Sin telemetría, sin analíticas, sin cuenta
La única conexión saliente es una consulta de hash a VirusTotal, explícita e iniciada por ti: un hash, nunca el contenido de los archivos. VirusTotal está desactivado por defecto y usa tu propia clave.
POSTURA DE SEGURIDAD
WinSight distingue el modo deseado que guardaste del estado efectivo en ejecución que realmente puede demostrar frente al motor de filtrado activo. Si no puede verificar la aplicación con exactitud, informa Degraded, nunca Active.
La única conexión saliente es una consulta de hash a VirusTotal, explícita e iniciada por ti: un hash, nunca el contenido de los archivos. VirusTotal está desactivado por defecto y usa tu propia clave.
El panel es un cliente IPC sin privilegios y no puede cambiar la política por sí solo. A un administrador sin elevar se le deniega exactamente igual que a un usuario estándar.
No se filtra nada hasta que un operador elevado lo activa, y no existe ninguna vía por línea de comandos para activarlo: esa es la propiedad de seguridad, no una función que falte. Los alias de mutación directa de WFP están desactivados.
WinSight solo afirma que filtra a partir del estado Active efectivo y demostrado del servicio, revalidado en cada lectura de estado en lugar de suponerse a partir de lo guardado.
Gracias a la persistencia del servicio en el arranque, y el estado se vuelve a verificar frente al motor de filtrado activo en cada lectura.
El servicio se niega a instalarse desde cualquier ruta que un principal sin privilegios pueda escribir, y vuelve a comprobar la identidad NTFS de 128 bits del archivo antes de usarlo para que no pueda sustituirse entretanto.
La interceptación por controlador se aplaza en vez de hacerse a medias, porque un controlador de producción exige firma y un programa de seguridad aparte.
Saber si el bloqueador de ransomware de Windows está aplicando protección de verdad es una comprobación en sí misma: cómo lee WinSight esa postura →
El modelo de amenazas completo, con las fronteras de confianza y las exclusiones explícitas: THREAT_MODEL.md →
Sin telemetría, sin analíticas, sin cuenta. Los resultados del análisis permanecen en tu dispositivo. La única conexión saliente es la consulta de hash a VirusTotal, opcional e iniciada por ti, desactivada por defecto, que exige tu propia clave de API y envía un hash SHA-256, nunca el contenido de los archivos. Las actualizaciones son manuales: descargas una versión nueva y la verificas tú mismo.
Este sitio usa Vercel Web Analytics (sin cookies y solo agregado) para contar páginas vistas y eventos de conversión anónimos, como los clics de descarga. Sin píxeles publicitarios, sin seguimiento entre sitios, sin huellas digitales, sin repetición de sesión y sin ningún intento de identificarte. El sitio nunca recopila rutas de ejecutables, nombres de procesos ni nada procedente de la aplicación WinSight. Son dos sistemas totalmente separados: la analítica de este sitio no dice nada de lo que un análisis encontró en tu equipo.
El comportamiento privilegiado que la CI no puede alcanzar se ha cualificado en una máquina virtual x64 limpia, con cada ejecución vinculada a un commit y a la ejecución de CI que lo compiló, para que cualquiera pueda volver a verificarlo.
25
comprobaciones, 0 fallos
Aplicación de WFP, ciclo de vida de SCM, reversión y alcance por aplicación
11
comprobaciones, 0 fallos
Confianza de la ruta del servicio y TOCTOU adversario
7
comprobaciones, 0 fallos
Frontera de capacidades IPC multiusuario
x64 está listo para producción, con dos límites declarados. Arm64 se compila e instala de forma nativa; su ejecución privilegiada aún no está cualificada, y eso se declara, no se oculta.
Los problemas de seguridad se tramitan mediante la comunicación privada de vulnerabilidades de GitHub, nunca en incidencias públicas.
Comunicar en privado →Modelo de amenazas, fronteras de confianza, lo que queda explícitamente fuera del alcance y cada registro de validación.