30 días de prueba para evaluar sus riesgos de IAEmpezar ahora
Ir al contenido principal

Protección de datos para desarrolladores

Proteja los datos de la empresa en codificación IA

Comience mapeando cómo una tarea de desarrollador envía datos a IA: indicaciones escritas, código seleccionado, contexto del repositorio, salida del terminal y herramientas conectadas. Apruebe los datos y la cuenta, elija controles para cada ruta y luego ejecute un pequeño piloto sintético. Solo un nombre de herramienta o declaración de no entrenamiento no establece que los datos de la empresa permanezcan dentro del límite previsto.

Para CISO y líder de ingeniería

Aona Notas de campoD01
Decisión de piloto
One task. Every data path.

Elija el flujo de trabajo antes de elegir el control.

Ejemplos sintéticos de planificación. No se incluyen pruebas ni resultados de productos instalados.

01

Comience con una tarea real de ingeniería

Elija una tarea que su equipo ya quiera completar: explicar una falla de compilación, mejorar una función pública o redactar una prueba. Nombre al desarrollador, cliente aprobado y propietario del repositorio. Esto convierte “permitir IA” en una decisión que ingeniería y seguridad pueden revisar juntos. Un piloto que cubre un editor local no aprueba automáticamente su agente de línea de comandos o en la nube.

Registre lo que la tarea necesita y lo que puede prescindir. Un rastreo de pila puede necesitar un nombre de excepción y dos marcos, pero no registro de cliente. Una explicación de código puede necesitar una función corta, pero no configuración interna. Acuerde la entrada mínima útil antes de añadir controles.

Contexto de la fuente: Cursor: Privacidad y Gobernanza de Datos · OpenAI: Aprobaciones y seguridad de agentes

02

Siga la información hasta el contexto

Un desarrollador puede pegar intencionadamente un fragmento mientras el cliente suministra contexto adicional. La búsqueda en repositorio, un archivo adjunto, un resultado de shell o un servicio conectado pueden introducir material ausente en la indicación original. Pregunte dónde ocurre cada lectura y qué sistema recibe el resultado.

Use el mapa abajo para identificar un propietario de control. El permiso del empleador rige la divulgación. Los permisos del cliente rigen el acceso. Los términos del proveedor rigen el procesamiento y retención. Los controles de punto final pueden evaluar envíos soportados. Cada uno responde a una parte diferente de la pregunta de compra.

Siga la información hasta el contexto
Source/inputClient/runtimeReceptor o límite a identificarRevisar propietario
Código o registro seleccionadoNavegador o editorProveedor de modelo y transcripción retenidaPropietario de datos y seguridad de punto final
Archivo o resultado de terminalAgente localContexto enviado por el cliente seleccionadoPlataforma de desarrollador y administrador del cliente
Datos de servicio conectadoMCP o herramienta de aplicaciónServicio, resultado de herramienta y contexto de modeloPropietario del servicio y administrador de identidad
Clon de repositorioEntorno de agente en la nubeDisco en la nube, proveedor de modelo y snapshotsPropietario de nube y repositorio

Contexto de la fuente: Cursor: Privacidad y Gobernanza de Datos · OpenAI: Aprobaciones y seguridad de agentes

03

Elija un control para la exposición

Para archivos fuente restringidos, comience con controles de acceso y contexto. Para identificadores innecesarios en un registro útil, minimice la entrada y evalúe la ruta de envío soportada. Para un conector externo, revise su identidad y permisos. Mover una tarea a un agente en la nube introduce un entorno de ejecución separado en lugar de extender el límite del portátil.

Mantenga controles complementarios. Un compromiso de no entrenamiento no autoriza a un empleado a divulgar código propietario. Una regla de sistema de archivos no describe todos los servicios conectados. Un evento de IA grabado no prueba que una política evaluó o bloqueó su contenido.

Trabajo permitido
Especifique clases de datos y cuentas aprobadas para que los desarrolladores sepan qué pueden usar.
Datos restringidos
Identifique tanto la ubicación fuente como la ruta por la que podría entrar en contexto.
Evidencia
Defina el resultado observable antes de elegir una prueba o interpretar un evento.

