tu sistema, dentro de la conversación.
heysteff es la plataforma de IA para atención al cliente y ventas por WhatsApp, Instagram, Messenger, Gmail y Shopify; Steff es el agente de IA que la opera. Un agente que solo sabe lo que dice su base de conocimiento responde generalidades. Uno que puede consultar tu ERP en el momento responde con el stock real, el estado de ese pedido y el saldo de ese cliente. Esa diferencia se construye con tools custom.
Si tu sistema habla HTTP, se conecta
No hace falta que tu ERP o CRM tenga una integración oficial con heysteff. Defines una tool con su URL, su método, sus parámetros y cómo se autentica, y a partir de ahí el agente puede llamarla dentro de la conversación cuando la situación lo pida.
Eso cubre exactamente el caso donde las integraciones prearmadas de otras plataformas se quedan cortas: el ERP propio, el CRM regional, el sistema interno que construyó tu equipo hace años y que nadie más soporta.
Cinco formas de autenticar, y las credenciales cifradas
Cada tool se autentica como tu backend lo necesite: sin auth, con bearer token, con un header propio, con basic, o con firma HMAC. Las credenciales se guardan cifradas y se descifran solo en el instante de ejecutar la llamada.
El modo HMAC es el más fuerte: heysteff firma cada request con un timestamp y un hash del cuerpo, así tu backend puede verificar que la llamada salió realmente de heysteff y que nadie la capturó para reenviarla más tarde.
Endurecido para que una tool no sea un agujero
Dejar que un agente de IA llame URLs configurables es un riesgo conocido, y está tratado como tal. El ejecutor bloquea SSRF: rechaza localhost, rangos privados y direcciones link-local, y vuelve a chequear cada IP después de resolver el dominio — así un DNS que cambia de respuesta a mitad de camino no puede apuntar a tu red interna.
Las respuestas se cortan a un tamaño máximo para que un endpoint que devuelve de más no infle la conversación, cada llamada tiene timeout con un tope duro, y la interpolación de parámetros admite solo una lista blanca de valores: sin eval, sin motores de plantillas, sin forma de inyectar código a través de lo que escribe el cliente.
Si tu API falla, la conversación sigue
Un endpoint de terceros lento o caído no debería tumbar la atención al cliente. Cuando una tool falla, vence o devuelve algo inesperado, el error se le entrega al agente como un resultado más en vez de lanzarse como excepción.
El agente lo lee, lo interpreta y sigue atendiendo — puede avisar que no logró consultar el dato, ofrecer otra cosa o escalar a una persona. Lo que no pasa es que el cliente quede esperando una respuesta que nunca va a llegar.
Preguntas frecuentes
¿Necesito que mi sistema tenga una integración oficial con heysteff?
No. Si tu sistema expone un endpoint HTTP, se puede conectar. Defines la tool con su URL, su método, sus parámetros y su forma de autenticarse, y el agente pasa a poder llamarla dentro de la conversación. Eso cubre ERPs y CRMs propios o poco comunes, que es justo donde las integraciones prearmadas de otras plataformas no llegan.
¿Cómo se protegen las credenciales de mi API?
Las credenciales de cada tool se guardan cifradas y se descifran solo en el momento de ejecutar la llamada. Hay cinco modos de autenticación: sin auth, bearer token, header propio, basic, y firma HMAC. Con HMAC, heysteff firma cada request con un timestamp y un hash del cuerpo, así tu backend puede verificar que la llamada vino de heysteff y no se reenvió después.
¿Qué pasa si mi API se cae o responde lento?
No se cae la conversación. Cada tool tiene un timeout propio y un tope máximo, y si la llamada falla, vence o devuelve algo inesperado, el error se le entrega al agente como un resultado más — no se lanza como excepción. El agente lo interpreta y sigue atendiendo, en vez de dejar al cliente esperando una respuesta que nunca llega.
◆ siguiente paso
Conecta tu ERP o CRM y deja que Steff responda con datos reales, no con generalidades.
También te puede servir: flujos de automatización, servidor MCP, cobrar por WhatsApp, cómo conectar tu ERP o CRM vía webhook y seguridad.