Garantiza y demuestra que tu software cumple las reglas.
Toevan gobierna el estado completo de tu repositorio.
Los pull requests se bloquean con un check de GitHub cuando rompen tus reglas de cumplimiento, seguridad o arquitectura; la rama main se reevalúa en cada cambio contra las mismas constraints versionadas; y cada decisión escribe evidencia firmada y lista para auditoría, anclada al commit exacto, con attestations de veredicto entregadas a tus integraciones conectadas.
Creado para equipos de ingeniería regulados que entregan código asistido por AI.
- Attestations SLSA firmadas
- Conforme al GDPR
- Servidores en la UE
Por qué ahora
La IA entrega código más rápido. Y rompe las reglas más a menudo.
Los asistentes de AI escriben diffs limpios y localmente correctos a un ritmo para el que ningún proceso de revisión fue diseñado. Cada uno puede, aun así, meter lógica de negocio en un controlador, hardcodear una credencial, mandar datos de titulares de tarjeta a un logger o saltarse el control del que depende tu próxima auditoría. El diff se ve bien. El sistema se desvía.
Los archivos de reglas le piden al modelo que se comporte. Toevan verifica que lo hizo.
Un archivo CLAUDE.md o .cursorrules es una petición. Un merge gate es una garantía. Toevan es esa garantía para todo tu repositorio: PRs bloqueados en el gate, main reevaluada en cada cambio, evidencia firmada que tu auditor puede verificar. Una sugerencia no se puede auditar.
Qué cambia cuando los asistentes escriben el código
Fuente: Apiiro, Faster Code, Greater Risks (investigación de bases de código Fortune 50, dic. 2024 a jun. 2025)
Los datos PII y de pago expuestos son superficie de sanción regulatoria: las multas del RGPD alcanzan el 4% de la facturación anual global o 20 millones de euros, y el incumplimiento de PCI DSS cuesta hasta 100.000 dólares al mes.
No es un solo estudio. Apiiro vio los hallazgos de seguridad mensuales multiplicarse por diez en seis meses, GitClear midió un 81% más de duplicación de código en 623 millones de líneas cambiadas desde 2023, y Gartner ya recomienda validación architecture-first para el código generado por IA.
Qué aplica el gate
Un gate. Tres dominios de gobernanza.
Diecisiete tipos de restricción deterministas, adoptados como blueprints versionados, y todos escriben en el mismo historial de evidencia.
Cumplimiento y datos
6 marcos mapeadosReglas de flujo de PII, PHI y PAN, requisitos de eliminación y de notificación de brechas, excepciones con límite de tiempo, y cada veredicto mapeado a controles de SOC 2, ISO 27001, PCI-DSS, HIPAA, GDPR, FedRAMP y DORA.
Seguridad y cadena de suministro
7 tipos de restricciónSecretos hardcodeados en 52 patrones, CVEs conocidos vía OSV.dev, cumplimiento de licencias, almacenamiento sin cifrar y configuraciones incorrectas de Terraform, CloudFormation y Kubernetes.
Arquitectura y estructura
10 tipos de restricciónLímites de capas, dirección de dependencias, dependencias circulares, imports prohibidos, convenciones de nombres y presupuestos de complejidad. Las reglas que mantienen una base de código modificable dejan de ser sugerencias.
Cómo funciona
De la conexión al gate en una sola tarde.
Conecta un repositorio
Instala la GitHub App. Toevan indexa tu código en un grafo de dependencias con parsing de tree-sitter y resolución semántica LSP. Análisis determinista, sin AI de por medio, y tu código no sale de tu perímetro.
Adopta blueprints
La extracción de Blueprint DNA detecta la arquitectura que ya vive en tu código y la propone como reglas aplicables. Revisa, ajusta, adopta. O empieza con paquetes del marketplace como Security Essentials, PCI-DSS v4.0, SOC 2, ISO 27001, HIPAA, GDPR Baseline, FedRAMP, DORA y Clean Architecture.
