Seguridad
Snag ve los informes de errores de tus usuarios y, si activas el agente, una copia desechable de tu código. Esto es exactamente lo que ocurre con ambos.
Enmascarado en el navegador, antes de que se suba nada
Las contraseñas y los valores de entrada se enmascaran, los encabezados se eliminan y los secretos se redactan en la propia página, de modo que la versión sensible nunca sale del navegador. El enmascaramiento está activado de forma predeterminada.
Grabación solo donde tú lo permitas
La extensión y el widget insertable se niegan a grabar en cualquier dominio que no hayas verificado. Cada captura se autentica mediante una clave de espacio de trabajo con hash y una verificación de Origin, y los datos de cada espacio de trabajo están aislados de los demás.
El agente trabaja sobre una copia y nunca fusiona
Cuando se ejecuta el agente integrado, trabaja en una copia privada y desechable de tu repositorio que se destruye después de la ejecución. Tus propias pruebas deben pasar antes de que abra nada. Siempre fusiona una persona: Snag nunca fusiona automáticamente.
Tu código nunca entrena un modelo.
Tu propio agente lee evidencia, y nada más
El servidor MCP expone herramientas de lectura más una que vincula una pull request con un ticket. Cada llamada vuelve a verificar el derecho del espacio de trabajo en lugar de confiar solo en el token, y los enlaces a artefactos sin procesar, repeticiones y vídeo están firmados y caducan a los 15 minutos.
El servidor MCP de Snag figura en el registro oficial del Model Context Protocol como ac.snag/snag — el listado puede verificarse aquí.
Dónde viven los datos, y cuándo desaparecen
Las capturas se almacenan por espacio de trabajo en Google Cloud y se eliminan automáticamente después de 90 días. Los tokens de integración están cifrados de forma envolvente con Cloud KMS. Los pagos se procesan a través de Stripe: Snag nunca ve los datos de la tarjeta.
Lo que aún no tenemos
Snag no cuenta con la certificación SOC 2 ni ISO 27001. Preferimos decirlo antes que dejar que una insignia sugiera lo contrario. Si tu revisión necesita algo específico, pregúntanos y te responderemos con honestidad sobre lo que existe hoy.
Reportar una vulnerabilidad
Escribe a admin@dvcllc.io. Cuéntanos qué encontraste y cómo reproducirlo, y confirmaremos la recepción.