Seguridad y datos

Solo lectura por diseño. IA solo con su autorización.

Qué lee la exportación, qué sale de su sistema y cómo se protege la app. Explicado con claridad, sin sellos que no tengamos.

En resumen

Seis hechos para sus equipos de seguridad y protección de datos.

Exportación

Exportación de solo lectura

Un reporte ABAP sin INSERT, UPDATE, MODIFY, DELETE ni COMMIT en la base de datos. Su única salida son los archivos de exportación, escritos en un directorio que usted elige.

Producto: Autorizaciones de visualización S_DEVELOP y S_TABU_NAM / S_TABU_DIS, más S_DATASET para escribir los archivos (o S_GUI para una descarga al PC). Las tablas que el usuario no puede visualizar se omiten y quedan registradas en el log.

Datos

Sin nombres de usuario ni datos transaccionales

Se eliminan las columnas de autor y de última modificación, y cualquier otra columna con nombres de usuario. Lee código, definiciones del diccionario y configuración; nunca pedidos, facturas ni contabilizaciones.

Límite declarado: Los perfiles de interlocutor IDoc se incluyen de forma predeterminada y contienen números de interlocutor (de clientes, proveedores y bancos). Una casilla, “Include IDoc partner profiles” (incluir perfiles de interlocutor IDoc), los excluye. La documentación nunca reproduce números de interlocutor.

IA

IA solo con su autorización registrada

El grafo, el catálogo y el mapa de procesos se construyen sin IA. Los Paquetes de validación y la función Preguntar a la IA solo se ejecutan con su autorización explícita y registrada; esta última está desactivada de forma predeterminada.

Producto: Cada ejecución de un Paquete de validación requiere una autorización registrada que nombre a un aprobador.

Privacidad

Datos personales en comentarios y cadenas, ocultos antes de cualquier paso de IA

Los nombres tras etiquetas de autor, los ID de usuario SAP, las direcciones de correo electrónico, los números de teléfono y los números con formato IBAN en comentarios y cadenas se ocultan línea por línea.

Producto: El código no cambia, así que las citas siguen resolviéndose. Cada dato ocultado queda registrado para que una persona lo apruebe.

Acceso

Inicio de sesión obligatorio; cuentas creadas por un administrador

Cada página y cada API de la app web requieren iniciar sesión. No existe el autorregistro.

Producto: Las contraseñas de un solo uso son válidas durante 72 horas y deben reemplazarse en el primer inicio de sesión. Las sesiones terminan tras 12 horas de inactividad o 7 días.

Verificación

Cada cita, revalidada por un auditor determinista

Un script, no una IA, revalida cada etiqueta en cada página del catálogo.

Producto: La app muestra el resultado junto a cada cita: verificada o con una advertencia.

01La exportación

Qué lee la exportación y qué nunca lee

Un reporte ABAP que se instala como objeto local. No cambia nada en su sistema: su código no contiene INSERT, UPDATE, MODIFY, DELETE ni COMMIT en la base de datos, y las únicas sentencias DELETE actúan sobre tablas internas. Su única salida son los archivos de exportación, escritos en un directorio del servidor (AL11) o en una carpeta del PC que usted elige.

