Lo que está entregado, lo que viene, y lo que no vamos a afirmar.
Un registro público del estado real de Writ. Tres estados, ninguna fecha inventada y ninguna certificación que no tengamos. Si algo no está en esta página, no nos hemos comprometido a ello.
Cómo leer esta página
Tres estados, y qué significa cada uno
Usamos tres etiquetas y nada más. Sin porcentajes, sin barras de progreso y sin trimestres salvo que un plan real fije uno.
- Entregado
- En producción hoy. Puedes usarlo ya, y responderemos en detalle sobre cómo funciona.
- En curso
- En construcción o en cierre activo. No damos fecha, porque una fecha que no podemos cumplir cuesta más confianza que no dar ninguna.
- Previsto
- Acotado y secuenciado, pero no iniciado. Va detrás del trabajo que tiene encima, y puede reordenarse o descartarse.
Última revisión · julio de 2026
La respuesta honesta
Lo que podemos decir hoy sobre SOC 2
Writ no está certificado en SOC 2, y no mostramos certificaciones que no tenemos. Una evaluación de preparación anclada en el código, sobre los cinco Trust Services Criteria, está terminada; a partir de ahí viene una evaluación de diseño Type I y después una ventana de observación Type II. No pondremos un trimestre a eso hasta que haya un auditor contratado y la ventana fijada. Cada paso que se complete se indicará aquí.
Lo que sí existe hoy
- Controles alineados con el RGPD, con exportación de datos y supresión de cuenta que puedes ejecutar tú mismo.
- Una Adenda de tratamiento de datos (DPA) que firmamos para tu organización.
- Cifrado en reposo del material sensible, y TLS 1.2 o superior en tránsito.
- Aislamiento por tenant aplicado en la capa de datos, en cada registro.
- Una revisión de seguridad actualizada, disponible para equipos empresariales a petición.
Seguridad y cumplimiento
Los controles que pregunta un comprador de seguridad, y los que aún no hemos construido.
6 Entregado 2 En curso 5 Previsto
SOC 2 Type II
Sin certificar. La evaluación de preparación está hecha y anclada al código; primero viene una evaluación de diseño Type I y después una ventana de observación Type II. Sin fecha hasta que haya un auditor contratado.
En curso
Controles alineados con el RGPD, DPA, exportación y supresión
Una política de privacidad publicada, una DPA firmada, consentimiento versionado, exportación de datos en autoservicio y eliminación de cuenta u organización que se propaga a todos los recursos asociados al tenant.
Entregado
Cifrado en reposo y en tránsito
El material sensible - contraseñas, semillas 2FA, secretos de la bóveda, tokens, sesiones - se cifra en reposo. En tránsito, solo TLS 1.2 y 1.3, con HSTS.
Entregado
Autenticación multifactor y passkeys
TOTP y WebAuthn están disponibles hoy en las cuentas, con protección contra repetición, bloqueo progresivo ante fuerza bruta y rotación de un solo uso del token de refresco.
Entregado
Inicio de sesión único (SAML 2.0) y aprovisionamiento SCIM
Un proveedor de servicio SAML 2.0 con validación estricta de aserciones y protección contra repetición, junto a OIDC, más aprovisionamiento SCIM 2.0 de usuarios y grupos para que las altas y bajas sigan a tu directorio. Disponible para equipos Enterprise.
Entregado
Revisión de seguridad a petición
Los equipos empresariales pueden solicitar una revisión de seguridad actualizada, la DPA y el detalle detrás de cualquier afirmación de esta página. Respondemos con evidencia, no con un distintivo.
Entregado
Política de divulgación de vulnerabilidades
Un canal de entrada publicado, condiciones de puerto seguro, alcance y plazos de respuesta para quien reporta. En vivo en la página de seguridad.
Entregado
Registro de subencargados mantenido
La lista está publicada hoy en la DPA y el Centro de confianza. Falta convertirla en un registro bajo control de cambios, con cada proveedor vinculado a un acuerdo firmado.
En curso
MFA obligatoria para administradores de la plataforma
Hoy la MFA es opcional. Hacerla obligatoria para las cuentas de administración de plataforma y de facturación está en la ruta crítica hacia una evaluación Type I.
Previsto
Eventos de autenticación e identificador de tenant en el registro de auditoría
El subsistema de auditoría es de solo anexado y cubre las modificaciones. Persistir los resultados de inicio de sesión, MFA y passkey, y estampar un identificador de tenant en cada registro, está pendiente.
Previsto
Registro de accesos de lectura y vista de auditoría para admins de organización
Hoy solo se registran las escrituras, y el registro solo lo leen los administradores de la plataforma. Registrar las lecturas sensibles y dar su propia vista a los administradores de organización siguen pendientes.
