un producto Continentix · en desarrollo

Cada acción destructiva necesita un segundo dispositivo.

Valtrix es un plano de control para infraestructura virtual: tu propio hardware y la capacidad alquilada bajo un mismo techo. El trabajo rutinario sigue siendo rápido. Borrar una máquina, rotar credenciales del proveedor o exportar el inventario se detiene y espera una aprobación criptográfica desde un dispositivo que no es aquel en el que estás trabajando.

Por qué un segundo dispositivo

Una consola en la nube es un único punto de fallo total. Una sesión robada, un portátil comprometido, un comando equivocado — y toda la flota desaparece, incluidas las copias de seguridad que vivían en la misma cuenta. Valtrix asume que el dispositivo del administrador acabará comprometido y diseña a partir de ahí, en lugar de confiar en que no ocurra.

Una sesión robada no basta

Un atacante con acceso total al dispositivo de control puede listar, arrancar y reiniciar máquinas. No puede borrar un nodo, tocar las credenciales del proveedor ni exportar el inventario: eso exige una firma de una clave que nunca sale del dispositivo guardián.

Los errores reciben una pausa

La misma puerta detiene la versión humana del problema: el identificador equivocado a las dos de la madrugada. La pantalla de aprobación muestra cliente, proyecto, nodo e IP antes de destruir nada.

El borrado no es inmediato

Toda operación destructiva escribe antes una copia protegida, con su propia retención. Un borrado aprobado y ejecutado sigue siendo reversible durante días, no desaparece en cuanto la API devuelve 200.

Tres dispositivos, tres papeles

La separación es física, no una casilla de permisos. Cada dispositivo guarda una clave distinta con un propósito distinto, y ninguno puede concederse en silencio los derechos de otro.

Dispositivo A — Control

Operación diaria

La máquina desde la que realmente trabajas: inventario, aprovisionamiento, red, facturación, monitorización.

  • No cambia la política de seguridad por su cuenta
  • No registra otro dispositivo de confianza
  • No exporta datos en bloque
Dispositivo B — Guardián

Aprobación de acciones críticas

Un teléfono aparte cuya clave de firma se genera dentro del elemento seguro y no se puede exportar ni clonar.

  • Aprueba o rechaza, con todo el contexto a la vista
  • Puede congelar toda la plataforma (modo incidente)
  • Nunca recibe datos de clientes ni secretos ajenos a la decisión
Dispositivo C — Recuperación

Se usa una vez y desaparece

Para el día en que se pierdan los otros dos. Autoriza el nuevo registro y después se desautoriza solo.

  • Sin derechos permanentes ni presencia diaria
  • La recuperación es en sí un evento crítico y registrado
  • Dispara la rotación de todas las claves derivadas

Qué ocurre cuando pulsas borrar

Dos caminos por el mismo motor. La política decide cuál toma cada acción, y la política es un único lugar central y auditable, no una condición repartida por los manejadores.

Acción rutinaria — arrancar, parar, reiniciar

1
Petición desde el dispositivo ASesión autenticada, clave de dispositivo ligada al hardware.
2
Evaluación de políticaNo es crítica y no hay modo incidente → permitida.
3
El aprovisionador ejecutaIdempotente, con reintentos y máquina de estados.
4
RegistradoActor, dispositivo, recurso, resultado — encadenado por hash.

Acción crítica — borrar, credenciales, exportar

1
Petición desde el dispositivo AMismo punto de entrada, veredicto distinto.
2
La política exige al guardiánAcción, actor, recurso, nonce y caducidad quedan unidos en un solo mensaje.
3
El guardián decideEl dispositivo B muestra el objetivo real y firma — o rechaza. La clave no sale del elemento seguro.
4
Firma verificada, repetición rechazadaEl nonce se quema; una aprobación caducada o reutilizada no vale nada.
5
Copia protegida y después ejecutarLo destructivo va precedido de una copia que no se borra por calendario.

