# Seguridad en Claude Code: Corre el agente con seguridad en código empresarial | Alher Tech

> La postura de seguridad exacta que Alher Tech despliega para clientes B2B regulados con Claude Code: mínimo privilegio, gates PreToolUse, rastros de auditoría y residencia UE/US.

- Canonical page: https://alhertech.com/es/claude-code/seguridad-empresarial/
- Site: Alher Tech (custom software, AI agents and SEO engineering, https://alhertech.com/)
- Contact: https://alhertech.com/es/contacto/

---

Las grandes empresas necesitan más que "parece bien". Necesitan guardrails auditables, sandboxing, protección de secretos y un discurso limpio para su CISO. Abajo está la postura exacta de seguridad que desplegamos para clientes B2B regulados.

Actualizado: 24 de abril de 2026

## Principio: mínimo privilegio

El agente corre como un usuario SO con acceso sólo al repo. Nada de credenciales de BD en `.env`; en su lugar, tokens de corta vida emitidos por el servidor MCP. Sin creds AWS o GCP en la máquina; usa roles IAM en runners CI efímeros.

## Gates PreToolUse

Deny-list en rutas (`.env*`, `**/secrets/**`, `infra/**/production/**`). Exige confirmación explícita para Bash que contenga `rm`, `curl` a dominios no confiables o mutaciones de BD. Bloquea salida de red salvo allowlist.

## Rastro de auditoría

Cada transcripción de sesión se archiva a un bucket S3 con retención de 7 años, indexado por ingeniero y cliente. Los metadatos del PR enlazan con la transcripción. Un CISO puede reconstruir cualquier cambio end-to-end.

## Residencia de datos

Para clientes UE desplegamos Opus 4.7 vía Amazon Bedrock en eu-central-1 o Google Vertex AI en europe-west4. Para US federal usamos Bedrock GovCloud. La CLI de Claude Code se configura para hablar con el endpoint regional, no con la API pública de Anthropic.

## Preguntas frecuentes

### ¿Puede Claude Code acceder a producción?

Sólo vía servidores MCP que configures explícitamente. Por defecto el agente no tiene credenciales de producción. Recomendamos mantener ese default.
