FASE: VALIDACIÓN PREOPERATIVA // PROGRAMA DE CO-DISEÑO

Gobernanza, Privacidad y Control Presupuestario para LLMs.

Investigamos y diseñamos una arquitectura proxy pre-flight que busca neutralizar la fuga de datos confidenciales y eliminar la incertidumbre financiera al utilizar modelos de lenguaje y routers de terceros como OpenRouter, ChatGPT y Claude.

🔒 Zero-Disk Spooling • ⚡ eBPF Pre-Flight • 🛡️ Controles Defensivos (Alineación ASVS v5.0)
LEXTA_ENGINE // ARCHITECTURE_HYPOTHESIS v0.9.4-PRE
Topología CAD de intercepción síncrona pre-flight eBPF
Intercepción: Síncrona en Memoria (Zero Disk)
Mitigación PII: Tokenización Biyectiva Efímera
Resiliencia: Patrón Bulkhead / RabbitMQ
Control FinOps: Hard-Stop Dual (Usuario / Depto)
Compatibilidad: OpenAI Chat API 1:1
DIAGNÓSTICO DEL PROBLEMA

El dilema de la adopción de IA: Innovación frente a pérdida de control.

Equipos enteros utilizan modelos de lenguaje para elevar su productividad, pero la falta de barreras perimetrales genera riesgos críticos de cumplimiento y costos desmedidos.

Fuga de PII en Texto y Adjuntos

Contratos en PDF, reportes en Excel y capturas escaneadas contienen datos personales, RFCs y cuentas bancarias que escapan hacia brokers externos y modelos no auditados, infringiendo GDPR y LFPDPPP.

#RiesgoRegulatorio

Facturación Opaca e Impredecible

Sin techos de gasto por departamento o usuario, un prompt descuidado o un bucle en un agente de código genera miles de dólares en tokens consumidos sin alertas tempranas ni capacidad de detención automática.

#RiesgoFinanciero

Pérdida de Soberanía con Routers

Los enrutadores externos (OpenRouter, LiteLLM) ofrecen flexibilidad multimodelo, pero trasladan la información corporativa a proveedores cuya jurisdicción y retención son imposibles de certificar.

#GobernanzaPerimetral
ENFOQUE DE INGENIERÍA

Cinco hipótesis de diseño para un proxy de gobernanza robusto.

No creemos en soluciones mágicas. Diseñamos componentes desacoplados y auditables para resolver cada dimensión del problema sin ralentizar a los desarrolladores.

Inspección Celular y Multiformato en Memoria Volátil

Hipótesis de Diseño: La sanitización debe ocurrir antes de que la petición toque la red externa, extrayendo texto en más de 1,000 tipos de archivo (`.pdf`, `.xlsx`, `.docx`, `.zip`) en memoria RAM, sin escribir jamás archivos temporales en disco (Zero Data Retention).

  • Modelos de procesamiento de lenguaje natural y validación algorítmica de checksums (RFC, CURP, CLABE, Luhn).
  • Reconocimiento óptico forense (OCR) condicional aplicado únicamente a páginas escaneadas o imágenes incrustadas.
  • Tasa objetivo de falsos bloqueos menor a 0.1% mediante proximidad semántica contextual.
// PIPELINE EN MEMORIA
> Interceptar payload HTTP POST /v1/chat
> Extraer stream multipart en memoria
> Parsing celular (Apache Tika Core)
> Validar patrones NER + Checksums
> Estado: 0 bytes persistidos en disco

Tokenización Criptográfica Biyectiva Efímera

Hipótesis de Diseño: La desensibilización no debe romper la gramática del prompt. Al sustituir datos reales por identificadores sintéticos coherentes, el LLM procesa la petición con total precisión contextual.

  • Bóveda de mapeo temporal cifrada con AES-256-GCM que vive únicamente durante el ciclo de vida de la solicitud.
  • Reconversión transparente de datos en la respuesta del modelo antes de entregarla al colaborador.
  • Soporte proyectado para streaming de tokens (SSE) con buffer circular de detokenización al vuelo.
// TRANSFORMACIÓN TRANSPARENTE
- Prompt original: "Facturar a RFC: PEGU840201..."
+ Hacia LLM: "Facturar a RFC: [LE_RFC_9401]..."
< Retorno LLM: Detokenización inmediata
> La PII nunca tocó la nube del LLM

Escudo Perimetral para AI Routers (OpenRouter & Multi-LLM)

Hipótesis de Diseño: Lexta no compite con los routers ni pretende ser un selector inteligente de modelos; actúa como el guardián perimetral previo que otorga certeza legal y técnica antes de que la petición salga a cualquier broker.

  • Permite a las organizaciones utilizar OpenRouter con total tranquilidad respecto a normativas de privacidad.
  • Compatibilidad drop-in: solo requiere configurar la URL base en los SDKs de aplicación existentes.
  • Registro inalterable de auditoría perimetral exportable a SIEMs corporativos.
// FLUJO DE INTERCEPCIÓN
App Interna ──> [ Lexta Proxy (VPC) ]
│ (Sanitización & FinOps)
▼
OpenRouter / LLM Externo

Gobernanza FinOps Dual y Techos Presupuestarios Duros

Hipótesis de Diseño: El control de costos debe ser proactivo, no forense. Los techos presupuestarios deben operar a nivel jerárquico (Departamento y Usuario) con corte automático.