Previsto
CI bloqueante con análisis de seguridad
La CI construye, migra y prueba en cada push, pero no bloquea una fusión. Protección de rama, revisión obligatoria, detección de secretos, análisis de dependencias y análisis estático están todos pendientes.
Previsto
Test de intrusión independiente
No se ha encargado ninguna prueba de terceros. La mayoría de los auditores esperan una prueba externa anual y está en la lista.
Previsto
Open source y autoalojamiento
Open core: el motor que puedes ejecutar tú mismo, y la frontera que lo mantiene honesto.
2 Entregado 3 En curso 2 Previsto
Pila autoalojable en un solo comando
El grabador, el motor de workflows, la API local y MCP arrancan con Docker Compose en tu propio servidor, en modo de un solo tenant y sin cuenta en la nube.
Entregado
Tus propias claves de IA, sin medición
Apunta el motor autoalojado a tu propio proveedor o a un modelo local. Tus claves se quedan en tu máquina y Writ nunca mide ni marca la IA en esa versión.
Entregado
Un repositorio, un historial, nunca un fork
La capa comercial vive junto al núcleo en el mismo árbol y no en un proyecto paralelo, para que una contribución de la comunidad llegue al producto alojado sin resincronización.
En curso
Una frontera alrededor del núcleo, impuesta por la CI
El núcleo nunca debe importar desde la capa comercial, y la versión comunitaria debe ser un recorte determinista del mismo árbol. Imponerlo en CI, en Python y en Rust, está en curso.
En curso
Pasarela y streaming integrados en el backend autoalojado
MCP y la conectividad de agentes ya se ejecutan dentro del backend único. Plegar la pasarela de IA y el gestor de sesiones de streaming en módulos montables, para que un solo proceso los sirva todos, es la refactorización que queda.
En curso
Detección de secretos y control de publicación en el repositorio público
Antes de publicar nada: historial limpio de claves antiguas, detección de secretos en cada push y una comprobación de build que garantice que ningún código comercial ni credencial sale en el artefacto comunitario.
Previsto
Flujo de contribución: CLA y CODEOWNERS
Un acuerdo de licencia de contribuidor y reglas de propiedad sobre las rutas comerciales, para aceptar pull requests externas sin ambigüedad de licencia.
Previsto
Fiabilidad de la plataforma
Lo que mantiene en pie la plataforma alojada, lo que la recupera, y dónde siguen los puntos únicos de fallo.
4 Entregado 5 Previsto
SLA publicado con objetivos de disponibilidad y soporte
Un objetivo de disponibilidad mensual del 99,9 % para los servicios gestionados por Writ, con plazos de respuesta de soporte y una política de comunicación de incidentes. Los créditos se calculan contra el registro público de estado, no contra una cifra de marketing.
Entregado
Copias automatizadas con simulacro de restauración semanal
Copias diarias de la base de datos con retención, y un simulacro de restauración automatizado y validado contra el esquema cada semana. El simulacro se ejecuta mire alguien o no.
Entregado
Métricas, paneles y alertas
Métricas de servicio e infraestructura, con paneles y reglas de alerta que cubren host, contenedor, base de datos, caché, profundidad de cola y capacidad, enrutadas al chat y a una pista de auditoría.
Entregado
Monitorización de abusos y anomalías
Señales en vivo de cuota, coste, pico de fallos, velocidad y dominio bloqueado, con reglas automáticas de throttling o suspensión, y cada acción escrita en el registro de auditoría.
Entregado
Recuperación a un punto en el tiempo
Hoy las copias son instantáneas, así que una restauración pierde todo lo ocurrido desde la última. El archivado WAL para cerrar esa ventana está previsto y no construido.
Previsto
Conmutación por error de los servicios con estado
La base de datos, la caché y el almacén de objetos son instancias únicas. La replicación y la conmutación, más la elección de líder para que el coordinador pueda correr en varias réplicas, son el siguiente paso.
Previsto
Sondeo de disponibilidad externo y guardia
Hoy las alertas se ejecutan sobre la misma infraestructura que vigilan. Sondear desde fuera de ella, y avisar a una persona ante alertas críticas en lugar de publicar en el chat, siguen pendientes.
Previsto
Cola duradera de tareas en segundo plano
La planificación, los latidos, la limpieza y el procesado de cola corren como bucles dentro del proceso. Moverlos a una cola duradera con reintentos y visibilidad está previsto.
Previsto
Despliegues sin interrupción con registro de cambios
Los despliegues intercambian la pila y no dejan rastro estructurado. Reinicios progresivos, más un registro de quién desplegó qué y cuándo, están previstos.
Previsto
Superficie para desarrolladores
La API, MCP y la superficie de automatización que llama tu software, y lo que le falta.
