cat security.md
Pruebas de seguridad y de penetración. Después, IA que nunca ve la carga.
El pentest es un servicio de CodeStrux, no una nota al pie. Probamos el stack que realmente corre. En sistemas confidenciales, los agentes ven solo metadatos; el equipo de CodeStrux Tech aprueba el script; los registros nunca entran al modelo.
$ pentest --env
Las pruebas de seguridad y de penetración son cómo nos ganamos el derecho de operar un stack. Probamos hosts, redes, identidad, secretos y el camino del laptop a producción — el entorno que está corriendo, no una presentación. Los hallazgos se quedan con quien opera. Nos sentamos con el equipo dueño de la máquina hasta cerrar la exposición.
$ describe --schema
Los agentes consumen solo metadatos: formas, esquemas, volúmenes, nombres de columnas — lo suficiente para predecir cómo debería verse un script de extracción. No los registros confidenciales. El modelo nunca recibe la carga que nos ayuda a alcanzar.
$ review --human
El equipo de CodeStrux Tech lee ese script con criterio humano antes de que algo se ejecute. Un agente puede proponer; no puede ejecutar. La aprobación es una persona, no un parámetro de temperatura.
$ run --compare
El script aprobado corre en el entorno de confianza, donde ya viven los datos. Comparamos el extracto con lo que el agente necesitaba. Si está mal, corregimos el script y volvemos a intentar. Los agentes siguen sin recibir los datos — ni en el primer paso, ni en el reintento.
$ why
Así aprovechamos los LLM al máximo — la velocidad de un script propuesto, la cobertura de un extracto bien formado — sin poner datos confidenciales en el contexto del modelo, y sin una vía de exfiltración a través del agente. El modelo nos ayuda a escribir la herramienta. La herramienta nunca reporta los registros de vuelta al modelo.
$ learn --live
La versión de aula es en vivo: vendemos cursos en sesión para que la gente aprenda prácticas de código seguro. Se desbloquean en CodeStrux Learn con USDC.
$ ./start.sh
¿Necesita un pentest, o este ciclo en un sistema que no puede exponer a un modelo de un proveedor? Cuéntenos qué está construyendo. Vea servicios para el resto del stack, o cómo pagar cuando esté listo para liquidar.