Piloto privado · Windows

Tu asistente de IA trabaja en tu PC. Tú decides qué puede tocar.

Vör Commander es un agente remoto con gateway MCP, escrito en Rust para Windows. Da a tu asistente de IA acceso controlado a archivos, git, procesos y un terminal acotado en tu máquina, con aprobaciones firmadas, auditoría a prueba de manipulación y sin abrir puertos de entrada.

El mismo poder sobre tu máquina, con seguridad que puedes demostrar.

  • Claude (conector remoto)
  • ChatGPT (conector de solo lectura, validado)
  • Cursor (en el piloto)
  • VS Code (en el piloto)
El problema

Dar manos a una IA en tu máquina no debería ser un acto de fe

Los asistentes ya escriben código, ejecutan comandos y leen tu repositorio. Lo difícil es hacerlo sin entregar el control del equipo.

¿Quién aprobó eso?

Una escritura o un comando que nadie revisó es una escritura o un comando que nadie puede explicar después. Hace falta una aprobación ligada a la acción exacta, no un «sí» genérico.

¿Qué pasó realmente?

Si el registro de lo ocurrido se puede editar, no sirve como prueba. Hace falta una auditoría encadenada que delate cualquier manipulación.

¿Por dónde entra?

Abrir un puerto en tu PC para que una IA en la nube llegue a él amplía la superficie de ataque. El agente debería salir hacia fuera, no esperar conexiones.

Cómo funciona

Del asistente a tu PC, sin atajos

Cada petición pasa por el gateway MCP y viaja por un túnel privado hasta el agente de tu PC, que vuelve a evaluar la política antes de actuar.

  1. Asistente de IA

    Claude o ChatGPT como conector remoto con OAuth y PKCE; Cursor y VS Code en local con el piloto.

  2. Gateway MCP

    Autentica, aplica el alcance de la sesión y expone solo herramientas controladas.

  3. Túnel privado

    Transporte mTLS privado. El agente sale hacia fuera: ningún puerto de entrada en tu PC.

  4. Agente en tu PC

    Reevalúa la política local, confina rutas y ejecuta solo dentro de tus carpetas permitidas.

Aprobaciones

Escrituras y comandos de terminal esperan tu aprobación firmada (Ed25519), ligada a la petición exacta y de un solo uso.

Auditoría

Cada autorización, aprobación y ejecución queda en un registro encadenado por hash (SQLite + JSONL).

Flujo: asistente → gateway MCP → túnel privado → agente en tu PC, con aprobaciones y auditoría en cada paso.
Funciones

Lo que tu asistente puede hacer

Marcamos con claridad qué funciona hoy y qué llega con el piloto.

Archivos Hoy

  • Leer archivos dentro de tus carpetas permitidas.
  • Escribir en dos pasos: preparar y confirmar con aprobación firmada.
  • Hasta 1 MiB por escritura, con comprobación SHA-256 antes y después y reemplazo atómico con copia de seguridad.

Git y procesos Hoy

  • git status y git diff del repositorio.
  • Listar e inspeccionar procesos.
  • Solo lectura: no hay herramienta pública para terminar procesos.

Terminal acotado Hoy

  • Argumentos estructurados, nunca una cadena de shell opaca.
  • Directorio de trabajo confinado, máximo 120 s y 1 MiB de salida.
  • Sesiones asíncronas: consultar y cancelar solo las tuyas.

Explorar el proyecto En el piloto

  • list_directory, search_files y search_content con límites.
  • file_info para metadatos.
  • read_file por rangos.

Aprobación por política Próximamente

Las operaciones de bajo riesgo dentro de carpetas permitidas se ejecutan directamente y quedan auditadas; las destructivas siguen pidiendo aprobación firmada.

Seguridad

Seguridad que puedes demostrar, no solo prometer

Cada garantía de esta lista tiene una prueba asociada en el repositorio del producto.

Aprobaciones firmadas

Las escrituras y los comandos de terminal requieren una aprobación Ed25519 ligada al identificador de la petición, su resumen canónico, la política, la capacidad requerida, la caducidad y un nonce. No existe un atajo approved=true.

Sin repeticiones

Cada aprobación se consume una sola vez y ese consumo queda persistido. Reenviar la misma aprobación se rechaza como approval_replayed.

Auditoría a prueba de manipulación

Registro en SQLite con espejo JSONL encadenado por hash: autorizaciones, aprobaciones verificadas y consumidas, fallos y ejecuciones.

Sin puertos de entrada

El agente se conecta hacia fuera por gRPC con mTLS privado, con WSS como respaldo. Nunca abre un puerto público para recuperar la conexión.

Carpetas raíz y escapes

Solo se trabaja dentro de las carpetas que autorizas. Se rechazan .. y los puntos de reanálisis de Windows (junctions y enlaces simbólicos) en la ruta.

Aislamiento entre equipos En desarrollo

Cada dispositivo, sesión, aprobación y evento de auditoría pertenece a una organización, y la organización sale de la identidad autenticada, no de la petición. Probado en local; aún no desplegado.

La política de la aplicación es una barrera, no un sandbox del sistema operativo. No afirmamos contención a nivel de SO.

Comparativa

Vör Commander frente a Desktop Commander

Desktop Commander es una buena herramienta y la referencia en este espacio. Esta es una comparación honesta, con solo lo que podemos respaldar.

