credencial, y ni una fila de Acme pasa por nosotros para llegarte.
La demo de arriba y un despliegue real son
el mismo servicio y las mismas llamadas — lo único
que cambia es de quién son los agentes del otro lado. Connect
registra tu primer agente y enseña las tres vías universales para que se vean los
que ya tienes corriendo. Sin llamada comercial.
Esta abre vacía a propósito. No se siembra nada: lo que aparezca serán tus agentes y tus reglas, y empieza honestamente vacía. El sandbox de arriba es otra puerta — nada de lo que hagas allí llega aquí.
Acme sigue siendo nuestro inquilino y nuestra política. Así que además cogimos las transcripciones publicadas de un benchmark independiente — 204 turnos grabados de 13 modelos de primera línea, entre ellos GPT-4o, Claude Sonnet 4, Gemini 2.5 Pro y Grok 3 — y volvimos a pasar cada uno por esta capa. Sin clave de API, sin red, determinista.
Ver la evidencia independiente →Cumplimiento
El Omnibus de IA entró en vigor el 27 de julio de 2026 y llevó las obligaciones de alto riesgo al 2 de diciembre de 2027 — y al 2 de agosto de 2028 para la IA integrada en ciertos productos. Es más tiempo para prepararse, no menos para demostrar, y no te estamos vendiendo una fecha límite. Señalamos tres artículos solo porque describen, casi línea por línea, lo que esta capa ya produce. El artículo 12 pide registro automático de acontecimientos durante la vida del sistema: cada decisión gobernada es una fila de solo-añadir encadenada con SHA-256, y tocar una fila pasada señala el punto exacto donde la cadena se rompe. El artículo 15 pide resistencia a los intentos de alterar el uso o los resultados de un sistema — que es una descripción de la deriva multiturno, y nuestra respuesta es estructural: la misión se firma fuera del agente y la puerta está en el camino de ejecución, no en el prompt. El artículo 13 pide una salida que un responsable de despliegue pueda interpretar: los veredictos son tipados y llevan su motivo, y la reproducción es determinista.
Esto no es un certificado de cumplimiento. Si tu sistema es de alto riesgo según el anexo III lo decide tu asesoría jurídica, no nosotros, y ningún proveedor te hace cumplidor por sí solo. Lo que aportamos es la superficie probatoria que esos artículos exigen.
Cómo cobramos
En esta página todavía no hay lista de precios, y es a propósito. El modelo de abajo es todo lo que hay, y preferimos darte una cifra que podamos sostener a publicar una que luego tengamos que subir. Pídenosla y te llega acotada, con los supuestos escritos al lado.
Un paso gobernado es una llamada. Ese es el contador entero. Ni puestos, ni agentes, ni tokens, ni el tamaño de tus prompts, ni cuántos datos nos mandas. Diez pasos son diez llamadas. Puedes calcular tu factura con tus propios registros antes de hablar con nosotros.
Los cuatro monitores de trayectoria, el gate de admisibilidad, los umbrales autocalibrados y la auditoría recomputable van en cualquier acuerdo. No hay ningún nivel en el que el monitor de deriva esté apagado, ni un extra para encender lo que importa. Cambia el volumen; la capa no.
El precio por paso gobernado baja por tramos según sube tu volumen, cerca de un orden de magnitud entre el tramo más pequeño y el más grande. Gobernar todos los agentes que tienes no debería salir más caro por paso que gobernar uno.
Un precio que te obliga a elegir qué agentes gobiernas ya ha perdido. Todo el argumento de esta página es que la deriva es invisible paso a paso — así que una capa que solo puedes pagar para parte de tu tráfico es una capa que está midiendo la trayectoria equivocada.
| Entrada | Cómo mueve la cifra |
|---|---|
| Pasos gobernados al mes | El único contador. El precio por paso baja según sube el volumen — no se te penaliza por gobernar más flota. |
| Dónde corre | La API alojada (nada que instalar), dentro de tu propia VPC, o en tus instalaciones con el SDK en proceso, licenciado por sede. El gobierno es el mismo en los tres; el coste de operarlo no. |
| Si pones un clasificador en el camino que bloquea | Ese paso paga una llamada a modelo y su latencia. El gate estructural no la paga nunca — decide en microsegundos sin modelo. Tú eliges qué pasos merecen la diferencia. |
| Condiciones del contrato | Acuerdo de tratamiento de datos, ventana de retención, horario de soporte, compromiso de disponibilidad. Cada uno por su línea, nunca metido dentro del precio por paso. |
Arquitectura primero, cifra después. Todo lo de arriba queda cerrado antes de presupuestar, así que el presupuesto no se mueve luego.
Cualquier cifra que demos es neta. Las comisiones de la pasarela de pago y los impuestos aplicables (IVA, retenciones) van aparte y aparecen en su propia línea del presupuesto — nunca absorbidas dentro del precio por paso para que parezca menor.
| Camino | Llamada a modelo | Garantía |
|---|---|---|
| Gate estructural — alcance, topes duros, afirmaciones sin comprobar, comandos destructivos | No | Determinista y reproducible. Ninguna puntuación puede readmitir una acción bloqueada. |
| Canal semántico de deriva — orientativo | Sí, fuera del camino bloqueante | Depende del clasificador. Puede levantar una señal que la capa estructural no vio; nunca puede bajar una que sí vio. |
| Restricción de clasificador declarada — bloquea en el mismo turno | Sí, en el camino bloqueante | Depende del clasificador, y tú firmas qué pasa si el juez se cae: bloquear, avisar, o seguir sin protección — y se reporta como sin protección. |
Cómo se lee la columna del medio. Dice si ese camino tiene que preguntarle a un modelo. No = decide con pertenencia a un conjunto y aritmética, en microsegundos, y siempre da lo mismo. Sí = depende de un modelo: cuesta tiempo y dinero y puede equivocarse, así que sólo ocurre donde tú lo pidas. Y orientativo quiere decir que ese camino avisa pero no bloquea — puede levantar una señal que el gate no vio; nunca puede bajar una que sí vio.
El gate que bloquea nunca espera a un modelo. Un paso ya inadmisible se decide en microsegundos y al juez ni se le llama. Donde declaras una restricción de clasificador, ese paso paga la latencia de tu juez — preferimos escribirlo aquí a que lo descubras en producción.
PIDE LA CIFRA — ÚNETE AL PILOTO
Gratis mientras incorporamos pilotos. Cuéntanos cuántos agentes tienes más o menos y cuántos pasos al mes, y te devolvemos una cifra acotada con los supuestos escritos al lado.
¿Se lo tienes que pasar a alguien que no escribe código? La guía de nueve páginas (PDF) lleva el argumento entero, con las fuentes.
Todos los planes corren sobre la API alojada — una llamada por paso, nada que instalar. El autoalojamiento añade el SDK en proceso dentro de tu propio entorno, licenciado por sede: el mismo gobierno, sin salto de red.
Por defecto el rastro de auditoría registra resúmenes, no los prompts en crudo ni los datos de tu agente. Hay despliegue en tus instalaciones y acuerdo de tratamiento de datos para compradores regulados.
El mecanismo de trayectoria está en trámite de patente (US 19/640,556) y verificado contra el núcleo de producción — no es una promesa de diapositiva.