> ## Documentation Index
> Fetch the complete documentation index at: https://docs.myrmex.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Comunicación y seguridad del agente

> Cómo se incorpora y se comunica el agente de software de Myrmex: incorporación criptográfica (RSA 4096, AES-256-GCM, TLS), un token de instalación de 24 horas, una compuerta de aprobación manual y una conexión cifrada persistente y solo saliente.

import { CardGroup, Card, Note, Steps, Step, Tip } from '@mintlify/components';

El **agente de software** de Myrmex sigue un modelo Zero Trust: un dispositivo debe demostrar que es legítimo antes de poder comunicarse con la plataforma, y cada dispositivo se aprueba manualmente antes de volverse activo. La incorporación establece esa confianza de forma criptográfica; a partir de ahí, todo el tráfico fluye por una única conexión cifrada y solo saliente.

<Note>
  Esta página cubre el **agente de software** instalado en un host: cómo se incorpora
  y cómo se comunica con la plataforma de Myrmex.
</Note>

## Incorporación

Poner un dispositivo en línea es un intercambio inicial único que termina con una aprobación manual que tú controlas:

<Steps>
  <Step title="Instala con un token temporal">
    El instalador lleva un **token de instalación de 24 horas**. El token es reutilizable
    dentro de esa ventana —un token puede incorporar muchos hosts— pero expira
    después, de modo que un instalador filtrado no puede usarse más tarde. Consulta
    [Despliegue del agente](/es/documentation/agent-endpoint-security/installation) para
    conocer el flujo.
  </Step>

  <Step title="Genera un par de claves">
    En la primera ejecución, el agente genera localmente un par de claves **RSA de 4096 bits**. La
    clave privada nunca sale del dispositivo; la clave pública se envía a la plataforma
    para su registro.
  </Step>

  <Step title="Registra y prueba la identidad">
    La plataforma valida el token, registra la clave pública y emite al
    dispositivo un ID único. El agente firma entonces con su clave privada para demostrar que
    posee la clave que coincide con la clave pública registrada.
  </Step>

  <Step title="Establece una clave de sesión">
    La plataforma emite una clave de sesión **AES-256-GCM**, cifrada con la
    clave pública del dispositivo para que solo ese dispositivo pueda descifrarla. Esta clave protege los datos que
    el agente envía.
  </Step>

  <Step title="Aprueba el dispositivo">
    Un dispositivo recién incorporado aparece como **unauthorized** y no reporta nada hasta
    que lo apruebas. Esta compuerta manual significa que un dispositivo solo se vuelve activo una vez que tú lo
    decides; apruébalo desde su
    [vista de detalle](/es/documentation/agent-endpoint-security/device-details).
  </Step>
</Steps>

## Criptografía

<CardGroup cols={3}>
  <Card title="RSA de 4096 bits" icon="key">
    Las claves asimétricas establecen y prueban la identidad de cada dispositivo durante la incorporación.
  </Card>

  <Card title="AES-256-GCM" icon="lock">
    Una clave de sesión simétrica cifra los datos que el agente envía, con integridad y
    autenticación incorporadas.
  </Card>

  <Card title="TLS" icon="shield-halved">
    Todo el tráfico se transporta dentro de un transporte TLS, de modo que incluso la carga útil cifrada
    va envuelta en un canal seguro.
  </Card>
</CardGroup>

Para mantener las sesiones robustas a lo largo del tiempo, la plataforma puede solicitar **rotación de claves (rekeying)**, y las claves de sesión TLS no se reutilizan: incluso si una capa se viera comprometida, los datos permanecen protegidos por la capa que hay debajo.

## Transporte

Una vez incorporado y aprobado, el agente mantiene una **conexión cifrada persistente y solo saliente** con la plataforma por TLS. El agente siempre **inicia** la conexión hacia afuera por el 443 —nada se conecta hacia el host— y tanto la telemetría como los comandos que envían los agentes de IA fluyen por ese único canal.

<Tip>
  Para el modelo completo de red y firewall —destinos, puertos, omisión de la inspección SSL
  y gestión de enlaces salientes—, consulta [Modo
  Collector](/es/documentation/agent-endpoint-security/collector-mode#communication-architecture).
  El mismo patrón solo saliente se aplica a los agentes en modo endpoint.
</Tip>

## A dónde ir después

<CardGroup cols={2}>
  <Card title="Despliegue del agente" icon="download" href="/es/documentation/agent-endpoint-security/installation">
    Obtén un token de instalación e incorpora un host.
  </Card>

  <Card title="Arquitectura del agente" icon="sitemap" href="/es/documentation/agent-endpoint-security/architecture">
    El modelo recopilar → enriquecer → responder detrás del agente.
  </Card>
</CardGroup>
