Tu asistente de IA trabaja en tu PC. Tú decides qué puede tocar.
Vör Commander es un agente remoto con gateway MCP, escrito en Rust para Windows. Da a tu asistente de IA acceso controlado a archivos, git, procesos y un terminal acotado en tu máquina, con aprobaciones firmadas, auditoría a prueba de manipulación y sin abrir puertos de entrada.
El mismo poder sobre tu máquina, con seguridad que puedes demostrar.
- Claude (conector remoto)
- ChatGPT (conector de solo lectura, validado)
- Cursor (en el piloto)
- VS Code (en el piloto)
Dar manos a una IA en tu máquina no debería ser un acto de fe
Los asistentes ya escriben código, ejecutan comandos y leen tu repositorio. Lo difícil es hacerlo sin entregar el control del equipo.
¿Quién aprobó eso?
Una escritura o un comando que nadie revisó es una escritura o un comando que nadie puede explicar después. Hace falta una aprobación ligada a la acción exacta, no un «sí» genérico.
¿Qué pasó realmente?
Si el registro de lo ocurrido se puede editar, no sirve como prueba. Hace falta una auditoría encadenada que delate cualquier manipulación.
¿Por dónde entra?
Abrir un puerto en tu PC para que una IA en la nube llegue a él amplía la superficie de ataque. El agente debería salir hacia fuera, no esperar conexiones.
Del asistente a tu PC, sin atajos
Cada petición pasa por el gateway MCP y viaja por un túnel privado hasta el agente de tu PC, que vuelve a evaluar la política antes de actuar.
-
Asistente de IA
Claude o ChatGPT como conector remoto con OAuth y PKCE; Cursor y VS Code en local con el piloto.
-
Gateway MCP
Autentica, aplica el alcance de la sesión y expone solo herramientas controladas.
-
Túnel privado
Transporte mTLS privado. El agente sale hacia fuera: ningún puerto de entrada en tu PC.
-
Agente en tu PC
Reevalúa la política local, confina rutas y ejecuta solo dentro de tus carpetas permitidas.
Aprobaciones
Escrituras y comandos de terminal esperan tu aprobación firmada (Ed25519), ligada a la petición exacta y de un solo uso.
Auditoría
Cada autorización, aprobación y ejecución queda en un registro encadenado por hash (SQLite + JSONL).
Lo que tu asistente puede hacer
Marcamos con claridad qué funciona hoy y qué llega con el piloto.
Archivos Hoy
- Leer archivos dentro de tus carpetas permitidas.
- Escribir en dos pasos: preparar y confirmar con aprobación firmada.
- Hasta 1 MiB por escritura, con comprobación SHA-256 antes y después y reemplazo atómico con copia de seguridad.
Git y procesos Hoy
git statusygit diffdel repositorio.- Listar e inspeccionar procesos.
- Solo lectura: no hay herramienta pública para terminar procesos.
Terminal acotado Hoy
- Argumentos estructurados, nunca una cadena de shell opaca.
- Directorio de trabajo confinado, máximo 120 s y 1 MiB de salida.
- Sesiones asíncronas: consultar y cancelar solo las tuyas.
Explorar el proyecto En el piloto
list_directory,search_filesysearch_contentcon límites.file_infopara metadatos.read_filepor rangos.
Aprobación por política Próximamente
Las operaciones de bajo riesgo dentro de carpetas permitidas se ejecutan directamente y quedan auditadas; las destructivas siguen pidiendo aprobación firmada.
Seguridad que puedes demostrar, no solo prometer
Cada garantía de esta lista tiene una prueba asociada en el repositorio del producto.
Aprobaciones firmadas
Las escrituras y los comandos de terminal requieren una aprobación Ed25519 ligada al identificador de la petición, su resumen canónico, la política, la capacidad requerida, la caducidad y un nonce. No existe un atajo approved=true.
Sin repeticiones
Cada aprobación se consume una sola vez y ese consumo queda persistido. Reenviar la misma aprobación se rechaza como approval_replayed.
Auditoría a prueba de manipulación
Registro en SQLite con espejo JSONL encadenado por hash: autorizaciones, aprobaciones verificadas y consumidas, fallos y ejecuciones.
Sin puertos de entrada
El agente se conecta hacia fuera por gRPC con mTLS privado, con WSS como respaldo. Nunca abre un puerto público para recuperar la conexión.
Carpetas raíz y escapes
Solo se trabaja dentro de las carpetas que autorizas. Se rechazan .. y los puntos de reanálisis de Windows (junctions y enlaces simbólicos) en la ruta.
Aislamiento entre equipos En desarrollo
Cada dispositivo, sesión, aprobación y evento de auditoría pertenece a una organización, y la organización sale de la identidad autenticada, no de la petición. Probado en local; aún no desplegado.
La política de la aplicación es una barrera, no un sandbox del sistema operativo. No afirmamos contención a nivel de SO.
