Para desarrollo
Gobierno del dato que puede tumbar una build
Los hallazgos de cumplimiento suelen llegar a ingeniería con meses de retraso, en PDF, describiendo un sistema que ya cambió. Esta es la versión que llega como código de salida.
Dónde está esto hoy
Esta página describe una línea de comandos y unas puertas de control. Una parte puedes usarla esta misma tarde y otra está especificada y sin construir, así que aquí tienes cuál es cuál antes de leer el resto.
- DisponibleLa API HTTP. Todo lo que hace la interfaz es una llamada que puedes hacer tú, documentada con OpenAPI.
- DisponibleAnálisis, correlación, informes y exportaciones. Construidos y funcionando. Todo lo de abajo se apoya en ellos.
- DisponibleHallazgos que nombran un archivo, una tabla y una columna. Es cierto de cada hallazgo que produce el producto hoy.
- DisponibleEl camino de la evidencia de un hallazgo, por HTTP.
GET /evidence/pathdevuelve qué se leyó y de dónde, qué se concluyó con qué regla y con qué confianza, y quién decidió qué. - DisponibleUn mapa y una herramienta para un agente.
/llms.txtdice qué es este producto y dónde está cada página, en los dos idiomas, y cada página registra una herramienta WebMCP que pide que una persona de aquí se ponga en contacto. - DisponibleComparación contra un análisis anterior. Elemento a elemento, en seis estados: nuevo, sin cambios, ha cambiado, resuelto, ha vuelto y hay que volver a mirarlo. Se lee del registro de evidencia, que se escribe por análisis, así que la respuesta sobrevive a un reinicio.
GET /change/diffdevuelve lo mismo que muestra la pantalla. - DisponiblePor qué hace falta una persona, y por qué una decisión antigua sigue valiendo. Cada campo sin resolver lleva un motivo de un vocabulario corto, ordenado por cuánto criterio hace falta. Un campo que alguien decidió, y cuyo contexto material no se ha movido, no aparece en la cola: esa ausencia es lo que importa.
GET /change/why-meyGET /change/why-still. - Vista previaRemediación, verificada por un análisis posterior. Una persona registra una acción correctiva y declara que el cambio está hecho; un análisis posterior vuelve a leer el sistema y escribe verificado, sigue ahí, o ha vuelto. La API no deja que nadie escriba verificado a mano. Accesible por HTTP; las pantallas van después.
- PlanificadoLa línea de comandos
evident. Especificada hasta los códigos de salida de abajo, y planificada como pieza propia. - PlanificadoControles de gobierno en un pipeline. Dependen de la línea de comandos de arriba y llegan con ella.
- DisponibleUna demostración pública, sin cuenta. Una sesión desechable de Nébula Shop, aislada por visitante, que se reinicia a una semilla conocida y caduca sola. Veinte minutos, sin cuenta y sin tarjeta, y la copia se borra al terminar. El motor de evidencia que hay detrás es el que se describe arriba.
Disponible es lo que ya está en el producto. Vista previa es lo que está hecho y se puede usar, y todavía cambia de forma. Planificado es lo que está especificado y aún sin construir: se publica de antemano para que pueda juzgarse antes de existir.
El gobierno del dato no se desvía porque ingeniería lo ignore. Se desvía porque el ciclo de realimentación se mide en trimestres, llega en prosa y apunta a un esquema que se movió hace tres sprints.
Todo lo que EVIDENT sabe está disponible sin abrir la interfaz.
El comando
evident scan --connection-env EVIDENT_DATABASE_URL \
--framework gdpr \
--output ./evidence
exit 0 la puerta se pasa
exit 2 la puerta de gobierno ha fallado
exit 3 error de configuración o de evaluación
Qué te da la línea de comandos
- Un esquema JSON estable y códigos de salida estables, para que un pipeline pueda depender de ellos entre versiones.
- Fijación de reglas y de marcos regulatorios, para que un cambio de regla no altere en silencio lo que tu build considera aceptable.
- Comparación contra una línea base previa: falla por lo nuevo, no por lo que ya aceptaste.
- Umbrales de cobertura de evidencia, para que un pull request que elimina la evidencia de un control se detecte como cualquier otra regresión.
- Referencias de evidencia legibles por máquina, para resolver un hallazgo hasta un archivo, una tabla y una columna sin que nadie lea un documento.
- Secretos excluidos de la salida, siempre: un artefacto que sube un pipeline tiene que ser seguro de subir.
Hallazgos que señalan una línea, no un capítulo
Un hallazgo nombra la columna, la entidad del código que la mapea y la versión de regla que lo produjo. Nadie tiene que leerse cien páginas de auditoría para averiguar de qué campo se está hablando.
Cuando el hallazgo es sobre un log, nombra la llamada. Cuando es sobre una API, nombra la operación y, si el riesgo viene de la alcanzabilidad, el camino exacto por el grafo de tipos que llega hasta allí.