Con la Tecnología Phrakton

Seguridad Zero-Trust.
Transparente para Usted. Inalcanzable para Ellos.

Phrakton es la capa de red zero-trust de Delteris, construida sobre OpenZiti. Abstrae su red por completo: la infraestructura de su fábrica se vuelve invisible para agentes de amenaza externos, manteniéndose al mismo tiempo accesible de forma transparente para el personal autorizado — con Cifrado de Extremo a Extremo Resistente a la Computación Cuántica para la aplicación que corre por debajo, y soporte para aislamiento criptográfico total entre instalaciones.

  • Sin puertos abiertos · sin superficie de ataque pública
  • Cifrado resistente a la computación cuántica
  • Aislamiento criptográfico multi-inquilino

Una Red que No Está Ahí

La seguridad de red convencional guarda la puerta: firewalls, VPN y puertos abiertos que deben defenderse 24 horas al día. Phrakton retira la puerta. Sus servicios no tienen puertos a la escucha expuestos a la internet pública — no hay nada que escanear, nada que sondear y nada por donde moverse lateralmente. Las conexiones se establecen solo hacia el exterior y están mediadas por identidad criptográfica, por lo que un recurso solo es alcanzable después de que un dispositivo pruebe quién es. Para todos los demás, su fábrica simplemente no existe en la red.

Principios Fundamentales

Zero Trust, Cifrado de Extremo a Extremo, Criptografía Resistente a la Computación Cuántica

Todas las capacidades de la plataforma corren bajo la capa Phrakton, permitiendo Cifrado de Extremo a Extremo Resistente a la Computación Cuántica para sus aplicaciones, y soporte para aislamiento físico y criptográfico — por lo que la seguridad no es una funcionalidad que se activa, es el suelo sobre el cual todo el sistema se asienta.

01

La Fábrica Invisible

Los servicios son inalcanzables desde la internet pública — sin puertos abiertos, sin superficie de ataque expuesta, sin movimiento lateral en la red, sin espacio para espionaje industrial.

02

Identidad, No Ubicación

El acceso se concede a identidades criptográficas verificadas, nunca a una dirección IP o a una posición en la red. Una credencial robada en un dispositivo desconocido no alcanza nada, por lo que no necesita memorizar una nueva contraseña en cada rotación.

03

Multi-Inquilino por Diseño

Cada instalación opera dentro de su propio inquilino (tenant) aislado criptográficamente. Separación rigurosa entre ubicaciones, gestionada centralmente a través de identidades, sin red horizontal que explotar.

04

Resistente a la Computación Cuántica

El tráfico se protege con intercambio de claves y cifrado híbridos post-cuánticos, cerrando la puerta al "capturar ahora, descifrar después" — los datos que protege hoy siguen protegidos mañana.

05

Alcance Remoto sin Esfuerzo

On-premise no significa solo en el sitio. Con el Módulo de Acceso Remoto opcional, monitorice operaciones y haga auditorías desde casa, en datos móviles o en el extranjero — la conexión simplemente funciona, a través de un túnel cifrado y resistente a la computación cuántica, con la planta nunca expuesta y nada que las TI deban configurar.

06

Soberanía Absoluta de los Datos

Sus datos nunca tocan una base de datos en la nube. El hardware físico, y la jurisdicción donde se encuentra, permanecen enteramente suyos y solo usted puede leerlos.

Cómo Funciona

Denegar por Defecto. Probar para Conectar.

Phrakton está construido sobre OpenZiti, una fabric de red zero-trust de código abierto. En lugar de abrir su red y luego intentar defenderla, Phrakton mantiene todo cerrado y concede acceso una identidad verificada a la vez.

  • Conexiones solo hacia el exterior: Su appliance se conecta hacia fuera, a la fabric. Nunca acepta una conexión de entrada desde la internet abierta, por lo que no hay puerto que un atacante encuentre.
  • Mediado por el controlador: Un controlador central autentica cada identidad y autoriza cada sesión antes de que fluya un solo byte de datos de la aplicación.
  • Cifrado de extremo a extremo: El tráfico se cifra de forma resistente a la computación cuántica en el momento en que sale de un extremo y solo se descifra en el otro — nunca en tránsito, nunca en un servidor compartido.
  • Privilegio mínimo por construcción: Una identidad solo puede alcanzar los servicios específicos que se le han concedido. No existe una red más amplia que explotar.
Entre Bastidores

Las Capas de Cifrado en una Conexión

Un trabajador que alcanza una aplicación en su appliance recorre tres túneles cifrados anidados. Los dos que atraviesan la red — el Link TLS y el App TLS — usan intercambio de claves resistente a la computación cuántica; la capa interior Ziti E2E ya cifra su contenido con un cifrado resistente a lo cuántico, y su única parte clásica (el intercambio de claves X25519) nunca queda expuesta en la red, por lo que no es una preocupación de «capturar ahora, descifrar después». Cada túnel se abre únicamente en los dos extremos — nunca en la red. Elija un observador y vea exactamente hasta dónde puede leer cada uno.

capa exterior = lo que realmente atraviesa la red ↓

Seleccione un observador — vea hasta dónde puede leer en las capas:

Las tres capas

Tres túneles anidados — el Link TLS (verde) y el App TLS (azul) son resistentes a la computación cuántica. El Ziti E2E (ámbar) ya cifra el contenido con un cifrado resistente a lo cuántico; solo su intercambio de claves X25519 es clásico, y el Link TLS lo protege en la red — por lo que nunca queda expuesto a «capturar ahora, descifrar después». Cada uno se abre únicamente en los extremos, nunca en la red.