Qué gestiona

Un único inventario sobre tu propio hardware y la capacidad alquilada, con la API del proveedor oculta tras un modelo de dominio en lugar de filtrarse a la lógica de negocio.

Tus propios nodosCiclo de vida de las máquinas, almacenamiento, snapshots, migración y colocación en nodos sobre hardware propio — con credenciales de mínimo privilegio, nunca root.
Capacidad alquiladaServidores, volúmenes, cortafuegos, balanceadores, redes, IPs primarias y flotantes, imágenes, rescate y DNS inverso en los proveedores que alquilas.
Red e IPAMAsignación de IPv4 e IPv6 con estado explícito por dirección, segmentos por inquilino, política de cortafuegos y DNS.
Almacenamiento y copiasVolúmenes, snapshots, copias incrementales, simulacros de restauración y la copia obligatoria previa al borrado.
PlanificadorColocación por capacidad real, tipo de almacenamiento, afinidad y estado de mantenimiento, no solo por RAM libre.
$
FacturaciónPlanes, pedidos, facturas, consumo y suspensión ligados al ciclo de vida del recurso, sin acceso a las credenciales del proveedor.
RustAxumPostgreSQLApp guardián en FlutterEd25519WebAuthnOpenTelemetry

Qué se garantiza, y frente a qué

Cada línea nombra el ataque o el fallo que aborda. Nada se describe aquí como «inviolable»: esa palabra es una afirmación de marketing, no de ingeniería.

1
Auditoría a prueba de manipulaciónCada registro lleva el hash del anterior, y la cabeza de la cadena se firma y se publica fuera de la plataforma. Reescribir la historia dentro de la base de datos se vuelve detectable desde fuera.
2
Aprobaciones sin repeticiónUna aprobación une acción, actor, recurso, nonce y una caducidad corta. El tráfico capturado no se puede reproducir para provocar un segundo borrado.
3
Mínimo privilegio entre serviciosLa facturación no tiene camino hasta el hipervisor; la monitorización no puede cambiar una máquina; la API web nunca guarda credenciales root del proveedor.
4
El plano de control fuera del camino de datosEl tráfico de clientes nunca pasa por Valtrix, y la máquina que ejecuta Valtrix no forma parte del conjunto que gestiona.
5
Modo incidenteUn interruptor —manual o activado por detección de anomalías— hace que toda operación, incluso un reinicio, requiera la aprobación del guardián.
6
Recuperación ensayadaLa pérdida de un dispositivo, de un nodo y del propio plano de control tienen cada una su procedimiento escrito y probado. Una copia que nunca se restauró no cuenta como copia.

Estado de desarrollo

Valtrix está en desarrollo activo y no acepta clientes. Esta página enumera lo que está realmente escrito y funcionando, no lo planeado: la hoja de ruta de abajo es honesta sobre la diferencia.

1
CimientosWorkspace de Rust, configuración, PostgreSQL, migraciones, identidad, sesiones, bus de eventos y log de auditoría encadenado por hash.
hecho
2
Núcleo de seguridadMotor de políticas, peticiones de acción crítica, aprobación y rechazo del guardián, verificación de firmas Ed25519, API HTTP y ejemplo de aprobación de extremo a extremo.
hecho
3
ProveedoresAbstracción de proveedores, drivers para nodos propios y capacidad alquilada con credenciales de mínimo privilegio, inventario de nodos y planificador.
en curso
4
Ciclo de vida del VPSAprovisionamiento, imágenes, red, IPAM, almacenamiento, snapshots y copia obligatoria previa al borrado.
siguiente
5
Consola y facturaciónConsola del operador, consola del cliente, planes, facturas, pagos y suspensión.
planeado
6
Fiabilidad y endurecimientoReconciliación, recuperación ante desastres, simulacros de restauración, pruebas de penetración y revisión criptográfica.
planeado
Esto no es una oferta de hosting. Valtrix gestiona hoy la infraestructura de su propio autor. No hay registro, ni prueba gratuita, ni API pública. Cuando eso cambie, cambiará aquí primero.