Orkas Orkas
Inicio Seguridad y confianza
Seguridad y confianza

Tus claves, tus datos,
en tu equipo.

Orkas es un cliente de escritorio de código abierto con prioridad local. Tu trabajo se guarda en tu equipo de forma predeterminada. Con tus propias claves, tus claves de API y el tráfico de modelos nunca pasan por Orkas: las claves permanecen en una configuración local cifrada y las llamadas a modelos van directamente a tu propio proveedor, con plena posibilidad de auditoría. Los modelos oficiales funcionan mediante el servicio de modelos gestionado de Orkas.

AES-256-GCM en reposo Nunca pasan por un proxy 100% de código abierto
Puntos clave
Ciclo de vida de la clave de API

Qué ocurre con una clave, desde que la pegas hasta que se usa

Tú aportas tu propia clave de modelo. Estos son todos los pasos que sigue y los lugares a los que nunca llega.

1

La añades

Pega una clave de API o inicia sesión con OAuth en Configuración, en tu propio dispositivo.

en el dispositivo
2

Cifrada en reposo

Se cifra con AES-256-GCM autenticado mediante un almacén local de secretos antes de escribirse en el disco.

AES-256-GCM
3

Guardada localmente

Se escribe en un archivo de configuración cifrado en el directorio local de la aplicación, excluido de la sincronización en la nube.

nunca se sincroniza
4

Se usa directamente

Se descifra en memoria solo para llamar a la API de tu proveedor directamente desde tu equipo.

sin proxy
Cómo se almacena

Los detalles técnicos, a la vista

Como Orkas es de código abierto, no tienes que aceptar estas afirmaciones por fe: lee el código.

Cifrado AES-256-GCM

Las credenciales se cifran con AES-256-GCM autenticado antes de escribirse en el disco, y la etiqueta de autenticación GCM permite detectar manipulaciones. Somos claros sobre su alcance: protege contra divulgaciones accidentales —una copia de seguridad que use OCR, un registro o volcado de fallos inesperado, otra aplicación que lea la carpeta o una mirada en un editor de texto—, no contra un atacante forense que tenga tanto tu disco como la aplicación.

auth-profiles.json · en reposo, con detección de manipulaciones

Configuración local, nunca sincronizada

Si usas tus propias claves, se guardan en el directorio de configuración privado de tu equipo. Se excluyen expresamente de la sincronización en la nube y de la operación «borrar caché»: nunca se transmiten por la red.

<user>/local/config/ · excluido de la sincronización

OAuth o clave de API

Conecta mediante OAuth donde sea compatible o pega una clave de API directamente. En ambos casos, la credencial es tuya: Orkas la guarda y queda fuera de la ruta de la solicitud.

oauth · api_key · ocultos en la interfaz

Auditable y con registros redactados para ocultar secretos

El código es abierto. Los registros ocultan los campos de claves y tokens por su nombre, para que un registro de depuración inesperado nunca filtre un secreto.

código abierto · ocultación de secretos en registros
Límites de los datos

Qué se queda y qué sale

Permanece en tu equipo de forma predeterminada

  • Claves de API y tokens OAuth (cifrados, nunca sincronizados)
  • Historial de chat, planes y archivos generados
  • Configuraciones de agentes, habilidades y bases de conocimiento
  • Memoria personal (preferencias y hechos)

Estos datos permanecen locales salvo que actives la sincronización en la nube; entonces, los datos que sincronices se almacenan en servidores de Orkas para estar disponibles en tus dispositivos.

Solo sale cuando lo ordenas

  • La llamada a la API de tu propio proveedor de LLM, realizada directamente
  • Llamadas a conectores que autorizas expresamente (GitHub, Notion…)
  • Si activas la sincronización en la nube, tus datos sincronizados se almacenan en servidores de Orkas
  • Análisis de uso limitados y respetuosos con la privacidad para ayudar a mejorar el producto
  • Con tus propias claves, tus claves y el tráfico de modelos nunca pasan por los servidores de Orkas: sin proxy ni telemetría de claves
Tú mantienes el control

Abierto por diseño: lee antes de ejecutar

Los agentes tienen amplias capacidades y se ejecutan de forma autónoma en tu equipo. Tú mantienes el control porque nada es una caja negra: lee exactamente qué hace cada agente o habilidad antes de instalarlo, y solo tendrá el acceso que concedas a la aplicación.

