Cada acción destructiva necesita un segundo dispositivo.
Valtrix es un plano de control para infraestructura virtual: tu propio hardware y la capacidad alquilada bajo un mismo techo. El trabajo rutinario sigue siendo rápido. Borrar una máquina, rotar credenciales del proveedor o exportar el inventario se detiene y espera una aprobación criptográfica desde un dispositivo que no es aquel en el que estás trabajando.
Por qué un segundo dispositivo
Una consola en la nube es un único punto de fallo total. Una sesión robada, un portátil comprometido, un comando equivocado — y toda la flota desaparece, incluidas las copias de seguridad que vivían en la misma cuenta. Valtrix asume que el dispositivo del administrador acabará comprometido y diseña a partir de ahí, en lugar de confiar en que no ocurra.
Una sesión robada no basta
Un atacante con acceso total al dispositivo de control puede listar, arrancar y reiniciar máquinas. No puede borrar un nodo, tocar las credenciales del proveedor ni exportar el inventario: eso exige una firma de una clave que nunca sale del dispositivo guardián.
Los errores reciben una pausa
La misma puerta detiene la versión humana del problema: el identificador equivocado a las dos de la madrugada. La pantalla de aprobación muestra cliente, proyecto, nodo e IP antes de destruir nada.
El borrado no es inmediato
Toda operación destructiva escribe antes una copia protegida, con su propia retención. Un borrado aprobado y ejecutado sigue siendo reversible durante días, no desaparece en cuanto la API devuelve 200.
Tres dispositivos, tres papeles
La separación es física, no una casilla de permisos. Cada dispositivo guarda una clave distinta con un propósito distinto, y ninguno puede concederse en silencio los derechos de otro.
Operación diaria
La máquina desde la que realmente trabajas: inventario, aprovisionamiento, red, facturación, monitorización.
- No cambia la política de seguridad por su cuenta
- No registra otro dispositivo de confianza
- No exporta datos en bloque
Aprobación de acciones críticas
Un teléfono aparte cuya clave de firma se genera dentro del elemento seguro y no se puede exportar ni clonar.
- Aprueba o rechaza, con todo el contexto a la vista
- Puede congelar toda la plataforma (modo incidente)
- Nunca recibe datos de clientes ni secretos ajenos a la decisión
Se usa una vez y desaparece
Para el día en que se pierdan los otros dos. Autoriza el nuevo registro y después se desautoriza solo.
- Sin derechos permanentes ni presencia diaria
- La recuperación es en sí un evento crítico y registrado
- Dispara la rotación de todas las claves derivadas
Qué ocurre cuando pulsas borrar
Dos caminos por el mismo motor. La política decide cuál toma cada acción, y la política es un único lugar central y auditable, no una condición repartida por los manejadores.
Acción rutinaria — arrancar, parar, reiniciar
Acción crítica — borrar, credenciales, exportar
Qué gestiona
Un único inventario sobre tu propio hardware y la capacidad alquilada, con la API del proveedor oculta tras un modelo de dominio en lugar de filtrarse a la lógica de negocio.
Qué se garantiza, y frente a qué
Cada línea nombra el ataque o el fallo que aborda. Nada se describe aquí como «inviolable»: esa palabra es una afirmación de marketing, no de ingeniería.
Estado de desarrollo
Valtrix está en desarrollo activo y no acepta clientes. Esta página enumera lo que está realmente escrito y funcionando, no lo planeado: la hoja de ruta de abajo es honesta sobre la diferencia.