Contexto de la fuente: Cursor: Privacidad y Gobernanza de Datos · OpenAI: Aprobaciones y seguridad de agentes

04

Construya un piloto pequeño y útil

La descarga contiene una hoja de selección de tareas, un registro de rutas de datos y cuatro marcadores obviamente sintéticos que representan código, secretos, registros y contexto del repositorio. No contienen información de clientes ni credenciales operativas. Ayudan a organizar una prueba; no son prueba de que un detector reconozca una clase real de datos.

Para cada ruta seleccionada, escriba la política que pretende aplicar, su requisito previo y la experiencia esperada del empleado. Pregunte al responsable del control si el marcador puede activar esa política. Mantenga el resultado observado en blanco hasta realizar una prueba real. Registre permitido, denegado, aprobación solicitada o no evaluado, con la versión del cliente y la ubicación de la evidencia.

Contexto de la fuente: Aona: Cobertura de seguridad IA

05

Apruebe el alcance que puede soportar

Cierre el piloto con una decisión precisa: tarea aprobada, clases de datos, cuenta, cliente, entorno y responsable. Un resultado inexplicado es motivo para investigar esa ruta, no para etiquetar todo el producto como seguro o inseguro. Enlace las pruebas detalladas del cliente cuando el equipo las necesite.

Revise la decisión cuando los desarrolladores añadan una CLI, cambien modelos, conecten un servicio o trasladen un repositorio a un entorno remoto. Mantenga disponible una ruta permitida útil mientras resuelve una restringida. Así, el resultado es un acuerdo operativo y no un documento de política que nadie puede seguir.

Ponlo en práctica

Paquete piloto de rutas de datos para desarrolladores

Seleccione una tarea, asigne sus responsables de control y registre una decisión piloto con alcance definido.

Ejemplos sintéticos de planificación. No se incluyen pruebas ni resultados de productos instalados.

Paquete piloto de rutas de datos para desarrolladores
Fuente de entradaClient/runtimeDestinatario y copia retenida para revisión
Código sintéticoEditor o CLI seleccionadoDestino del modelo y transcripción
Marcador de secreto falsoRuta de entrada de prueba soportadaLímite de control antes del envío
Rastro de prueba sintéticoPegar o subir archivoSolicitud al proveedor e historial retenido
Marcador de repositorioContexto o herramienta de lectura de archivosResultado de la herramienta y contexto posterior

Trabaja en tu reseña

Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.

0 de 3 Revisado

Ejemplos y material de revisión

Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.

Descargar pack completo (ZIP)
Developer data-path pilotLee

All values are synthetic. Use an isolated test repository y an approved test account. No file runs commands, contacts a service or configures a product.

  1. Choose one task in the “Pilot decision” section.
  2. Complete the client y owner fields in data-path-register.csv.
  3. Select only the relevant labels from synthetic-pilot-markers.json. They are not real credentials y may not trigger a data classifier. Agree a supported test rule or representative safe fixture with its owner.
  4. If you manually test an approved AI client, use only these synthetic inputs. Record what actually happened y preserve the exact scope.
  5. Route deeper client-specific questions to the linked guides; do not broaden the pilot by adding new accounts or connectors.
Guide y source references

Canonical guide: https://aona.ai/solutions/ai-data-security-for-developers/ Source review: 2026-09-21

  • Cursor: Privacy y Data Governance: https://cursor.com/docs/enterprise/privacy-and-data-governance
  • OpenAI: Agent approvals y security: https://learn.chatgpt.com/docs/agent-approvals-security
  • Aona: AI security coverage: https://aona.ai/resources/ai-security-coverage/
Data path registerLee
Registros de ejemplo detallados
TaskFuente de entradaInput pathData ownerClient y versionUbicación de ejecuciónRecipient or destinationRetained copy to reviewControl boundaryIntended controlExpected outcomeObserved outcomeEvidencia
Explain a synthetic test failuretoy test tracepasted logASSIGNRECORDRECORDRECORDclient y provider historyDEFINESELECTDEFINEUNTESTED
Explain a synthetic functiontoy functionselected codeASSIGNRECORDRECORDRECORDclient y provider historyDEFINESELECTDEFINEUNTESTED
Find a synthetic markerfixture folderrepository contextASSIGNRECORDRECORDRECORDtool result y downstream contextDEFINESELECTDEFINEUNTESTED
Review a connected responseapproved synthetic service dataapproved tool onlyASSIGNRECORDRECORDRECORDservice log y model transcriptDEFINESELECTDEFINEUNTESTED
Synthetic pilot markersLee

Notice: Synthetic labels only. No credential, customer record or test result.

