GARANTÍA DE INGENIERÍA
Garantía de ingeniería de seguridad de Lira RDP Security
La seguridad se trata como una propiedad verificable de ingeniería de Lira: se integra en los límites de cada cliente, las comunicaciones del agente, la autenticación, las versiones y la supervisión, y se valida mediante pruebas repetibles.
Evidencias revisadas el 26 de agosto de 2026
Resumen de garantía de seguridad
- Pruebas internas guiadas por OWASPLos riesgos y controles aplicables se evalúan con las orientaciones de OWASP.
- 502 superadasSe superaron 502 pruebas de seguridad y regresión backend; también se superó una prueba separada de inicio de sesión directo PostgreSQL RLS en un entorno desechable
- 6/6Los artefactos firmados de Windows del agente 2.7.31 se verificaron con Authenticode.
- Aislamiento de clientesLa autorización de la API y las protecciones de base de datos aplican los límites de cada organización.
- Canal iniciado por el agenteEl canal normal del agente inicia conexiones HTTPS/WSS salientes protegidas y no requiere un puerto de administración entrante. WinRM opcional es una vía separada de diagnóstico y recuperación.
Metodología de garantía de seguridad
Vyvick utiliza OWASP Top 10 como referencia de riesgos y las disposiciones aplicables de OWASP Application Security Verification Standard como guía estructurada. La aplicabilidad se evalúa por separado para el portal, la API, el agente de Windows, Credential Provider y la infraestructura de producción.
Se trata de autoevaluaciones internas, no de una certificación, aprobación, acreditación ni verificación independiente de OWASP. No se afirma un nivel ASVS, una prueba de penetración independiente, SOC 2 ni ISO 27001 sin evidencia documental.
OWASP Top 10 — proyecto oficial · OWASP ASVS — proyecto oficial
Estado de la evaluación
La tabla indica el estado de la evidencia. «Probado internamente» significa que el equipo de Vyvick ejecutó pruebas repetibles para el alcance indicado; no es una certificación independiente ni significa que se hayan eliminado todos los riesgos posibles.
| Área | Estado | Evidencia |
| Autenticación | Probado internamente | Pruebas de contraseñas, MFA, protección contra repetición, límites y recuperación de acceso. |
|---|
| Gestión de sesiones | Probado internamente | Cookies seguras, CSRF, versionado, revocación y caducidad de sesiones. |
|---|
| Control de acceso | Probado internamente | Pruebas de organizaciones, funciones, grupos, servidores, propiedad y denegación entre clientes. |
|---|
| Seguridad de API | Probado internamente | Autorización, identidad del agente, validación de entradas, límites y gestión de errores. |
|---|
| Controles criptográficos | Implementación revisada | TLS, hash de contraseñas y tokens de un solo uso; las contraseñas en cola para operaciones de gestión de usuarios locales se cifran mientras están pendientes y se eliminan tras completarse, fallar o caducar. |
|---|
| Registro y supervisión | Probado internamente | Auditoría, estado de ingestión, alertas operativas y tratamiento de eventos de seguridad. |
|---|
| Seguridad del agente | Versión del agente verificada | Canal saliente, registro limitado, artefactos firmados y verificación de actualizaciones. |
|---|
| Dependencias | Auditoría automatizada de dependencias | npm audit del frontend y pip-audit del backend se revisaron el 26 de agosto de 2026 sin hallazgos conocidos de dependencias. |
Modelo de seguridad del agente Lira
El agente es un servicio privilegiado de Windows porque debe leer registros protegidos y ejecutar acciones administrativas expresamente autorizadas.
- El agente inicia tráfico HTTPS/WSS saliente; la red del cliente no necesita un puerto entrante de administración.
- El registro y la comunicación utilizan identidad limitada del agente y validación de propiedad de la organización.
- Los paquetes de versión y el Credential Provider nativo están firmados. Antes de instalar, el paquete se compara con los metadatos SHA-256 publicados.
- Las contraseñas de Windows/RDP no se envían ni almacenan en el portal. La validación permanece en el servidor Windows.
- Si la nube no está disponible, la telemetría y los comandos se pausan; MFA sigue la política fail-open o fail-closed configurada.
Autenticación y acceso
La identidad y la autorización se aplican a la sesión y a cada objeto.
- Se prueban MFA del portal, limitación de contraseñas, consumo único de desafíos y revocación de sesiones.
- RBAC se combina con el ámbito de organización, grupo, servidor y propiedad.
- Las comprobaciones de registro e identidad impiden reasignaciones silenciosas entre clientes.
- Las acciones administrativas sensibles generan registros de auditoría.
Cifrado y secretos
Los controles criptográficos se aplican a los flujos y secretos que los requieren.
- El portal público y el agente utilizan HTTPS/TLS.
