Resumen de seguridad
ClawLink conecta tus apps con OpenClaw y Hermes mediante OAuth alojado, para que nunca tengas que registrar tus propias apps de OAuth ni pegar secretos del proveedor en el chat. Esta página explica cómo funciona una conexión, cómo almacenamos las credenciales y dónde están los límites.
Cómo funciona una conexión
Apruebas el acceso con el proveedor
Inicias sesión y concedes el acceso en la propia pantalla del proveedor. El flujo de OAuth alojado lo ejecuta Composio, nuestro socio de infraestructura de credenciales.
Guardamos una referencia, no tus tokens
En las conexiones alojadas, ClawLink solo guarda un puntero a tu cuenta conectada. Tus tokens OAuth del proveedor permanecen en Composio.
Tu agente ejecuta una herramienta que activaste
Cuando le pides algo a tu agente, ClawLink ejecuta esa única solicitud contra el proveedor por ti. No ocurre nada a menos que tú lo actives.
Tú mantienes el control
Desconecta cualquier conexión desde tu panel en cualquier momento, y revoca el acceso directamente con el proveedor cuando quieras.
Cómo almacenamos las credenciales
La mayoría de las integraciones se conectan mediante nuestro flujo alojado de Composio, donde ClawLink solo guarda una referencia a tu cuenta conectada, no tus tokens del proveedor. Cuando una integración necesita una credencial que conservamos directamente, como una clave API que introduces durante la configuración, la ciframos con AES-256-GCM antes de escribirla en nuestra base de datos y la desciframos solo en memoria cuando se ejecuta tu solicitud. Las claves de cifrado pueden rotarse sin tiempo de inactividad.
Código abierto que puedes revisar
No tienes que creernos sin más. El código de ClawLink es público en GitHub, incluido cómo ciframos y manejamos las credenciales, para que tú o tu equipo de seguridad puedan leer exactamente qué le ocurre a tus datos.
Acceso operativo y datos
Solicitamos el mínimo alcance del proveedor que necesita una función y mantenemos al mínimo los datos de integración que conservamos. No almacenamos el contenido de las respuestas de la API del proveedor. Sí conservamos registros operativos, como qué herramienta se ejecutó, cuándo y si tuvo éxito, para mantener el servicio fiable y ayudarte a depurar una conexión fallida.
Desconectar integraciones
Puedes desconectar cualquier conexión desde tu panel de ClawLink en cualquier momento. Para una eliminación de mayor garantía, revoca el acceso de ClawLink desde la cuenta del proveedor directamente y contáctanos para solicitudes de eliminación.
En qué nos apoyamos
ClawLink funciona sobre infraestructura que no operamos nosotros mismos. El OAuth alojado y el almacenamiento de tokens del proveedor los gestiona Composio, que publica su cumplimiento en su centro de confianza, y el servicio se ejecuta en Cloudflare. Para hacer una solicitud desciframos tu credencial en memoria en el momento de la ejecución, así que el cifrado en reposo no significa que ClawLink nunca maneje el secreto. Preferimos ser precisos sobre estos límites antes que dar a entender más aislamiento del que hay.
Reportar problemas de seguridad
Los reportes de seguridad pueden enviarse a security@claw-link.dev. Incluye los pasos de reproducción, los endpoints afectados y cualquier contexto relevante de la cuenta o la solicitud.