soberanía · ejecución local
Tus datos no salen. Punto.
Ningún puerto abierto hacia internet. Credenciales que se quedan en tu equipo. Cada agente con permiso propio y revocable.

la nube, adentro
Tu oficina es la nube.
No la de un tercero: la que corre en tu cuarto, en tu propio equipo. Lo que entra ahí se queda ahí — no sale a que lo guarde alguien más, y sigue estando ahí el día que dejes de pagarnos.
las credenciales que ningún saas debería pedirte
Hay llaves que no se prestan.
La pregunta no es si confías en el proveedor. Es si el proveedor debería estar en posición de que le tengas que confiar.
Tu e.firma
La llave con la que el SAT te identifica. Ningún SaaS debería pedírtela, y aquí no sale de tu equipo.
Los accesos a banca
Para conciliar hace falta leer movimientos. Leerlos desde tu máquina y subirlos a un servidor ajeno no es lo mismo.
Las cuentas de tus clientes
Cuando administras cuentas ajenas, las credenciales no son tuyas para prestarlas a un tercero.
El material que no puede salir
Contratos, expedientes, video sin publicar. Hay cuentas que se pierden sólo por no poder contestar dónde vive el archivo.
cómo funciona sin exponerte
Ningún puerto abierto hacia internet.
Exponer un equipo a internet para poder administrarlo es el error que se paga caro. Aquí no hace falta.
01
El agente marca hacia afuera
La conexión la abre tu equipo hacia nosotros, no al revés. No hay nada escuchando del lado de tu red.
02
Nada entra sin sesión
Sin esa conexión ya establecida no existe una puerta que tocar. No hay IP que publicar ni firewall que abrir.
03
Cada agente con su token
El permiso es por agente y por alcance. Se revoca uno sin tocar a los demás, y sin reinstalar nada.
1 · Instalar
brew install neidigital/lexguard/lexguard-agentUna sola vez por máquina. macOS o Linux, con Homebrew.
2 · Apuntarlo a tu cuenta
lexguard-agent config set addr "lexguard.app/api/infrastructure/agent/TU_TOKEN"El token de instalación se genera desde tu cuenta y se muestra una sola vez.
3 · Dejarlo corriendo
brew services start lexguard-agentArranca solo al encender el equipo.
Para desinstalarlo, dos comandos más:brew services stop lexguard-agent ybrew uninstall lexguard-agent. No queda nada corriendo, nada que cancelar por teléfono y nada que pedirnos por correo.
cómo se expone lo que corre
Tú decides quién puede llegar, y por dónde.
El panel de administración siempre vive en lexguard.app/app. Pero un sitio que corre en tu equipo —el portal de un cliente, un tablero interno— se publica como tú quieras, y esa decisión es por herramienta, no por cuenta.
cloudflare tunnel
Tu propio dominio
El portal responde en el dominio que tú elijas, con certificado y con la autenticación de Cloudflare enfrente. Es la opción para lo que ve un cliente.
ngrok
Una dirección pública, ya
Sin tocar DNS ni esperar propagación. Sirve para enseñar algo hoy y apagarlo mañana, o mientras decides el dominio definitivo.
tailscale
Sólo para los tuyos
No se publica en internet: existe únicamente dentro de tu red privada. Es la opción para herramientas internas y material que no debe ser alcanzable desde fuera.
En los tres casos la conexión la abre tu equipo hacia afuera. Ninguna de las tres necesita que abras un puerto hacia internet ni que publiques la IP de tu red.
la calculadora
Paga la luz, no los tokens.
El costo por mensaje es un medidor: sube cada vez que creces. El costo fijo no. Pon tus números —todos los supuestos son editables— y mira dónde se cruzan las dos curvas.
por mensaje, al mes
—
fijo con lexguard, al mes
—
el veredicto
Ajusta los campos para ver el cruce.
cuándo no nos contrates
Hay un volumen debajo del cual esto no tiene sentido.
Si mandas pocos mensajes al mes y tu material puede vivir en la nube de cualquiera, pagar por token te sale más barato que pagar un fijo. Es aritmética, no lealtad — y preferimos decírtelo antes de cobrarte tres meses para que llegues a la misma conclusión.
Esto empieza a valer cuando pasa una de dos cosas: creces lo suficiente para que el medidor duela, o tienes material que sencillamente no puede salir de tu equipo.
Qué puedes contestar en un cuestionario de proveedor.
Las cuentas grandes no se pierden en la propuesta. Se pierden en el formulario de seguridad que llega después.
- ¿Dónde se almacenan los datos? — En el equipo que tú elijas; puede ser el tuyo.
- ¿Qué puertos requiere abrir? — Ninguno hacia internet. En la red local sí se publican, para que el equipo alcance lo que corre.
- ¿Puede revocarse el acceso de un proveedor? — Sí, por agente y de inmediato.
- ¿Los datos entrenan modelos de terceros? — No pasan por entrenamiento.
- ¿Qué pasa al terminar el contrato? — Se apaga el agente y todo se queda donde ya estaba.
Lo que todavía no existe.
Decirlo aquí vale más que esconderlo hasta tu tercera semana.
Interfaz de registro de auditoría
El registro de qué hizo cada agente existe y se guarda. La pantalla para leerlo cómodamente, todavía no.
Certificaciones formales
No tenemos SOC 2 ni ISO 27001. Podemos describir la arquitectura con precisión; no podemos enseñarte un sello.
Autoservicio completo
Se instala con Homebrew en tres comandos, pero los primeros montajes los hacemos contigo. Preferimos decirlo antes.
Instálalo en tu máquina.
Tres comandos con Homebrew, sin exponer nada a internet y sin darnos credenciales. Si quieres, lo hacemos contigo en una llamada.