3 Entregado 3 Previsto
Workflows como endpoints REST y herramientas MCP
Publica cualquier workflow como endpoint invocable y como herramienta MCP, con claves de alcance limitado, claves de consumidor y dominios propios.
Entregado
Watch-and-Act
Un cambio detectado por un Monitor puede disparar una Automatización que lanza un Workflow, tras una ejecución en seco, una confirmación e idempotencia.
Entregado
Bóveda de credenciales cifrada
Los secretos se referencian por nombre, se cifran en reposo, se resuelven solo dentro de una única ejecución y nunca los devuelve la API, ni se muestran a la IA ni se escriben en los registros.
Entregado
Registro de entrega de webhooks con reintentos y reenvío
Los webhooks salientes se firman pero su entrega no se rastrea. Un registro de entrega, reintentos automáticos con espera creciente y reenvío manual desde el panel están previstos.
Previsto
Medición de uso por clave
El uso se mide por organización. Desglosarlo por clave de API, para atribuir el gasto a un servicio o a un cliente, está previsto.
Previsto
Precio fijado al iniciar la sesión
Una sesión larga lee las tarifas de modelo en vivo, así que el precio indicado puede desviarse del cobrado. Fijar la tarifa al iniciar la sesión está previsto.
Previsto
Integraciones
Cómo llega Writ al resto de tu stack, y cómo el resto de tu stack llega a Writ.
4 Entregado
n8n, Zapier y Make
Dispara un workflow de Writ desde un orquestador, o asocia un evento de Writ a una acción en uno de ellos. Cada uno tiene su página de puesta en marcha, y la vía de autorización de abajo es la que usan.
Entregado
Servidor de autorización OAuth 2.0
Las aplicaciones de terceros se conectan con el flujo de código de autorización, PKCE, revocación de tokens y metadatos de servidor publicados, de modo que una herramienta se autoriza una vez en lugar de guardar una clave de larga duración.
Entregado
Webhooks salientes firmados
Configuración de webhooks y destinatarios por organización, entregados con firma y protección contra repetición para que quien los recibe pueda verificar que el evento viene de Writ. El historial de entrega y los reintentos son la parte prevista, listada más arriba.
Entregado
Bandeja de notificaciones y preferencias de entrega
Los fallos de ejecución, el saldo bajo, los eventos de seguridad y las actualizaciones disponibles llegan a una bandeja de entrada integrada, con preferencias por usuario que controlan qué se entrega y dónde.
Entregado
Facturación y medición
Cómo funcionan hoy los flujos de dinero, y el trabajo financiero aún abierto antes de escalarlos.
2 Entregado 4 Previsto
Monedero prepago medido por tiempo de ejecución
Un monedero prepago en dólares con precisión de micro-dólar. Las ejecuciones en la nube se miden por tiempo real de ejecución, las ejecuciones en tu propia máquina no llevan cargo de cómputo, y los topes de gasto estrictos están activos por defecto.
Entregado
Medición idempotente y a prueba de caídas
Los cargos toman un bloqueo de fila y una clave de idempotencia, y las retenciones de reservar y liquidar hacen que una ejecución caída no pueda cobrar dos veces ni perder una retención en silencio.
Entregado
Cobro de impuestos en el pago
El impuesto automático, la dirección de facturación y el identificador fiscal de empresa no están conectados al pago. Necesario antes de facturar a escala en la UE y el Reino Unido.
Previsto
Recibos para las recargas del monedero
Las facturas de suscripción vienen del proveedor de pagos, pero una recarga del monedero no produce ningún recibo para el cliente. Previsto.
Previsto
Reclamación y periodo de gracia ante un pago fallido
Un pago fallido se registra y se notifica una vez, pero todavía no restringe las funciones de pago tras un periodo de gracia. La orquestación de reintentos y su aplicación están previstas.
Previsto
Cola de fallos de liquidación y auditoría de cargos denegados
Una liquidación que falla a medio camino no tiene cola donde aterrizar, y un cargo denegado no deja entrada de auditoría. Ambos hacen falta antes de automatizar del todo la conciliación.
Previsto
La letra pequeña, en claro
Esta hoja de ruta es indicativa
Describe lo que pretendemos construir, en el orden en que actualmente pretendemos construirlo. No es un compromiso contractual, no forma parte de ningún acuerdo, y cualquier elemento puede cambiar, moverse o descartarse sin previo aviso. No compres por un elemento previsto; compra por lo que está entregado. Si un elemento previsto es la razón por la que firmarías, dínoslo y te diremos con honestidad en qué punto está.
¿Estás evaluando Writ para producción?
Pregúntanos qué es real hoy, qué está cerca y qué no hemos empezado. Recibirás la misma respuesta que da esta página.