Hasta dónde alcanza cada capa en el recorrido

Link TLS — resistente a lo cuántico · envuelve cada salto de borde y router en la red Ziti E2E — AEAD resistente a lo cuántico, intercambio X25519 clásico (protegido en la red) · abre solo en los extremos App TLS — resistente a lo cuántico · transporta los datos reales red externa red del servidor LAN DEL CLIENTE EQUIPO PHRAKTON firewall trabajador remoto tenant- router ziti controller box- router boxctl · tunneler Caddy apps workflow manage trabajador en la LAN el equipo conecta solo hacia FUERA · salida 443 · nunca entrada ningún puerto expuesto a la internet canal de control las mismas 3 capas, un salto en la LAN

Cada conexión entre nodos se dibuja como las capas de cifrado que la recorren. El Ziti E2E (ámbar) y el App TLS (azul) corren todo el recorrido desde el trabajador hasta el tunneler boxctl. El Link TLS (verde) es la capa de transporte — una sesión TLS 1.3 resistente a lo cuántico en cada salto que atraviesa la red, tanto los saltos tunneler-de-borde↔router como la malla router↔router; termina y se re-envuelve en cada router, pero está presente en cada segmento de red. El tunneler desenvuelve el Ziti E2E y conecta solo el App TLS al Caddy en el mismo equipo; el Caddy termina el App TLS, dejando datos simples (punteado) para el salto final hasta las aplicaciones. Un trabajador en la LAN alcanza el tunneler a través de las mismas tres capas en un único salto en la LAN.

CapaIntercambio de claves / cifradoCuánticaEn claro solo en
Link TLSX25519MLKEM768 + AES-256-GCM (o ChaCha20-Poly1305) · TLS 1.3 · mTLS · Go 1.26 (GODEBUG=tlsmlkem=1)RESISTENTE A LO CUÁNTICOdentro de cada router / terminador de borde (re-envuelto por salto)
Ziti E2EX25519 (intercambio clásico, vulnerable a Shor) + XChaCha20-Poly1305 (256-bit → ~128-bit bajo Grover, resistente a lo cuántico)INTERCAMBIO PROTEGIDO EN LA REDdispositivo del trabajador & extremo del equipo — el intercambio nunca queda expuesto en la red
App TLSX25519MLKEM768 + AES-256-GCM (o ChaCha20-Poly1305) · TLS 1.3 · Caddy 2.10+RESISTENTE A LO CUÁNTICOborde del navegador & Caddy en el equipo (E2EE, la carga útil termina)
Identidades / CAEd25519 · ECDSA P-256 (firmas) → ML-DSA cuando el upstream lo soporteSOLO AUTENTICACIÓNlas firmas autentican — no transportan datos, sin preocupación HNDL
Defensa Post-Cuántica

Protegido Contra los Ataques de Mañana, Hoy

Los adversarios ya captan tráfico cifrado ahora, con la intención de descifrarlo en cuanto los ordenadores cuánticos maduren — una estrategia conocida como "capturar ahora, descifrar después". Para la propiedad intelectual de la fabricación, con un ciclo de vida de una década, eso es una amenaza viva, no futura. Phrakton se defiende de ella con intercambio de claves híbrido post-cuántico, combinando un algoritmo clásico comprobado con uno resistente a la computación cuántica, para que sus túneles se mantengan seguros incluso contra un adversario que rompa uno de ellos. Su propiedad intelectual está cifrada para el panorama de amenazas de la próxima década, no de la anterior.

Fiabilidad

Seguridad con la que Puede Contar — por Escrito

Ser invisible solo es útil si también está disponible — y, como la fabric transporta cada conexión a su appliance, tratamos su disponibilidad como una responsabilidad nuestra. Operamos Phrakton nosotros mismos, nos comprometemos con un 99,9 % de disponibilidad mensual y diseñamos para lo más cercano posible al 100 % que la tecnología permita, con créditos de servicio automáticos en cualquier mes en que nos quedemos cortos. Sin reclamación que presentar, sin discusión, un simple descuento porcentual en su factura.

Implementación

Haga su Fábrica Invisible

Cada appliance Phrakton se instala y configura en local por nuestros propios ingenieros, lo que significa que las plazas de implementación en cada trimestre son deliberadamente limitadas. Contáctenos hoy para reservar la suya — o solicite una explicación técnica más profunda de la arquitectura.

Contacte con los fundadores — sin capas comerciales, sin colas de llamadas.