Comparación de funciones. «—» significa que no hacemos afirmaciones sobre ese punto.
Función Vör Commander Desktop Commander
MCP local Sí, todo el código bajo licencia MPL-2.0 Sí, código abierto (MIT)
MCP remoto Sí Sí
Aprobación firmada de escrituras y comandos Sí, Ed25519 y de un solo uso —
Registro de auditoría Sí, encadenado por hash y a prueba de manipulación Sí, historial local de llamadas y registros de auditoría
Carpetas permitidas y bloqueo de enlaces simbólicos Sí, también junctions de Windows Sí, prevención de enlaces simbólicos
Aislamiento en contenedor No; guardarraíles de aplicación, no un sandbox del sistema Opcional, con Docker
Sistemas operativos Windows Windows, macOS y Linux
Sin puertos de entrada en tu PC Sí, túnel mTLS privado saliente —
Prompts incluidos 42, en español Más de 60
Plan gratuito Piloto privado Free: 10.000 llamadas a herramientas al mes
Plan de pago Sin precio público todavía Pro: 20 USD al mes

Datos de Desktop Commander según su web pública (desktopcommander.app). Consulta allí sus condiciones actuales.

Instalación Piloto

Instalación local del piloto

Un paquete ZIP por usuario, sin servicio de Windows, sin permisos de administrador y sin tocar el firewall. El gateway local escucha solo en loopback.

Esto describe el instalador del piloto. Todavía no es una versión pública: los pasos pueden cambiar y el paquete se entrega a los participantes.

  1. Verifica el paquete

    Compara el ZIP con su fichero .sha256:

    Get-FileHash -Algorithm SHA256 .\vor-pilot.zip
  2. Extrae e instala con tus carpetas

    Indica las carpetas a las que tendrá acceso. Una unidad completa se rechaza; si no indicas ninguna, se usa tu carpeta Documentos.

    .\scripts\installer\install-vor-pilot.ps1 -AllowedRoot 'D:\Proyectos\MiProyecto'
  3. El instalador prepara tu identidad

    Crea la CA local, los certificados y las credenciales protegidas con DPAPI sin que copies claves. Arranca el gateway y el agente, comprueba su salud y llama a commander_status.

  4. Arranque al iniciar sesión

    Registra una tarea programada por usuario con privilegios limitados. Usa -SkipStartupTask si solo la quieres para esta sesión.

  5. Conecta tu asistente

    Añade la entrada vor-commander a Cursor y VS Code, con copia de seguridad del JSON anterior. Claude Desktop requiere el adaptador stdio local Próximamente.

  6. Desinstala sin restos

    Para solo los procesos de esta instalación, quita la tarea y las entradas de clientes, y conserva la auditoría salvo que pidas -RemoveData.

    .\scripts\installer\uninstall-vor-pilot.ps1

Con la política por defecto del paquete, las lecturas dentro de tus carpetas son automáticas y las escrituras y comandos de terminal piden aprobación. Las operaciones destructivas o elevadas, el navegador, el control del escritorio, los puertos públicos, las compras y la extracción de secretos están denegados.

Precio

Piloto privado

Aún no publicamos precios. Estamos trabajando con un grupo reducido de usuarios de Windows para cerrar el producto con ellos.

Qué incluye el piloto

  • Instalación local del agente en tu PC con Windows.
  • Acceso a las herramientas disponibles hoy y a las del piloto según se publiquen.
  • Contacto directo con el equipo para dar tu opinión.
Solicitar acceso por correo
Preguntas frecuentes

FAQ

¿En qué sistemas funciona?

El agente está escrito en Rust y el piloto es para Windows. La aprobación interactiva del propietario hoy solo existe en Windows.

¿La IA puede escribir o ejecutar comandos sin que yo lo sepa?

Hoy no: toda escritura y todo comando de terminal pasan por un paso de preparación y otro de confirmación con tu aprobación firmada. La aprobación por política, que dejará pasar operaciones de bajo riesgo dentro de tus carpetas y las auditará, llega con el piloto; las operaciones destructivas seguirán pidiendo tu firma.

¿Tengo que abrir puertos o tocar el firewall?

No. El agente se conecta hacia fuera por un túnel privado con mTLS, y el instalador local no cambia el firewall de Windows ni abre puertos públicos.

¿Dónde se guardan mis claves?

En tu perfil de Windows, protegidas con DPAPI. La clave con la que firmas aprobaciones no la tienen ni el gateway ni el agente: el agente solo conoce tu clave pública.

¿Puede salir de las carpetas que autorizo?

Las rutas se confinan a tus carpetas raíz. Se rechazan .. y los junctions o enlaces simbólicos en la ruta, y el directorio de trabajo del terminal debe quedar dentro de una carpeta permitida.

¿Qué asistentes puedo usar?

Hoy, Claude como conector remoto (OAuth) con todas las herramientas: lectura, git, procesos, escritura aprobada y terminal. ChatGPT: conector de solo lectura (validado). El instalador del piloto enlaza Cursor y VS Code automáticamente; para Claude Desktop en local llegará un adaptador stdio Próximamente.

¿Es código abierto?

Todo el código es abierto bajo MPL-2.0 y está en GitHub. El servicio alojado lo opera Brier Studios; la marca «Vör Commander» no está cubierta por la licencia del código.

¿Cuánto cuesta?

Durante el piloto privado no hay precio público. Escríbenos para participar.