Vör Commander frente a Desktop Commander
Desktop Commander es una buena herramienta y la referencia en este espacio. Esta es una comparación honesta, con solo lo que podemos respaldar.
| Función | Vör Commander | Desktop Commander |
|---|---|---|
| MCP local | Sí, todo el código bajo licencia MPL-2.0 | Sí, código abierto (MIT) |
| MCP remoto | Sí | Sí |
| Aprobación firmada de escrituras y comandos | Sí, Ed25519 y de un solo uso | — |
| Registro de auditoría | Sí, encadenado por hash y a prueba de manipulación | Sí, historial local de llamadas y registros de auditoría |
| Carpetas permitidas y bloqueo de enlaces simbólicos | Sí, también junctions de Windows | Sí, prevención de enlaces simbólicos |
| Aislamiento en contenedor | No; guardarraíles de aplicación, no un sandbox del sistema | Opcional, con Docker |
| Sistemas operativos | Windows | Windows, macOS y Linux |
| Sin puertos de entrada en tu PC | Sí, túnel mTLS privado saliente | — |
| Prompts incluidos | 42, en español | Más de 60 |
| Plan gratuito | Piloto privado | Free: 10.000 llamadas a herramientas al mes |
| Plan de pago | Sin precio público todavía | Pro: 20 USD al mes |
Datos de Desktop Commander según su web pública (desktopcommander.app). Consulta allí sus condiciones actuales.
Instalación local del piloto
Un paquete ZIP por usuario, sin servicio de Windows, sin permisos de administrador y sin tocar el firewall. El gateway local escucha solo en loopback.
Esto describe el instalador del piloto. Todavía no es una versión pública: los pasos pueden cambiar y el paquete se entrega a los participantes.
-
Verifica el paquete
Compara el ZIP con su fichero
.sha256:Get-FileHash -Algorithm SHA256 .\vor-pilot.zip -
Extrae e instala con tus carpetas
Indica las carpetas a las que tendrá acceso. Una unidad completa se rechaza; si no indicas ninguna, se usa tu carpeta Documentos.
.\scripts\installer\install-vor-pilot.ps1 -AllowedRoot 'D:\Proyectos\MiProyecto' -
El instalador prepara tu identidad
Crea la CA local, los certificados y las credenciales protegidas con DPAPI sin que copies claves. Arranca el gateway y el agente, comprueba su salud y llama a
commander_status. -
Arranque al iniciar sesión
Registra una tarea programada por usuario con privilegios limitados. Usa
-SkipStartupTasksi solo la quieres para esta sesión. -
Conecta tu asistente
Añade la entrada
vor-commandera Cursor y VS Code, con copia de seguridad del JSON anterior. Claude Desktop requiere el adaptador stdio local Próximamente. -
Desinstala sin restos
Para solo los procesos de esta instalación, quita la tarea y las entradas de clientes, y conserva la auditoría salvo que pidas
-RemoveData..\scripts\installer\uninstall-vor-pilot.ps1
Con la política por defecto del paquete, las lecturas dentro de tus carpetas son automáticas y las escrituras y comandos de terminal piden aprobación. Las operaciones destructivas o elevadas, el navegador, el control del escritorio, los puertos públicos, las compras y la extracción de secretos están denegados.
Piloto privado
Aún no publicamos precios. Estamos trabajando con un grupo reducido de usuarios de Windows para cerrar el producto con ellos.
Qué incluye el piloto
- Instalación local del agente en tu PC con Windows.
- Acceso a las herramientas disponibles hoy y a las del piloto según se publiquen.
- Contacto directo con el equipo para dar tu opinión.
FAQ
¿En qué sistemas funciona?
El agente está escrito en Rust y el piloto es para Windows. La aprobación interactiva del propietario hoy solo existe en Windows.
¿La IA puede escribir o ejecutar comandos sin que yo lo sepa?
Hoy no: toda escritura y todo comando de terminal pasan por un paso de preparación y otro de confirmación con tu aprobación firmada. La aprobación por política, que dejará pasar operaciones de bajo riesgo dentro de tus carpetas y las auditará, llega con el piloto; las operaciones destructivas seguirán pidiendo tu firma.
¿Tengo que abrir puertos o tocar el firewall?
No. El agente se conecta hacia fuera por un túnel privado con mTLS, y el instalador local no cambia el firewall de Windows ni abre puertos públicos.
¿Dónde se guardan mis claves?
En tu perfil de Windows, protegidas con DPAPI. La clave con la que firmas aprobaciones no la tienen ni el gateway ni el agente: el agente solo conoce tu clave pública.
¿Puede salir de las carpetas que autorizo?
Las rutas se confinan a tus carpetas raíz. Se rechazan .. y los junctions o enlaces simbólicos en la ruta, y el directorio de trabajo del terminal debe quedar dentro de una carpeta permitida.
¿Qué asistentes puedo usar?
Hoy, Claude como conector remoto (OAuth) con todas las herramientas: lectura, git, procesos, escritura aprobada y terminal. ChatGPT: conector de solo lectura (validado). El instalador del piloto enlaza Cursor y VS Code automáticamente; para Claude Desktop en local llegará un adaptador stdio Próximamente.
¿Es código abierto?
Todo el código es abierto bajo MPL-2.0 y está en GitHub. El servicio alojado lo opera Brier Studios; la marca «Vör Commander» no está cubierta por la licencia del código.
¿Cuánto cuesta?
Durante el piloto privado no hay precio público. Escríbenos para participar.