Un gate en cada pull request
Cada PR se evalúa contra tus blueprints adoptados. Misma entrada, mismo veredicto, siempre. Las violaciones bloquean el merge con el archivo y la línea exactos, y cada decisión escribe un registro de evidencia.
El producto
Define. Aplica. Corrige. Demuestra.
Tus reglas, en vivo
El canvas dibuja tu grafo de dependencias real: estructura de capas, imports, flujo de datos sensibles y lo que un PR cambia antes del merge. Haz clic en un nodo para ver sus blueprints, violaciones y código fuente. La documentación de arquitectura que nadie lee se convierte en un mapa que todos usan.
- Vistas de capas, dependencias, flujo de datos y diff del PR
- Las etiquetas PII, PHI y PAN se propagan por el grafo
- La simulación What-If anticipa el impacto de un cambio antes de que lo hagas
Las violaciones se bloquean, no se sugieren
Toevan se ejecuta como GitHub check en cada pull request. Los límites de arquitectura, las reglas de seguridad y los controles de cumplimiento se evalúan de forma determinista contra el grafo de símbolos, y las violaciones anotan el archivo y la línea exactos. Un secreto codificado bloquea el merge exactamente igual que una violación de capas o un control ausente: un PR bloqueado dice por qué, y qué haría falta para pasar.
- Veredictos deterministas: misma entrada, misma salida
- Anotaciones con archivo y línea exactos en el PR
- Excepciones con límite de tiempo, revisión y expiración automática
El gate trae sus propias correcciones
Cada violación llega con una corrección generada por AI: código actual frente a sugerido y el razonamiento detrás. Aplica una, o corrige todas las violaciones corregibles en una sola ejecución por lotes mientras una consola en vivo transmite cada paso. La validación de radio de impacto y de build mantiene honesto al agente.
- Apply Fix con un clic, validado antes de integrarse
- Fix all ejecuta todo el PR como un solo commit
- Una nueva verificación automática confirma el veredicto
También incluido
Gobernanza para todo el ciclo de vida
Listo para auditoría por construcción
La evidencia es el control ejecutado.
Cada verificación, excepción y decisión escribe un registro inmutable, anclado al SHA, en el momento de aplicarse, mapeado a los controles por los que pregunta tu auditor. Las herramientas de atestación registran afirmaciones sobre controles. El registro de Toevan solo existe porque el control se ejecutó sobre ese commit exacto.
- Almacén de evidencia append-only, retención de 3 años, exportación en CSV y JSON
- Mapeo de controles para SOC 2, ISO 27001, PCI-DSS v4.0, HIPAA, GDPR, FedRAMP y DORA
- Reportes PDF listos para el auditor por marco, rango de fechas y repositorio
Verifícalo sin confiar en nosotros
Un solo comando reproduce cada hash sin conexión. Si la cadena se sostiene, el historial está intacto. No hace falta confiar en Toevan.
Preparar la auditoría se convierte en una exportación, no en un trimestre.
Tu primer PR con gate puede aterrizar esta misma tarde.
Empieza a gobernar tu softwareAttestation
Cada veredicto se entrega como attestation firmada
Cada decisión del PR Gate se entrega como attestation de cadena de suministro: una declaración in-toto con el predicado SLSA Verification Summary, sellada en un sobre DSSE y anclada en un registro de transparencia público. Su auditor, su deploy gate o cualquier motor de políticas la verifica con herramientas abiertas. Toevan no está en el circuito.
- Firmada en el momento de la aplicación, nunca afirmada después
- Entradas de registro solo con hashes: la existencia es pública, su código no
- Verificable con cosign estándar contra una clave publicada, en su propio repositorio
La prueba vive en su repositorio, no en el nuestro.
