Saltar al contenido

Gobernanza de software determinista

Garantiza y demuestra que tu software cumple las reglas.

Toevan gobierna el estado completo de tu repositorio.

Los pull requests se bloquean con un check de GitHub cuando rompen tus reglas de cumplimiento, seguridad o arquitectura; la rama main se reevalúa en cada cambio contra las mismas constraints versionadas; y cada decisión escribe evidencia firmada y lista para auditoría, anclada al commit exacto, con attestations de veredicto entregadas a tus integraciones conectadas.

Creado para equipos de ingeniería regulados que entregan código asistido por AI.

  • Attestations SLSA firmadas
  • Conforme al GDPR
  • Servidores en la UE
Funciona conGitHubSlackJiraLinearKosliSigstore

Por qué ahora

La IA entrega código más rápido. Y rompe las reglas más a menudo.

Los asistentes de AI escriben diffs limpios y localmente correctos a un ritmo para el que ningún proceso de revisión fue diseñado. Cada uno puede, aun así, meter lógica de negocio en un controlador, hardcodear una credencial, mandar datos de titulares de tarjeta a un logger o saltarse el control del que depende tu próxima auditoría. El diff se ve bien. El sistema se desvía.

Los archivos de reglas le piden al modelo que se comporte. Toevan verifica que lo hizo.

Un archivo CLAUDE.md o .cursorrules es una petición. Un merge gate es una garantía. Toevan es esa garantía para todo tu repositorio: PRs bloqueados en el gate, main reevaluada en cada cambio, evidencia firmada que tu auditor puede verificar. Una sugerencia no se puede auditar.

Qué cambia cuando los asistentes escriben el código

322%más rutas de escalada de privilegios
200%más repositorios que exponen datos PII y de pago
153%más fallos de arquitectura

Fuente: Apiiro, Faster Code, Greater Risks (investigación de bases de código Fortune 50, dic. 2024 a jun. 2025)

Los datos PII y de pago expuestos son superficie de sanción regulatoria: las multas del RGPD alcanzan el 4% de la facturación anual global o 20 millones de euros, y el incumplimiento de PCI DSS cuesta hasta 100.000 dólares al mes.

No es un solo estudio. Apiiro vio los hallazgos de seguridad mensuales multiplicarse por diez en seis meses, GitClear midió un 81% más de duplicación de código en 623 millones de líneas cambiadas desde 2023, y Gartner ya recomienda validación architecture-first para el código generado por IA.

Qué aplica el gate

Un gate. Tres dominios de gobernanza.

Diecisiete tipos de restricción deterministas, adoptados como blueprints versionados, y todos escriben en el mismo historial de evidencia.

Cumplimiento y datos

6 marcos mapeados

Reglas de flujo de PII, PHI y PAN, requisitos de eliminación y de notificación de brechas, excepciones con límite de tiempo, y cada veredicto mapeado a controles de SOC 2, ISO 27001, PCI-DSS, HIPAA, GDPR, FedRAMP y DORA.

Seguridad y cadena de suministro

7 tipos de restricción

Secretos hardcodeados en 52 patrones, CVEs conocidos vía OSV.dev, cumplimiento de licencias, almacenamiento sin cifrar y configuraciones incorrectas de Terraform, CloudFormation y Kubernetes.

Arquitectura y estructura

10 tipos de restricción

Límites de capas, dirección de dependencias, dependencias circulares, imports prohibidos, convenciones de nombres y presupuestos de complejidad. Las reglas que mantienen una base de código modificable dejan de ser sugerencias.

Cómo funciona

De la conexión al gate en una sola tarde.

01

Conecta un repositorio

Instala la GitHub App. Toevan indexa tu código en un grafo de dependencias con parsing de tree-sitter y resolución semántica LSP. Análisis determinista, sin AI de por medio, y tu código no sale de tu perímetro.

02

Adopta blueprints

La extracción de Blueprint DNA detecta la arquitectura que ya vive en tu código y la propone como reglas aplicables. Revisa, ajusta, adopta. O empieza con paquetes del marketplace como Security Essentials, PCI-DSS v4.0, SOC 2, ISO 27001, HIPAA, GDPR Baseline, FedRAMP, DORA y Clean Architecture.

03

Un gate en cada pull request

Cada PR se evalúa contra tus blueprints adoptados. Misma entrada, mismo veredicto, siempre. Las violaciones bloquean el merge con el archivo y la línea exactos, y cada decisión escribe un registro de evidencia.

El producto

Define. Aplica. Corrige. Demuestra.

Tus reglas, en vivo

El canvas dibuja tu grafo de dependencias real: estructura de capas, imports, flujo de datos sensibles y lo que un PR cambia antes del merge. Haz clic en un nodo para ver sus blueprints, violaciones y código fuente. La documentación de arquitectura que nadie lee se convierte en un mapa que todos usan.

  • Vistas de capas, dependencias, flujo de datos y diff del PR
  • Las etiquetas PII, PHI y PAN se propagan por el grafo
  • La simulación What-If anticipa el impacto de un cambio antes de que lo hagas

Las violaciones se bloquean, no se sugieren

Toevan se ejecuta como GitHub check en cada pull request. Los límites de arquitectura, las reglas de seguridad y los controles de cumplimiento se evalúan de forma determinista contra el grafo de símbolos, y las violaciones anotan el archivo y la línea exactos. Un secreto codificado bloquea el merge exactamente igual que una violación de capas o un control ausente: un PR bloqueado dice por qué, y qué haría falta para pasar.