- Las contraseñas se conservan mediante hash unidireccional; no se guardan contraseñas del portal en texto claro.
- Los secretos de producción pueden obtenerse de OpenBao y la configuración falla de forma segura si faltan claves obligatorias.
- Las contraseñas en cola para operaciones de gestión de usuarios locales se cifran mientras están pendientes y se eliminan tras completarse, fallar o caducar.
Aislamiento de clientes
Para MSP y múltiples clientes, Lira combina autorización de aplicación con defensa adicional en la base de datos.
- Cada solicitud resuelve el ámbito de organización antes de leer o modificar recursos.
- Las operaciones de API validan la función y el acceso al servidor concreto.
- PostgreSQL RLS complementa la autorización de aplicación y no es el único límite entre clientes.
- Cambiar únicamente un identificador de organización, servidor u objeto no concede acceso a recursos de otro cliente.
- Las pruebas cubren acceso entre clientes, ámbito vacío, herencia de grupos y permisos directos.
Desarrollo y operación seguros
La validación de seguridad forma parte del ciclo habitual de desarrollo y publicación.
- Las pruebas backend cubren autenticación, autorización, aislamiento, CSRF, secretos, identidad del agente y remediación.
- Antes de aceptar una versión se realizan la compilación de producción y pruebas de rutas autenticadas en navegador.
- npm audit del frontend y pip-audit del backend se revisaron el 26 de agosto de 2026 sin hallazgos conocidos de dependencias.
- Los problemas corregidos reciben pruebas de regresión cuando es técnicamente aplicable.
Supervisión, auditoría y respuesta
La evidencia operativa facilita la investigación, la responsabilidad y la recuperación controlada.
- Los resultados de autenticación, el estado de los agentes, los bloqueos IP y los eventos de seguridad se consolidan en el portal.
- Los cambios administrativos y las acciones remotas generan registros de auditoría con actor, destino, resultado y contexto temporal.
- Los comandos fallidos o demorados permanecen visibles para diagnóstico y no se presentan como completados.
- Las incidencias de seguridad pueden comunicarse por el canal de soporte documentado y analizarse con la evidencia operativa conservada.
Base de ingeniería verificada — 26 de agosto de 2026
Esta evidencia de ingeniería fechada se presenta separada de la autoevaluación basada en OWASP.
Son resultados de 502 pruebas de seguridad y regresión del producto Vyvick. No representan controles OWASP ASVS, una evaluación de OWASP, una certificación ni una prueba de penetración independiente.
Evidencias revisadas el 26 de agosto de 2026
LIRA RDP✓SUPERADOREVISIÓN INTERNA
2026-08-26
502 superadasPruebas de seguridad y regresión del backendLa integración opcional no formó parte de esta suite; se superó una prueba separada de inicio de sesión directo PostgreSQL RLS en un entorno desechable
6/6Artefactos de versión con firmas Authenticode verificadasAgente 2.7.31: instalador MSI, script de instalación, EXE/DLL del agente, EXE del actualizador y DLL del Credential Provider
453Paquetes de dependencias frontend comprobadosVulnerabilidades conocidas encontradas: 0
Verificación interna respaldada por el repositorio; no es una prueba de penetración independiente ni una certificación.
MEDIDO EN EL PRIMER PILOTO
Resultados del primer piloto de Lira
Mediciones anonimizadas del primer piloto de Lira. Demuestran carga operativa real sin exponer clientes, hosts, cuentas ni direcciones de origen.
Preguntas de seguridad
¿Vyvick está certificada por OWASP?
No. OWASP no certifica ni respalda a Vyvick. Sus orientaciones se utilizan en un proceso interno de autoevaluación de seguridad.
¿Lira ha completado una prueba de penetración independiente?
Actualmente no se publica esa afirmación. Cuando exista una evaluación externa, se indicarán claramente su alcance y fecha.
¿El agente requiere privilegios administrativos?
Sí. El servicio necesita permisos para leer registros protegidos y ejecutar operaciones configuradas. Los comandos están limitados y auditados.
¿Lira almacena contraseñas de Windows o RDP?
No. No se transmiten ni almacenan en el portal. Credential Provider y la validación de Windows permanecen en el servidor protegido.
¿Puede un cliente acceder a servidores de otro?
Los identificadores de cliente, la autorización por objeto, RBAC, la validación de propiedad y las protecciones por fila aplican los límites.
¿Qué ocurre si Lira no está disponible temporalmente?
La telemetría y los comandos se reanudan al recuperar la conexión. MFA sigue la política fail-open o fail-closed de la organización.
Informar de una vulnerabilidad de seguridad
Si cree haber descubierto una vulnerabilidad en Vyvick o Lira, utilice el canal protegido de soporte y evite divulgarla públicamente hasta que podamos investigarla y corregirla.
Volver a la descripción del producto →