soberanía · ejecución local

Tus datos no salen. Punto.

Ningún puerto abierto hacia internet. Credenciales que se quedan en tu equipo. Cada agente con permiso propio y revocable.

Instálalo en tu máquinatres comandos · nada expuesto a internet
Una oficina de plastilina vista por dentro: escritorio, silla y la computadora que lo corre — y la nube, azul y de plastilina también, flotando dentro del propio cuarto en vez de en el cielo de un tercero.

la nube, adentro

Tu oficina es la nube.

No la de un tercero: la que corre en tu cuarto, en tu propio equipo. Lo que entra ahí se queda ahí — no sale a que lo guarde alguien más, y sigue estando ahí el día que dejes de pagarnos.

las credenciales que ningún saas debería pedirte

Hay llaves que no se prestan.

La pregunta no es si confías en el proveedor. Es si el proveedor debería estar en posición de que le tengas que confiar.

Tu e.firma

La llave con la que el SAT te identifica. Ningún SaaS debería pedírtela, y aquí no sale de tu equipo.

Los accesos a banca

Para conciliar hace falta leer movimientos. Leerlos desde tu máquina y subirlos a un servidor ajeno no es lo mismo.

Las cuentas de tus clientes

Cuando administras cuentas ajenas, las credenciales no son tuyas para prestarlas a un tercero.

El material que no puede salir

Contratos, expedientes, video sin publicar. Hay cuentas que se pierden sólo por no poder contestar dónde vive el archivo.

cómo funciona sin exponerte

Ningún puerto abierto hacia internet.

Exponer un equipo a internet para poder administrarlo es el error que se paga caro. Aquí no hace falta.

01

El agente marca hacia afuera

La conexión la abre tu equipo hacia nosotros, no al revés. No hay nada escuchando del lado de tu red.

02

Nada entra sin sesión

Sin esa conexión ya establecida no existe una puerta que tocar. No hay IP que publicar ni firewall que abrir.

03

Cada agente con su token

El permiso es por agente y por alcance. Se revoca uno sin tocar a los demás, y sin reinstalar nada.

instalación · macos y linux
  1. 1 · Instalar

    brew install neidigital/lexguard/lexguard-agent

    Una sola vez por máquina. macOS o Linux, con Homebrew.

  2. 2 · Apuntarlo a tu cuenta

    lexguard-agent config set addr "lexguard.app/api/infrastructure/agent/TU_TOKEN"

    El token de instalación se genera desde tu cuenta y se muestra una sola vez.

  3. 3 · Dejarlo corriendo

    brew services start lexguard-agent

    Arranca solo al encender el equipo.

Para desinstalarlo, dos comandos más:brew services stop lexguard-agent ybrew uninstall lexguard-agent. No queda nada corriendo, nada que cancelar por teléfono y nada que pedirnos por correo.

cómo se expone lo que corre

Tú decides quién puede llegar, y por dónde.

El panel de administración siempre vive en lexguard.app/app. Pero un sitio que corre en tu equipo —el portal de un cliente, un tablero interno— se publica como tú quieras, y esa decisión es por herramienta, no por cuenta.

cloudflare tunnel

Tu propio dominio

El portal responde en el dominio que tú elijas, con certificado y con la autenticación de Cloudflare enfrente. Es la opción para lo que ve un cliente.

ngrok

Una dirección pública, ya

Sin tocar DNS ni esperar propagación. Sirve para enseñar algo hoy y apagarlo mañana, o mientras decides el dominio definitivo.

tailscale

Sólo para los tuyos

No se publica en internet: existe únicamente dentro de tu red privada. Es la opción para herramientas internas y material que no debe ser alcanzable desde fuera.

En los tres casos la conexión la abre tu equipo hacia afuera. Ninguna de las tres necesita que abras un puerto hacia internet ni que publiques la IP de tu red.

la calculadora

Paga la luz, no los tokens.

El costo por mensaje es un medidor: sube cada vez que creces. El costo fijo no. Pon tus números —todos los supuestos son editables— y mira dónde se cruzan las dos curvas.

Precios sin IVA, tomados del catálogo que se cobra hoy. “Tu propio equipo” asume hardware que ya tienes: ahí el costo variable de cómputo es la luz.

por mensaje, al mes

fijo con lexguard, al mes

el veredicto

Ajusta los campos para ver el cruce.

cuándo no nos contrates

Hay un volumen debajo del cual esto no tiene sentido.

Si mandas pocos mensajes al mes y tu material puede vivir en la nube de cualquiera, pagar por token te sale más barato que pagar un fijo. Es aritmética, no lealtad — y preferimos decírtelo antes de cobrarte tres meses para que llegues a la misma conclusión.

Esto empieza a valer cuando pasa una de dos cosas: creces lo suficiente para que el medidor duela, o tienes material que sencillamente no puede salir de tu equipo.

Qué puedes contestar en un cuestionario de proveedor.

Las cuentas grandes no se pierden en la propuesta. Se pierden en el formulario de seguridad que llega después.

  • ¿Dónde se almacenan los datos? — En el equipo que tú elijas; puede ser el tuyo.
  • ¿Qué puertos requiere abrir? — Ninguno hacia internet. En la red local sí se publican, para que el equipo alcance lo que corre.
  • ¿Puede revocarse el acceso de un proveedor? — Sí, por agente y de inmediato.
  • ¿Los datos entrenan modelos de terceros? — No pasan por entrenamiento.
  • ¿Qué pasa al terminar el contrato? — Se apaga el agente y todo se queda donde ya estaba.

Ver la página de seguridad completa →

Lo que todavía no existe.

Decirlo aquí vale más que esconderlo hasta tu tercera semana.

Interfaz de registro de auditoría

El registro de qué hizo cada agente existe y se guarda. La pantalla para leerlo cómodamente, todavía no.

Certificaciones formales

No tenemos SOC 2 ni ISO 27001. Podemos describir la arquitectura con precisión; no podemos enseñarte un sello.

Autoservicio completo

Se instala con Homebrew en tres comandos, pero los primeros montajes los hacemos contigo. Preferimos decirlo antes.

Instálalo en tu máquina.

Tres comandos con Homebrew, sin exponer nada a internet y sin darnos credenciales. Si quieres, lo hacemos contigo en una llamada.