Seguridad Zero-Trust.
Transparente para Usted. Inalcanzable para Ellos.
Phrakton es la capa de red zero-trust de Delteris, construida sobre OpenZiti. Abstrae su red por completo: la infraestructura de su fábrica se vuelve invisible para agentes de amenaza externos, manteniéndose al mismo tiempo accesible de forma transparente para el personal autorizado — con Cifrado de Extremo a Extremo Resistente a la Computación Cuántica para la aplicación que corre por debajo, y soporte para aislamiento criptográfico total entre instalaciones.
- Sin puertos abiertos · sin superficie de ataque pública
- Cifrado resistente a la computación cuántica
- Aislamiento criptográfico multi-inquilino
Una Red que No Está Ahí
La seguridad de red convencional guarda la puerta: firewalls, VPN y puertos abiertos que deben defenderse 24 horas al día. Phrakton retira la puerta. Sus servicios no tienen puertos a la escucha expuestos a la internet pública — no hay nada que escanear, nada que sondear y nada por donde moverse lateralmente. Las conexiones se establecen solo hacia el exterior y están mediadas por identidad criptográfica, por lo que un recurso solo es alcanzable después de que un dispositivo pruebe quién es. Para todos los demás, su fábrica simplemente no existe en la red.
Zero Trust, Cifrado de Extremo a Extremo, Criptografía Resistente a la Computación Cuántica
Todas las capacidades de la plataforma corren bajo la capa Phrakton, permitiendo Cifrado de Extremo a Extremo Resistente a la Computación Cuántica para sus aplicaciones, y soporte para aislamiento físico y criptográfico — por lo que la seguridad no es una funcionalidad que se activa, es el suelo sobre el cual todo el sistema se asienta.
La Fábrica Invisible
Los servicios son inalcanzables desde la internet pública — sin puertos abiertos, sin superficie de ataque expuesta, sin movimiento lateral en la red, sin espacio para espionaje industrial.
Identidad, No Ubicación
El acceso se concede a identidades criptográficas verificadas, nunca a una dirección IP o a una posición en la red. Una credencial robada en un dispositivo desconocido no alcanza nada, por lo que no necesita memorizar una nueva contraseña en cada rotación.
Multi-Inquilino por Diseño
Cada instalación opera dentro de su propio inquilino (tenant) aislado criptográficamente. Separación rigurosa entre ubicaciones, gestionada centralmente a través de identidades, sin red horizontal que explotar.
Resistente a la Computación Cuántica
El tráfico se protege con intercambio de claves y cifrado híbridos post-cuánticos, cerrando la puerta al "capturar ahora, descifrar después" — los datos que protege hoy siguen protegidos mañana.
Alcance Remoto sin Esfuerzo
On-premise no significa solo en el sitio. Con el Módulo de Acceso Remoto opcional, monitorice operaciones y haga auditorías desde casa, en datos móviles o en el extranjero — la conexión simplemente funciona, a través de un túnel cifrado y resistente a la computación cuántica, con la planta nunca expuesta y nada que las TI deban configurar.
Soberanía Absoluta de los Datos
Sus datos nunca tocan una base de datos en la nube. El hardware físico, y la jurisdicción donde se encuentra, permanecen enteramente suyos y solo usted puede leerlos.
Denegar por Defecto. Probar para Conectar.
Phrakton está construido sobre OpenZiti, una fabric de red zero-trust de código abierto. En lugar de abrir su red y luego intentar defenderla, Phrakton mantiene todo cerrado y concede acceso una identidad verificada a la vez.
- Conexiones solo hacia el exterior: Su appliance se conecta hacia fuera, a la fabric. Nunca acepta una conexión de entrada desde la internet abierta, por lo que no hay puerto que un atacante encuentre.
- Mediado por el controlador: Un controlador central autentica cada identidad y autoriza cada sesión antes de que fluya un solo byte de datos de la aplicación.
- Cifrado de extremo a extremo: El tráfico se cifra de forma resistente a la computación cuántica en el momento en que sale de un extremo y solo se descifra en el otro — nunca en tránsito, nunca en un servidor compartido.
- Privilegio mínimo por construcción: Una identidad solo puede alcanzar los servicios específicos que se le han concedido. No existe una red más amplia que explotar.