Lee antes de instalar

Cada agente y habilidad es transparente y de código abierto. Lee exactamente qué hará antes de incorporarlo.

Se ejecuta con el acceso que concedas

Los agentes se ejecutan localmente en tu equipo y usan solo los permisos que concedas a la aplicación: nada llega a la nube por sí solo.

Confirmación de acciones destructivas

Eliminar un agente, una aplicación o una memoria requiere confirmación previa, para que una acción difícil de deshacer nunca dependa de un solo clic equivocado.

Apreciado por quienes crean. Auditable por todos. Tuyo para siempre.
100%
Código abierto y auditable
0
Tus propias claves o su tráfico de modelos a nuestros servidores
AES-256
Cifrado en reposo
2
macOS · Windows
Preguntas frecuentes

Respuestas a tus preguntas de seguridad

¿Dónde almacena Orkas mis claves de API?

Solo en tu propio equipo, en un archivo de configuración local cifrado (auth-profiles.json, en tu directorio de configuración local). Si usas tus propias claves, nunca se cargan en los servidores de Orkas y se excluyen de la sincronización en la nube.

¿Mis claves de API están cifradas?

Sí: se cifran en reposo con AES-256-GCM autenticado mediante un almacén local de secretos antes de escribirse en el disco, y la etiqueta de autenticación GCM permite detectar manipulaciones. Somos claros sobre su alcance: protege contra divulgaciones accidentales —un archivo de configuración que termine en una copia de seguridad en la nube que use OCR, un registro o volcado de fallos inesperado, otra aplicación que lea la carpeta o una mirada en un editor de texto—. No está vinculado al hardware ni al llavero y no protege contra un atacante que posea tanto tu disco como el binario de la aplicación. Como el código es abierto, puedes leer exactamente cómo funciona.

¿Orkas actúa como proxy de mi tráfico de modelos?

Con tus propias claves, no: Orkas llama al proveedor de LLM que elijas directamente desde tu equipo usando tu clave, y tus instrucciones, respuestas y claves nunca se enrutan, almacenan ni encapsulan mediante los servidores de Orkas. Los modelos oficiales funcionan mediante el servicio de modelos gestionado de Orkas.

¿Alguno de mis datos va a los servidores de Orkas?

Con tus propias claves, tus claves de API y el tráfico de modelos nunca lo hacen: las claves permanecen en una configuración local que no se sincroniza y las llamadas a modelos van directamente a tu proveedor. Los modelos oficiales funcionan mediante el servicio de modelos gestionado de Orkas. Hay otros dos casos que pueden implicar a Orkas: si activas la sincronización en la nube, los datos sincronizados se almacenan en servidores de Orkas para estar disponibles entre dispositivos; y la edición gratuita envía análisis de uso limitados y respetuosos con la privacidad para ayudar a mejorar el producto. Ninguno carga tus claves ni actúa como proxy de tus llamadas a modelos.

¿Puedo revisar lo que un agente está a punto de hacer?

Orkas ofrece tres modos de acceso local: aprobación en el espacio de trabajo, aprobación para todos los archivos (predeterminado) y automático para todos los archivos. En los modos con aprobación, las operaciones sensibles sobre archivos locales o de shell piden confirmación, mientras que las operaciones habituales pueden ejecutarse sin preguntar; el modo automático para todos los archivos no pregunta por las operaciones sensibles. Algunas acciones destructivas dentro de la aplicación tienen cuadros de confirmación aparte.

Si dejo de usar Orkas, ¿puedo llevarme mis claves y datos?

Tus claves, chats, bases de conocimiento y memoria son archivos locales en el directorio de la aplicación; al desinstalar Orkas permanecen en el disco para que los conserves o elimines. Si usaste la sincronización en la nube, también hay una copia de tus datos sincronizados en servidores de Orkas: puedes detener la sincronización y eliminarla.

Lleva los límites de seguridad de Orkas a tu propio equipo

Descarga Orkas, elige modelos oficiales gestionados o tu propio proveedor y mantén el control de los datos locales, las credenciales, los permisos y las confirmaciones.