Seguridad

Seguridad y transparencia.

Termal OS tiene las llaves de tus servidores, así que la confianza es el producto. Esto es exactamente lo que hace con tus credenciales y tus datos, y lo que puedes comprobar por ti mismo.

El modelo, en una línea

Local primero y sin agente. Termal OS es una aplicación de escritorio que se ejecuta en tu equipo y se conecta a tus servidores por SSH a secas. No hay ninguna nube en medio: las credenciales de tus servidores se cifran en local y nunca se nos envían, y en tus servidores no se instala nada. Una cuenta de termalos.com sirve únicamente para emitir y validar tu licencia.

Nada de esto es un atajo de marketing: cada afirmación de más abajo se corresponde con el funcionamiento real de la aplicación y con cosas que puedes confirmar tú (mira el tráfico de red, inspecciona tus servidores, lee los paquetes).

Tus credenciales nunca salen de tu equipo

Las contraseñas SSH, las claves privadas y sus frases de contraseña -y la clave de API de tu proveedor de IA- se cifran en reposo con AES-256-GCM, en una base de datos SQLite local que vive en tu ordenador. Nada de eso se guarda en nuestros servidores ni se transmite a ellos.

La clave de cifrado funciona en uno de dos modos:

  • Por defecto (clave de dispositivo). Se genera una clave aleatoria de 256 bits la primera vez que abres la aplicación, se escribe en tu carpeta de datos de usuario con permisos solo para el propietario, y nunca se transmite. Cifra el almacén de credenciales de ese equipo.
  • Contraseña maestra opcional. Si la activas, la clave se deriva de tu contraseña con scrypt y se mantiene solo en memoria: nunca toca el disco. La aplicación arranca bloqueada y sigue bloqueada hasta que la desbloqueas.

En el modo por defecto, la clave de dispositivo está en la misma máquina que la base de datos (protegida por permisos de archivo), lo cual protege frente a alguien que consiga leer el archivo de la base de datos por su cuenta, pero no frente a un atacante que ya controle tu sesión del sistema. El modo con contraseña maestra cierra ese caso: sin ninguna clave en reposo, el almacén es ilegible sin tu contraseña.

Qué sale realmente de tu equipo

Hacia nuestra infraestructura, la aplicación hace exactamente tres tipos de petición, y ninguna más:

  • Inicio de sesión: tu correo y tu contraseña, enviados una vez para entrar.
  • Renovación de la licencia: más o menos una vez al día, un token de sesión más un identificador de instalación, el nombre de tu sistema y la versión de la aplicación. El servidor devuelve un token de licencia firmado criptográficamente (RSA-2048 / SHA-256), que la aplicación puede verificar sin conexión durante 14 días.
  • Comprobación de versión: una simple lectura de un pequeño manifiesto de versión en nuestra CDN, para avisarte cuando salga una compilación nueva. No se envía ningún dato personal.

El identificador de instalación es un identificador aleatorio guardado en local, no una huella del hardware de tu máquina. Todo lo demás con lo que habla la aplicación es tuyo: tus servidores (por SSH) y, si activas el copiloto, tu propio proveedor de IA.

Sin telemetría. Termal OS se distribuye sin analítica, sin informes de fallos y sin seguimiento de uso. Ninguna métrica de servidor, nombre de máquina o comando sale jamás de tu equipo.

El copiloto de IA: tu clave, tu proveedor

El copiloto está desactivado por defecto. Cuando lo activas, tu pregunta y una instantánea compacta del servidor van directamente al proveedor de IA que hayas elegido (Anthropic, o cualquier endpoint compatible con OpenAI), autenticadas con tu propia clave de API. Nosotros nunca estamos en medio y no revendemos nada.

Para que sepas exactamente qué se comparte, esa instantánea contiene: el sistema y los entornos de ejecución detectados, las métricas en vivo, los nombres de los sitios alojados y las alertas activas, además de tus mensajes recientes en esa conversación. No incluye tus credenciales.

Y nada se ejecuta por su cuenta: el copiloto propone comandos, cada uno con un botón Ejecutar, y un comando solo se ejecuta por SSH cuando haces clic tú. Las instrucciones del sistema lo orientan hacia diagnósticos de solo lectura y le obligan a avisar antes de cualquier comando destructivo.

Sin agente por diseño

Termal OS no instala nada en tus servidores: ni agente, ni demonio, ni proceso en segundo plano, ni tarea de cron. La supervisión funciona ejecutando por SSH comandos de shell corrientes y de solo lectura (los mismos que escribirías tú: ps, df, free…). Lo único que se escribe alguna vez en un servidor es una transferencia de archivos que inicias tú desde el gestor de archivos. No hace falta root: la aplicación trabaja con los permisos de tu propio usuario SSH.

El servidor local no es una puerta abierta

Por dentro, la aplicación levanta un pequeño servidor en tu propia máquina. Está protegido por un secreto que se regenera en cada arranque y se entrega solo a la aplicación de escritorio: cualquier petición que no lo lleve -desde otro navegador, o desde otro proceso de tu ordenador- se rechaza. El servidor local es para la aplicación, no para la red.

Actualizaciones y firma de código

La aplicación te avisa dentro de la propia interfaz cuando hay una versión nueva, y la instalas cuando te venga bien. No hay actualizaciones silenciosas.

Con franqueza: las compilaciones de Windows y macOS todavía no están firmadas, y precisamente por eso las actualizaciones binarias automáticas están desactivadas a propósito en esas plataformas. Enviar una actualización automática sin firmar a una aplicación que guarda tus credenciales SSH es un riesgo que no vamos a asumir; tú descargas las compilaciones -firmadas o no- sabiendo lo que haces, desde esta web, y actualizas cuando tú decides. En Linux, el Snap pasa la revisión de la Snap Store y se ejecuta en un espacio aislado.

Los certificados de firma de código cuestan un dinero que este proyecto todavía no tiene. Quienes lo apoyan cambian eso: cualquier donación desbloquea una licencia Lifetime Pro, y es lo que financia la firma y la publicación en las tiendas. Esa es la razón honesta de que exista la petición.

Código cerrado, sin rodeos

Termal OS es un producto de pago y propietario, así que la aplicación en sí es de código cerrado; no vamos a fingir lo contrario. Lo que eso significa, dicho claramente:

  • Lo que sí es abierto: el SDK de Termal Studio tiene licencia MIT, en termalos-sdk.
  • Lo que puedes comprobar de todos modos: pon la aplicación detrás de un proxy y mira su tráfico; solo verás las llamadas que aparecen más arriba. Revisa tus servidores; no encontrarás ningún agente. Es SSH a secas, y no necesita root.

La confianza en una aplicación cerrada se gana con un comportamiento que puedas observar, no con una promesa. Esta página describe el comportamiento; lo demás es comprobable.

Informar de un problema de seguridad

¿Has encontrado algo? Cuéntanoslo en privado, no en una incidencia pública. Consulta nuestra política de seguridad, o escribe a [email protected]. Los avisos son bienvenidos y se responden.

¿Dudas sobre cualquiera de estos puntos? Escribe a [email protected]: las preguntas de seguridad reciben una respuesta de verdad, no una evasiva.