Tu IA escribe el sitio. Nosotros lo mantenemos en línea.
Infraestructura de publicación para generadores de sitios con IA. Tres llamadas, un enlace en vivo, sin TLS propio que gestionar.
Tres llamadas. Un enlace en vivo.
# 1. Register the end-user once, idempotent on your own externalIdcurl -X POST https://upload.tf/api/platform/v1/subjects \ -H "x-api-key: $UPLOADTF_KEY" \ -H "Content-Type: application/json" \ -d '{"externalId":"user_42"}' # 2. Host what their AI just generatedcurl -X POST https://upload.tf/api/platform/v1/subjects/ext:user_42/sites \ -H "x-api-key: $UPLOADTF_KEY" \ -H "Content-Type: application/json" \ -d '{"name":"acme-preview","files":[{"path":"index.html","contentBase64":"PGgxPkhlbGxvPC9oMT4="}]}' # 3. Mint a token their own browser can use to keep editingcurl -X POST https://upload.tf/api/platform/v1/subjects/ext:user_42/tokens \ -H "x-api-key: $UPLOADTF_KEY" \ -H "Content-Type: application/json" \ -d '{"cap":["site:write"]}'Funciona con Corporate
Es un derecho propio, independiente del acceso a la API. Business tiene la API REST v1 completa y aun así no puede crear un usuario final.
Corporate
Facturado anualmente a $732 al año
O $79 al mes, facturación mensual
Incluido
- API de la plataforma: usuarios finales, sitios, parches por archivo, tokens con alcance limitado, uso, webhooks
- Panel de clientes: estadísticas, inspector de archivos, historial de ediciones, informes de abuso
- Un asiento de moderador limitado a tus clientes y nada más
- Aloja los sitios de tus clientes
- Panel de clientes e informes
- Gestor de cuenta y SLA
- SSO y registros de auditoría
Cuotas
- Clientes finales
- 100.000
- Sitios en vivo antes de medir el uso
- 10.000
- Publicaciones al mes
- 500.000
- Llamadas a la API al mes
- 10.000.000
- Almacenamiento compartido
- 2 TB
- Vistas de página al mes
- 10.000.000
- Tamaño máximo de archivo
- 5 GB
- Dominios personalizados
- 1000
- Claves de API de la plataforma
- 100
- Asientos de equipo
- 20
Lo que dejas de construir
- TLS y subdominios
- Cada sitio recibe su propio https://name.upload.tf al crearse. Sin certificados, sin DNS comodín.
- Ediciones, no nuevos despliegues
- Actualiza dos archivos por su ruta. El enlace, las analíticas y cualquier dominio conectado se mantienen intactos.
- Topes por cliente
- Limita el almacenamiento por usuario final, consulta el uso por usuario y refactura como prefieras.
- Webhooks firmados
- Eventos de publicación, actualización, caducidad y moderación, con reintentos mediante backoff y repetibles desde un registro.
Cómo funciona
Registra al usuario final
POST /subjects, idempotente sobre tu propio externalId.
Aloja el resultado
POST /sites acepta un ZIP o un mapa de archivos JSON y devuelve un enlace en vivo.
Entrega un token con alcance limitado
POST /tokens genera un token de corta duración vinculado a ese usuario final.
Filtrado de contenido y abuso
Publican desconocidos. Alguien responde por las consecuencias.
Cada subida se descomprime y se filtra antes de servirse, y tú conservas tus propias herramientas para suspender y eliminar.
- 422
- Publicación rechazada por una coincidencia en Safe Browsing
- 451
- Retenido por motivos legales, RFC 7725
- 0.5 / 2 / 5%
- Aviso, supervisión, suspensión
El detalle
Filtrado antes de servirse
Los archivos se descomprimen antes de publicarse; se rechazan los intentos de salto de directorio (path traversal) y las bombas de descompresión. La URL de la página y todos los enlaces de su HTML y SVG se comprueban con Google Safe Browsing, y una coincidencia rechaza la publicación con un 422. Las imágenes ráster y los fotogramas de vídeo muestreados se clasifican en busca de contenido explícito mediante OpenAI. Ese clasificador es solo informativo: marca para revisión, pero nunca bloquea una publicación.
Detección de CSAM y suspensión inmediata
La CSAM Scanning Tool de Cloudflare solo calcula el hash de las imágenes que entran en la caché de borde, algo que una respuesta dinámica de Worker evitaría, así que escribimos deliberadamente los bytes de las imágenes servibles en la Cache API. Una detección confirmada suspende de inmediato a ese usuario final y dispara platform.subject.csam_suspended. La página queda retenida con un 451.
Pagar la factura no desbloquea nada
Tres señales pueden retener una página, en un orden fijo: nuestro estado de moderación, un bloqueo de administrador sobre uno de tus usuarios finales y, por último, un bloqueo de plan por impago. Las páginas retenidas devuelven 404. Recuperar el pago solo levanta el bloqueo de plan, así que nunca restaura contenido retenido por abuso.
Tu propia mesa de moderación
Un solo PATCH, o un clic en tu panel, impide que un cliente publique o edite. Los sitios ya en vivo siguen sirviéndose: congelar la escritura no es una retirada de contenido. Para eliminar contenido, borra el sitio por su id. Tu vista de Clientes incluye el listado, estadísticas, un inspector de archivos, historial de ediciones e informes de abuso. Si quieres, cúbrela con personal externo: el rol de soporte solo ve a tus clientes y nada más, y no puede revertir ninguna de nuestras acciones contra el abuso.
Ves el límite antes de cruzarlo
Evaluamos cada plataforma según el porcentaje de usuarios finales activos con una acción adversa confirmada en los últimos 90 días: por debajo del 0,5 % es normal, 0,5 % es aviso, 2 % es supervisión y 5 % es suspensión. Tres detecciones de CSAM confirmadas alcanzan la supervisión por sí solas. Con menos de 20 usuarios finales activos, la tasa por sí sola nunca pasa de aviso. Cada cambio dispara platform.abuse.tier_changed.
Actuamos sin pedirte permiso antes
Para el tratamiento de seguridad y abuso actuamos como responsable del tratamiento independiente, no como tu encargado del tratamiento. Eso es lo que nos permite actuar sobre contenido ilegal sin esperar una instrucción tuya.
Lo que no afirmamos: ni SOC 2, ni certificación ISO, ni mesa de revisión 24/7, ni una tasa de detección. El filtrado está diseñado para fallar en modo permisivo, porque una caída del escáner no debe dejar sin publicar todo el contenido.
Preguntas frecuentes de las plataformas
¿Qué plan necesito?
Corporate. La tenencia de plataforma es independiente del acceso a la API: Business tiene la API REST v1 completa y aun así recibe un 403 en los endpoints de la plataforma.
¿Mis usuarios finales tienen su propia cuenta?
No. Cada uno es un usuario final de tu cuenta. La facturación, la cuota y el plan siguen de tu lado.
¿Mis usuarios finales pueden traer un dominio personalizado?
Hoy no, a través de la API. La compra del dominio y la verificación DNS requieren autenticación por sesión y no tienen equivalente con clave de API. Los sitios de la plataforma se sirven con su propio nombre de upload.tf.
¿A quién se factura, a mí o a mis usuarios finales?
A ti, en un solo plan. El endpoint de uso desglosa el consumo por usuario final, para que puedas refacturar.
¿Por qué no construirlo yo mismo?
Certificados, validación de archivos comprimidos, filtrado con Safe Browsing y CSAM, cuotas por cliente, una escala de retención que sobrevive a un pago fallido, reintentos de webhooks firmados y una mesa de moderación.