  • Alertas blandas (*Soft Alerts*) al alcanzar el 80% del presupuesto asignado.
  • Parada dura (*Hard-Budget Stop*) al 100% que bloquea nuevas peticiones hasta autorización superior.
  • Contabilidad multidivisa calibrada contra las matrices oficiales de costos de tokens.
// POLÍTICA DE CUOTA
> Depto: Marketing [Cuota: 500k tokens/mes]
> Consumo acumulado: 412k tokens (82.4%) -> Alerta
> Si consumo >= 500k tokens -> HTTP 429 Quota Exceeded
> Cero facturas imprevistas

Aislamiento de Cargas y Resiliencia Anti-OOM (Bulkhead)

Hipótesis de Diseño: La extracción de texto y OCR en PDFs complejos es intensiva en cómputo. El proxy principal debe estar desacoplado del cluster de procesamiento mediante colas para evitar caídas por memoria saturada.

  • Patrón Bulkhead implementado con colas RabbitMQ y control de contrapresión (QoS).
  • Aislamiento de procesos: Si un adjunto malicioso agota recursos, solo se reinicia el worker de extracción.
  • Garantía de alta disponibilidad para el tráfico de texto de baja latencia cotidiano.
// ARQUITECTURA BULKHEAD
Fast-Path: Texto ──> Proxy Ligero ──> Salida
Deep-Path: Archivos ──> Cola RabbitMQ ──> Workers OCR
> Aislamiento total contra fallas de memoria (OOM)
PERSPECTIVAS POR ROL

Diseñado para responder a los dolores de tres líderes clave.

Construimos esta arquitectura escuchando las prioridades críticas de Ciberseguridad, Finanzas y Operaciones de Plataforma.

Carlos Mendoza, CISO

Carlos Mendoza

CISO & VP Ciberseguridad

Dolor Principal:

Fuga inadvertida de datos personales y código fuente en prompts hacia LLMs públicos, arriesgando multas millonarias y sanciones de GDPR/LFPDPPP.

Enfoque Lexta:

Intercepción síncrona pre-flight con precisión semántica y visibilidad inalterable en SIEM corporativo.

Sofía Ramírez, CFO

Sofía Ramírez

CFO & Dirección de Finanzas

Dolor Principal:

Facturas imprevistas por consumo de tokens y falta de herramientas para atribuir y limitar el gasto de IA entre áreas operativas.

Enfoque Lexta:

Límites presupuestarios duros (Hard-Stop 100%) por departamento y visibilidad financiera bimoneda en tiempo real.

Diego Torres, Lead DevSecOps

Diego Torres

Lead DevSecOps / SOC

Dolor Principal:

Agentes pesados en endpoints que degradan el rendimiento de las máquinas de desarrollo y despliegues complejos que retrasan entregas.

Enfoque Lexta:

Proxy perimetral transparente, despliegue en contenedores in-VPC e integración drop-in con la API de OpenAI.

PROGRAMA DE CO-DISEÑO TÉCNICO

Valida tus casos de uso y ayúdanos a calibrar la arquitectura.

Buscamos organizaciones que enfrenten retos reales de adopción de LLMs para contrastar nuestras hipótesis de ingeniería. Los participantes seleccionados recibirán acceso prioritario a las pruebas de laboratorio y sesiones técnicas 1 a 1.

PASO 01
Envío de Caso de Uso
Comparte tu contexto corporativo y retos de PII o presupuesto de tokens.
PASO 02
Sesión Técnica 1:1
Revisión de 30 minutos de arquitectura y compatibilidad con tu stack.
PASO 03
Acceso Prioritario
Prioridad para pruebas de laboratorio in-VPC y calibración de reglas.
0 / 250
🛡️ No credit card required — Sin compromisos comerciales ni requerimiento de tarjetas de crédito. Cero spam garantizado.
PREGUNTAS FRECUENTES

Claridad absoluta sobre nuestro estado y visión.

Transparencia técnica antes de cualquier compromiso comercial.

No. Lexta se encuentra formalmente en fase de validación preoperativa e investigación arquitectónica. No ofrecemos demos operativas públicas, sandboxes de prueba inmediata ni contratos de venta en este momento. Este portal tiene como objetivo validar la demanda técnica y recopilar requerimientos de líderes de ciberseguridad y finanzas.
Nuestra tesis arquitectónica se basa en el principio de Zero Data Retention y despliegue dentro del perímetro de la red privada corporativa. En la fase de pruebas, ningún archivo ni prompt toca almacenamiento físico persistente; toda la inspección se proyecta en buffers efímeros de memoria volátil zeroizados post-ejecución.
Consiste en una sesión técnica de 30 minutos donde analizamos tus flujos actuales de uso de LLMs (tipos de documentos, volumen de prompts, routers utilizados y políticas de PII). A cambio, tu equipo obtendrá prioridad absoluta para las primeras pruebas de laboratorio y aportará directamente a la especificación del proxy.
Nuestra intención de diseño es ofrecer cuotas fijas anuales predecibles por instancia privada, eliminando penalizaciones por volumen de tokens y erradicando la incertidumbre financiera. Las tarifas oficiales se publicarán y auditarán únicamente cuando el software cuente con evidencia formal de implementación.