1. Qué significa la gobernanza “pci dss ai” en el gateway
El pack de PCI DSS (pci_dss, PCI DSS 4.0) mapea los requisitos del estándar
a controles vivos del gateway. Como cada pack de
cumplimiento, instalarlo materializa
políticas reales y editables de Guardrail y
Firewall en tu espacio de trabajo — no agrega un nuevo
motor de runtime. Tres controles aplicables hacen el trabajo de datos de titulares
de tarjeta:
Datos de titulares de tarjeta (PAN) — bloqueo de guardrail
Datos de titulares de tarjeta (PAN) — bloqueo de guardrail
pci.pan_block (PCI DSS Req 3.4, hacer el PAN ilegible) bloquea los
números de tarjeta validados por Luhn en los prompts antes de que lleguen al
modelo, y los empareja con instrumentos de enrutamiento bancario — IBANs y
códigos SWIFT/BIC — protegidos por su palabra de contexto literal para que una
factura o id de seguimiento en mayúsculas que solo comparte la forma
estructural no se rechace falsamente. La detección de PAN cabalga sobre la
entidad de PII credit_card, así que la
verificación Luhn está integrada.Sin secretos en el tráfico — Secrets Blocker
Sin secretos en el tráfico — Secrets Blocker
pci.secret_hygiene (PCI DSS Req 8.3, criptografía fuerte para
credenciales) bloquea las claves API y privadas para que no transiten el
gateway, así que una credencial no puede filtrarse en un prompt o respuesta.
Este es el guardrail Secrets Blocker — el mismo control que atrapa secretos en
cada solicitud.Restringir herramientas peligrosas — deny de firewall
Restringir herramientas peligrosas — deny de firewall
pci.dangerous_tools (PCI DSS Req 2.2, configuraciones seguras) es una
regla de firewall que deniega las llamadas a
herramienta de clase shell y exec en cada convención de nombres — tanto en las
superficies inbound como MCP — así que un agente no puede ejecutar un comando
destructivo que toque datos de titulares de tarjeta. Todo lo demás se queda en
el valor audit por defecto de la política.Dos cláusulas más se envían con el framework pero están marcadas como
organizativas: mantener una política de seguridad de la información (Req 12.1)
y restringir el acceso físico a los datos de titulares de tarjeta (Req 9). Esos
son controles de personas-y-procesos que un proxy nunca puede aplicar — el reporte
las divulga como atestadas o como huecos, no como cobertura automatizada. La
honestidad es el punto.
2. Instala el pack de PCI DSS — un ejemplo concreto
La configuración de cumplimiento usa tu sesión de consola, nunca una clave de relaysk-orca-…. Navegar el catálogo y revisar la preparación son gratis para
cualquier Member del espacio de trabajo; instalar es una acción de
Admin del espacio de trabajo en un plan de pago, restringida del lado del
servidor en ambos sentidos.
Abre el pack de PCI DSS
En la consola del espacio de trabajo, ve a Compliance → Catalog y abre
PCI DSS 4.0 (vive bajo la categoría financial). Cada control lista su
plano, su requisito y un enlace profundo a la biblioteca oficial de documentos
del PCI SSC.
Instala en modo observe
Como Admin del espacio de trabajo en un plan de pago, haz clic en
Install. El pack se materializa de inmediato en modo observe — el
guardrail marca en vez de bloquear, el firewall se ejecuta en shadow — así que
recopilas evidencia de “lo-habría-bloqueado” contra el tráfico real primero.
Observa, luego ponlo en marcha
Deja que los controles en shadow acumulen coincidencias, revísalas, luego pon
el pack en marcha para activar las acciones declaradas de block / deny.
Ver Observar vs aplicar.
mode: observe, y los guardrail_id y
firewall_policy_id de las dos políticas materializadas para que puedas abrirlas
de inmediato.
3. La frontera honesta — el CDE es tuyo
Un programa de PCI es mucho más que un filtro de redacción. El gateway cubre los controles que un plano de datos puede aplicar realmente; todo lo demás se queda con tu organización. Aquí está la división, trazada de la misma manera que el mapa de responsabilidad compartida:| Área de control | El gateway aplica | Tu organización posee |
|---|---|---|
| PAN en el tráfico | Bloquear PANs verificados por Luhn, IBAN, SWIFT/BIC en prompts | Acotar qué campos son datos de titulares de tarjeta |
| Secretos de tarjeta | Bloquear claves API / privadas que transitan el gateway | Custodia de claves fuera de la ruta del gateway |
| Herramientas peligrosas | Denegar llamadas shell / exec cerca del CDE | Asegurar las herramientas que saltan el gateway |
| CDE y política | — (divulgado como atestado / hueco) | Segmentación; acceso físico; la política de InfoSec |
4. Demuéstralo — evidencia firmada y estampada por región
Una vez que el pack está en marcha, genera un reporte de PCI DSS. Los reportes están firmados con Ed25519 y estampados con SHA-256, exportables como CSV / JSON / PDF, y verificables públicamente — un evaluador puede confirmar la autenticidad de un reporte sin un inicio de sesión. Cada fila rastrea un requisito hasta la política exacta de guardrail o firewall que la aplica y las coincidencias que produjo durante el período; las dos cláusulas organizativas se renderizan como huecos divulgados o atestaciones del dueño. También declaras una región de residencia de datos para el artefacto del reporte (us / eu / uk / ap / cn / global) — los reportes firmados se
almacenan y se sirven solo bajo tu región declarada, y una lectura entre regiones
se retiene. Esto estampa el artefacto de evidencia, no la geografía de la
inferencia.
Instalar un pack y ponerlo en marcha requieren Admin del espacio de trabajo en
un plan de pago, aplicado del lado del servidor. La generación de reportes es
de Admin (plan gratuito: un PDF; CSV/JSON y reportes adicionales son de pago);
establecer la residencia está restringido a Admin. Navegar el catálogo y revisar
la preparación siguen siendo gratis. Ver Restricciones por
plan.
5. Dónde ir a continuación
Instalar un pack
El flujo de instalación completo — selección de controles, modo observe y
activación.
Reporte firmado
Qué contiene el reporte de evidencia de PCI DSS firmado con Ed25519.
Verificar un reporte
Cómo un evaluador confirma que un reporte es auténtico sin un inicio de sesión.
Referencia de Guardrails
El plano de contenido que el pack materializa — entidades de PII, Secrets
Blocker, acciones.
Llamadas a herramienta peligrosas
La amenaza contra la que defiende el control de firewall.
Residencia de datos
Declarar la región bajo la que se almacena y sirve tu evidencia firmada.