Integraciones
Conectado a las herramientas que ya usas
El gate vive en GitHub, y la prueba viaja a los sistemas en los que tu equipo y tus auditores ya confían. Cada conexión se valida en vivo contra el proveedor antes de guardarse, y las credenciales no vuelven a mostrarse.
Precios
Los precios no están disponibles temporalmente
No hemos podido cargar los precios actuales. En lugar de mostrar cifras que podrían estar desactualizadas, preferimos decírtelo. Escríbenos y te las confirmamos.
Habla con nosotrosFAQ
Las preguntas que los ingenieros hacen primero
¿Qué lenguajes soporta el indexador?
Hoy: Go, TypeScript, JavaScript, Python, Java, Kotlin y Dart. El índice se construye con tree-sitter, así que los veredictos salen de tu grafo de símbolos real, no de patrones sobre texto.
¿La aplicación de reglas es realmente determinista?
Sí. Las restricciones de los blueprints se evalúan contra el grafo de dependencias sin ningún modelo de por medio: misma entrada, mismo veredicto, en cada ejecución. La AI se usa donde ayuda, generando correcciones y explicando violaciones, nunca para decidir si tu software cumple.
¿Mi código sale de mi perímetro?
La indexación corre contra tus repositorios a través de la GitHub App, y los planes Enterprise funcionan totalmente self-hosted o en tu VPC. Tu código nunca se usa para entrenamiento, y la generación de correcciones con AI puede apuntar a tus propios endpoints de modelo.
¿Qué pasa cuando el gate se equivoca?
Solicitas una excepción: justificación, alcance y duración, revisada por el responsable correcto y con expiración automática programada. La excepción misma se convierte en evidencia. Los gates que no saben ceder acaban apagados; este cede dejando constancia.
¿Solo soportan GitHub?
Hoy GitHub, mediante una GitHub App con check runs y anotaciones en el PR. GitLab y Bitbucket están en el roadmap; si uno de ellos es tu bloqueo, dínoslo y sube en la lista.
¿Cuánto tarda el onboarding?
Conecta un repositorio y el índice se construye en minutos. La extracción de ADN de Blueprint propone reglas a partir de tu estructura existente el mismo día, así que el primer PR con gate suele llegar en la primera tarde.
¿Esto es solo un linter de arquitectura?
No. El mismo gate ejecuta reglas estructurales, análisis de seguridad y restricciones de cumplimiento, y cada veredicto escribe evidencia de auditoría. Los escáneres encuentran problemas y ahí se quedan; Toevan gobierna todo el ciclo de vida: definir las reglas, aplicarlas en cada PR, head branch, gestionar las excepciones y demostrarlo todo ante un auditor.
¿El gate frena a tus desarrolladores?
Sustituye la espera, no la añade. El gate se ejecuta como un check de GitHub junto a tu CI existente, y cada violación llega con el archivo y la línea exactos más un fix sugerido: mejor que un comentario de revisión que dice lo mismo dos días después. Cuando una regla de verdad no encaja, una excepción con plazo limitado mantiene el trabajo en marcha, dejando constancia.
¿Un informe verde significa cumplimiento total?
No, y cada blueprint lo dice explícitamente. Toevan aplica y evidencia el subconjunto de cada framework visible en el código: en DORA, los pilares técnicos (identificación de activos, protección y prevención, detección) y el riesgo de terceros a nivel de componentes, en cada commit. Las obligaciones organizativas (plazos de notificación, pruebas de resiliencia, registros, gobernanza) siguen siendo de tu proceso, y cada blueprint documenta exactamente qué controles no verifica: un informe verde nunca se confunde con el reglamento completo.
Programa de design partners
No es paranoia. Es llegar antes.
Estamos incorporando a un grupo pequeño de design partners para el segundo semestre de 2026: equipos de ingeniería regulados que entregan código asistido por AI, desde Series B hasta enterprise. Trae un repositorio y una auditoría próxima; el primer ciclo de auditoría es la prueba.