Qué lee la exportación
ÁmbitoQué exactamente
Código fuente propioProgramas e includes (reportes, pools de módulos, includes de exit de usuario), clases e interfaces (cada include), grupos de funciones y sus módulos de funciones, implementaciones de ampliación y fuentes de vistas CDS.
Definiciones del Diccionario ABAPLa estructura, no el contenido de las tablas: tablas, vistas, estructuras, appends, elementos de datos, dominios con valores fijos y tipos de tabla del cliente. También las definiciones de las tablas SAP que usa su código.
El índice de la lista de utilización (where-used) de SAPEn ambas direcciones: quién llama a su código desde SAP y qué referencia su código.
TransaccionesCódigos de transacción del cliente con su programa, dynpro, parámetros y texto.
DynprosLógica de proceso y nombres de campo.
Jobs de fondoJobs que ejecutan programas del cliente: nombre del job, paso, programa, nombre de la variante, número de ejecuciones en el período (90 días por defecto), fecha de la última ejecución, indicador de periodicidad y estados. Sin nombres de usuario.
Configuración de procesosTablas de customizing: códigos de proceso IDoc; perfiles de interlocutor IDoc (incluidos por defecto; una casilla los excluye); vías de pago y formatos de soporte de pago; árboles DMEE del cliente; proyectos CMOD; implementaciones de BAdI clásicas y nuevas; diálogos de mantenimiento de tablas (SM30); el log de modificaciones de SAP (solo los nombres de los objetos SAP modificados).
TextosTextos de objetos, paquetes y mensajes: en el idioma seleccionado, luego en el idioma original y luego en inglés.
InventarioUna lista de todos los objetos del cliente de la selección, de todos los tipos de objeto, marcados según si se exportó su contenido.
Qué nunca lee la exportación
Nunca se leeDetalle
Nombres de usuarioLas columnas de autor, planificador y última modificación, y cualquier otra columna con nombres de usuario, se eliminan de cada archivo. El inventario de objetos tampoco tiene una columna de usuario. El código fuente se exporta tal como está escrito, así que un comentario puede contener un nombre o un ID de usuario SAP; antes de cualquier paso de IA, se ocultan los datos personales de los comentarios y de los literales de cadena.
Datos transaccionales de negocioNi pedidos, ni facturas, ni contabilizaciones, ni datos similares. Lee código, definiciones del diccionario y configuración.Nota 1
Código fuente estándar de SAPNunca se lee. La única excepción son los includes de exit de usuario listados en la pantalla de selección, que contienen código del cliente dentro de programas estándar de SAP.
Contenido de las tablas del clienteSolo se leen sus definiciones del diccionario, no sus filas. Un campo opcional, “Extra config tables (content)” (tablas de configuración adicionales, con contenido), lee solo las tablas que usted le agrega; está vacío por defecto.

Instalación y ejecución

Instalación
Como objeto local (paquete $TMP), sin necesidad de transporte. Unos 5 minutos: crear, pegar, guardar, activar.
Autorizaciones
Solo autorizaciones de visualización, más el permiso para escribir los archivos: S_DEVELOP de visualización, S_TABU_NAM / S_TABU_DIS de visualización, S_DATASET de escritura para el directorio de salida y S_GUI para una descarga al PC. Las tablas que el usuario no puede visualizar se omiten y quedan registradas en el log.
Ejecución
En fondo. Un sistema con unos pocos miles de objetos propios tarda minutos. Un manifiesto y un log registran qué se exportó, qué se omitió y por qué.
Selección
Todos los objetos del cliente (Z*, Y*) por defecto. Usted puede agregar su propio espacio de nombres, por ejemplo /ABC/*, y acotar por paquete.

02Flujo de datos

Qué sale de su sistema

Usted nos entrega el archivo de exportación para el análisis. Los pasos de IA envían datos del código y extractos de código fuente con los datos personales ocultos a proveedores externos de IA (OpenAI o Anthropic), y solo con su autorización registrada. El producto no toma nada más de su sistema SAP: no hay conexión en vivo con él.

  1. Usted lo ejecuta en fondo

    En su sistema SAP

    El reporte de exportación de solo lectura

    Escribe los archivos de exportación en un directorio que usted elige. No cambia nada en su sistema.

  2. Usted entrega el archivo de exportación

    Análisis, sin IA

    Grafo de evidencias, catálogo, mapa de procesos

    Se construyen solo a partir de la exportación. Se presentan en la app web, con inicio de sesión obligatorio.

  3. Solo con su autorización explícita y registrada

    Proveedores externos de IA

    Pasos de IA

    Datos del código y extractos de código fuente con los datos personales ocultos, para la redacción y revisión de los Paquetes de validación, su traducción al español y la función Preguntar a la IA.