Las Capas de Cifrado en una Conexión
Un trabajador que alcanza una aplicación en su appliance recorre tres túneles cifrados anidados. Los dos que atraviesan la red — el Link TLS y el App TLS — usan intercambio de claves resistente a la computación cuántica; la capa interior Ziti E2E ya cifra su contenido con un cifrado resistente a lo cuántico, y su única parte clásica (el intercambio de claves X25519) nunca queda expuesta en la red, por lo que no es una preocupación de «capturar ahora, descifrar después». Cada túnel se abre únicamente en los dos extremos — nunca en la red. Elija un observador y vea exactamente hasta dónde puede leer cada uno.
capa exterior = lo que realmente atraviesa la red ↓
Seleccione un observador — vea hasta dónde puede leer en las capas:
Las tres capas
Tres túneles anidados — el Link TLS (verde) y el App TLS (azul) son resistentes a la computación cuántica. El Ziti E2E (ámbar) ya cifra el contenido con un cifrado resistente a lo cuántico; solo su intercambio de claves X25519 es clásico, y el Link TLS lo protege en la red — por lo que nunca queda expuesto a «capturar ahora, descifrar después». Cada uno se abre únicamente en los extremos, nunca en la red.
Hasta dónde alcanza cada capa en el recorrido
Cada conexión entre nodos se dibuja como las capas de cifrado que la recorren. El Ziti E2E (ámbar) y el App TLS (azul) corren todo el recorrido desde el trabajador hasta el tunneler boxctl. El Link TLS (verde) es la capa de transporte — una sesión TLS 1.3 resistente a lo cuántico en cada salto que atraviesa la red, tanto los saltos tunneler-de-borde↔router como la malla router↔router; termina y se re-envuelve en cada router, pero está presente en cada segmento de red. El tunneler desenvuelve el Ziti E2E y conecta solo el App TLS al Caddy en el mismo equipo; el Caddy termina el App TLS, dejando datos simples (punteado) para el salto final hasta las aplicaciones. Un trabajador en la LAN alcanza el tunneler a través de las mismas tres capas en un único salto en la LAN.
| Capa | Intercambio de claves / cifrado | Cuántica | En claro solo en |
|---|---|---|---|
| Link TLS | X25519MLKEM768 + AES-256-GCM (o ChaCha20-Poly1305) · TLS 1.3 · mTLS · Go 1.26 (GODEBUG=tlsmlkem=1) | RESISTENTE A LO CUÁNTICO | dentro de cada router / terminador de borde (re-envuelto por salto) |
| Ziti E2E | X25519 (intercambio clásico, vulnerable a Shor) + XChaCha20-Poly1305 (256-bit → ~128-bit bajo Grover, resistente a lo cuántico) | INTERCAMBIO PROTEGIDO EN LA RED | dispositivo del trabajador & extremo del equipo — el intercambio nunca queda expuesto en la red |
| App TLS | X25519MLKEM768 + AES-256-GCM (o ChaCha20-Poly1305) · TLS 1.3 · Caddy 2.10+ | RESISTENTE A LO CUÁNTICO | borde del navegador & Caddy en el equipo (E2EE, la carga útil termina) |
| Identidades / CA | Ed25519 · ECDSA P-256 (firmas) → ML-DSA cuando el upstream lo soporte | SOLO AUTENTICACIÓN | las firmas autentican — no transportan datos, sin preocupación HNDL |
Protegido Contra los Ataques de Mañana, Hoy
Los adversarios ya captan tráfico cifrado ahora, con la intención de descifrarlo en cuanto los ordenadores cuánticos maduren — una estrategia conocida como "capturar ahora, descifrar después". Para la propiedad intelectual de la fabricación, con un ciclo de vida de una década, eso es una amenaza viva, no futura. Phrakton se defiende de ella con intercambio de claves híbrido post-cuántico, combinando un algoritmo clásico comprobado con uno resistente a la computación cuántica, para que sus túneles se mantengan seguros incluso contra un adversario que rompa uno de ellos. Su propiedad intelectual está cifrada para el panorama de amenazas de la próxima década, no de la anterior.
Seguridad con la que Puede Contar — por Escrito
Ser invisible solo es útil si también está disponible — y, como la fabric transporta cada conexión a su appliance, tratamos su disponibilidad como una responsabilidad nuestra. Operamos Phrakton nosotros mismos, nos comprometemos con un 99,9 % de disponibilidad mensual y diseñamos para lo más cercano posible al 100 % que la tecnología permita, con créditos de servicio automáticos en cualquier mes en que nos quedemos cortos. Sin reclamación que presentar, sin discusión, un simple descuento porcentual en su factura.
Haga su Fábrica Invisible
Cada appliance Phrakton se instala y configura en local por nuestros propios ingenieros, lo que significa que las plazas de implementación en cada trimestre son deliberadamente limitadas. Contáctenos hoy para reservar la suya — o solicite una explicación técnica más profunda de la arquitectura.
Contacte con los fundadores — sin capas comerciales, sin colas de llamadas.