Code: def synthetic_total(values): return sum(values)

Secret: NOT_A_CREDENTIAL_D01_CANARY

Log: SYNTHETIC_D01_TEST_TRACE File test_total.py, line 6: synthetic_total(None) File example.py, line 2: return sum(values) TypeError: NoneType object is not iterable Expected test behaviour: return 0 for an empty input; decide separately whether None is valid.

Context: SYNTHETIC_D01_CONTEXT_MARKER

Decisión de pilotoLee

Task: ____________________ Business purpose: ____________________ Permitted inputs: ____________________ Restricted inputs: ____________________ Account, client/version and OS: ____________________ Local, remote or cloud execution: ____________________ Expected control and prerequisite: ____________________ Observed result: UNTESTED Evidence location: ____________________ Decision: NOT YET REVIEWED Owner and review date: ____________________ Recheck triggers: new client, model, connector, repository location or policy.

Antes de que continúes

Mantén claras estas distinciones

Aprobando una marca
Apruebe una tarea y configuración de cliente. La misma marca puede exponer rutas de editor, CLI y nube.
Llamar a un marcador un resultado DLP
Una etiqueta falsa solo prueba acceso a menos que se haya establecido un disparador de política adecuado.

Aplícalo al uso de IA por parte de empleados

Lleva tu ruta real de datos.

Aona puede ayudar a evaluar la protección de datos sensibles y resultados de políticas en rutas de endpoint de empleados instaladas y soportadas.

Los controles nativos varían según proveedor, versión y ruta de entrada. La inspección por agente está en despliegue limitado; este paquete no implica protección en la nube sin agente.

Lleve el registro de rutas de datos completado y una tarea sintética a una demo de protección de datos para desarrolladores con alcance definido.

Revisa tu caso de uso

Preguntas frecuentes

Preguntas sobre esta decisión

¿Deberíamos prohibir todos los asistentes de codificación IA hasta que termine el piloto?
Use la decisión de riesgo de su organización. Un piloto útil define trabajo permitido de bajo riesgo y retiene entradas restringidas hasta entender sus rutas. Esta guía no decide si un empleador puede divulgar su código.
¿Significa que sin entrenamiento el código se queda en el portátil?
No. Entrenamiento, transmisión y retención son preguntas separadas. Revise el proveedor, cliente, modelo y términos de cuenta seleccionados, incluidos servicios conectados y entornos en la nube.
¿Podemos reutilizar un resultado para todos los desarrolladores?
Solo cuando la configuración y tarea relevantes sean equivalentes. Registre diferencias en cuenta, SO, versión del cliente, ubicación de ejecución y política. Pruebe una ruta cambiada antes de extender la decisión.
¿Este paquete prueba que Aona protege nuestro cliente de codificación?
No. Es un recurso de planificación no ejecutado. Confirme la versión instalada de Aona y la ruta soportada, acuerde una prueba sintética apropiada, luego registre la experiencia del empleado y la evidencia del evento.

Evidencia detrás de la guía

Fuentes y alcance

Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.

  1. Cursor: Privacidad y Gobernanza de Datos

    Distingue solicitudes de datos de clientes locales, manejo del proveedor y entornos con agentes en la nube.

    vendor · comprobado 2026-09-21
  2. OpenAI: Aprobaciones y seguridad de agentes

    Separa controles de sandbox, aprobación y red para uso local y en la nube.

    vendor · comprobado 2026-09-21
  3. Aona: Cobertura de seguridad IA

    Distinción pública actual entre rutas de políticas de endpoints soportadas e inspección por agente en despliegue limitado.

    vendor · comprobado 2026-09-21
Proteja los datos de la empresa cuando los desarrolladores usan IA