El recorrido de sus datos, de la exportación a los pasos de IA opcionales.
Qué sale de su sistema SAP y adónde va
Qué saleAdónde va y cuándoLo que usted controla
El archivo de exportaciónUsted nos lo entrega para el análisis: para la evaluación inicial y de nuevo en cada actualización tras un release.Usted ejecuta el reporte, elige el directorio de salida y entrega el archivo.
Datos del código y extractos de código fuente con los datos personales ocultosA proveedores externos de IA (OpenAI o Anthropic), a través de sus API, para los tres usos de IA que se describen abajo.Cada uso se ejecuta solo con su autorización explícita y registrada. La función Preguntar a la IA está desactivada de forma predeterminada.
Nada más se toma de su sistema SAPNo hay conexión en vivo con él.Una actualización significa volver a ejecutar la exportación.

03IA

Procesamiento con IA

El grafo de evidencias, el catálogo en español e inglés y el mapa de procesos se construyen sin ninguna IA, solo a partir de la exportación. La IA se usa únicamente para tres cosas, y cada una se ejecuta solo con su autorización explícita y registrada.

Sin IA

  • El grafo de evidencias
  • El catálogo, en español e inglés
  • El mapa de procesos
  • La revalidación de cada cita: un script determinista, no una IA

Con IA, solo con su autorización registrada

  1. Redacción y revisión de los Paquetes de validación. Cada ejecución requiere una autorización humana registrada que nombre a un aprobador.

  2. Traducción de los Paquetes de validación al español. Se ejecuta solo con una autorización registrada.

  3. Preguntar a la IA. Desactivada de forma predeterminada. Sigue así hasta que se registre su autorización.

Datos personales ocultos antes de cualquier paso de IA

Antes de que cualquier código fuente llegue a un proveedor de IA, los datos personales en comentarios y literales de cadena se ocultan línea por línea:

  • nombres tras etiquetas de autor
  • ID de usuario SAP
  • direcciones de correo electrónico
  • números de teléfono
  • números de cuenta con formato IBAN

El código no cambia, así que las citas siguen resolviéndose. Cada dato ocultado queda registrado para la aprobación de una persona.

Proveedores de IA

Los motores de IA son proveedores externos, a los que se accede a través de sus API. Los roles que redactan y revisan los Paquetes de validación se ejecutan con Anthropic Claude o con OpenAI, y las traducciones verificadas al español de los Paquetes de validación usan OpenAI. La función Preguntar a la IA usa OpenAI, y cada solicitud se envía con la opción de no almacenamiento del proveedor (store=false). Lo que cada proveedor conserva por su parte, por ejemplo para supervisar usos indebidos, se rige por sus propias condiciones; consúltenos: hello@codegraphai.com.

04Acceso

Acceso a la app web

Inicio de sesión
Cada página y cada API requieren iniciar sesión.
Cuentas
Las crea un administrador. No existe el autorregistro.
Primer inicio de sesión
Los usuarios nuevos reciben una contraseña de un solo uso, válida por 72 horas. Deben reemplazarla en el primer inicio de sesión por una contraseña de al menos 10 caracteres.
Contraseñas
Se guardan como hash con scrypt.
Sesiones
Tokens aleatorios, de los que solo se guarda un hash. Una sesión vence tras 12 horas de inactividad o 7 días en total.
Intentos fallidos
Se limitan por cuenta y por dirección de red, sin que un tercero pueda bloquear al titular de la cuenta.
Lectores externos
Para lectores externos a su empresa, el visor de código fuente puede ocultar nombres e ID de usuario.
Publicación
Para su publicación, la app funciona detrás de HTTPS. Solo acepta su dirección pública configurada, usa cookies Secure y HSTS, rechaza los POST de origen cruzado y envía una política de seguridad de contenido estricta. Las páginas se marcan para que no se guarden en caché.

05Alojamiento

Alojamiento, residencia de los datos y conservación

Todavía no se publica en este sitio: dónde se alojan la app web y su archivo de exportación, en qué región, por cuánto tiempo se conserva el archivo después del proyecto y qué acuerdos lo cubren (por ejemplo, un acuerdo de confidencialidad o de tratamiento de datos). Pregúntenos antes de entregar una exportación: hello@codegraphai.com.

06Independencia

Marcas e independencia

CodeGraphAI es un producto independiente. Los nombres de SAP en este sitio describen los sistemas y objetos SAP con los que trabaja el producto; no son nombres de nuestras funciones.

Una demo guiada con nuestro equipo: la app web, el grafo de evidencias y una página del catálogo con citas.