  • Veredictos deterministas: misma entrada, misma salida
  • Anotaciones con archivo y línea exactos en el PR
  • Excepciones con límite de tiempo, revisión y expiración automática

El gate trae sus propias correcciones

Cada violación llega con una corrección generada por AI: código actual frente a sugerido y el razonamiento detrás. Aplica una, o corrige todas las violaciones corregibles en una sola ejecución por lotes mientras una consola en vivo transmite cada paso. La validación de radio de impacto y de build mantiene honesto al agente.

  • Apply Fix con un clic, validado antes de integrarse
  • Fix all ejecuta todo el PR como un solo commit
  • Una nueva verificación automática confirma el veredicto

También incluido

Gobernanza para todo el ciclo de vida

Flujo de datos sensibles

Las clasificaciones PII, PHI y PAN viajan con el grafo. Demuestra que los datos de titulares de tarjeta nunca llegan a tu capa de logging, en cada PR.

Flujos de excepciones

Exenciones con límite de tiempo, justificación, revisión basada en riesgo y expiración automática. Gates estrictos con los que los equipos sí pueden vivir.

Simulación What-If

Prueba un refactor contra todo el conjunto de restricciones antes de escribirlo. Violaciones introducidas frente a resueltas, en el canvas.

Análisis de seguridad

Secretos hardcodeados, CVEs conocidos vía OSV.dev, problemas de licencias y configuraciones incorrectas de Terraform, CloudFormation y Kubernetes, en el mismo gate.

Dashboards de gobernanza

Tasas de aprobación, tendencias de violaciones, matriz de riesgos, cumplimiento de frameworks y clasificaciones de equipo en cada repositorio gobernado.

Copiloto de arquitectura

Pregunta por cualquier nodo del grafo. Los ingenieros nuevos aprenden el sistema desde la arquitectura en vivo, no del conocimiento tribal.

Listo para auditoría por construcción

La evidencia es el control ejecutado.

Cada verificación, excepción y decisión escribe un registro inmutable, anclado al SHA, en el momento de aplicarse, mapeado a los controles por los que pregunta tu auditor. Las herramientas de atestación registran afirmaciones sobre controles. El registro de Toevan solo existe porque el control se ejecutó sobre ese commit exacto.

  • Almacén de evidencia append-only, retención de 3 años, exportación en CSV y JSON
  • Mapeo de controles para SOC 2, ISO 27001, PCI-DSS v4.0, HIPAA, GDPR, FedRAMP y DORA
  • Reportes PDF listos para el auditor por marco, rango de fechas y repositorio
SOC 2ISO 27001PCI-DSS v4.0HIPAAGDPRFedRAMPDORA

Verifícalo sin confiar en nosotros

Un solo comando reproduce cada hash sin conexión. Si la cadena se sostiene, el historial está intacto. No hace falta confiar en Toevan.

Preparar la auditoría se convierte en una exportación, no en un trimestre.

Tu primer PR con gate puede aterrizar esta misma tarde.

Empieza a gobernar tu software

Attestation

Cada veredicto se entrega como attestation firmada

Cada decisión del PR Gate se entrega como attestation de cadena de suministro: una declaración in-toto con el predicado SLSA Verification Summary, sellada en un sobre DSSE y anclada en un registro de transparencia público. Su auditor, su deploy gate o cualquier motor de políticas la verifica con herramientas abiertas. Toevan no está en el circuito.

  • Firmada en el momento de la aplicación, nunca afirmada después
  • Entradas de registro solo con hashes: la existencia es pública, su código no
  • Verificable con cosign estándar contra una clave publicada, en su propio repositorio
in-totoSLSA VSADSSESigstore Rekorcosign

La prueba vive en su repositorio, no en el nuestro.

Integraciones

Conectado a las herramientas que ya usas

El gate vive en GitHub, y la prueba viaja a los sistemas en los que tu equipo y tus auditores ya confían. Cada conexión se valida en vivo contra el proveedor antes de guardarse, y las credenciales no vuelven a mostrarse.

GitHub

Gate de PR

Instalado como GitHub App: un check run en cada pull request, hallazgos como comentarios de revisión y evidencia escrita en una rama de tu propio repositorio.

Slack

Notificaciones

Resultados del gate y eventos de gobernanza en tus canales: pull requests bloqueadas, nuevas excepciones, cambios de política, entregados al momento.

Jira y Linear

Gestión de incidencias

Conectado en segundos, con un token de API que se comprueba contra tu espacio de trabajo antes de guardarse.

Kosli

Entrega de attestations

Las attestations de veredicto firmadas se envían automáticamente a tus flows y trails de Kosli. Toevan se convierte en fuente de attestations dentro de la plataforma que ya operas.

Sigstore Rekor

Registro de transparencia

Los veredictos se anclan en el registro público Rekor o en tu instancia autoalojada. Las entradas son solo hashes: la existencia es pública, tu código no.

Webhooks y correo

Eventos de gobernanza

Webhooks estructurados y resúmenes por correo por usuario llevan los eventos de gobernanza a lo que queda fuera de los conectores nativos.

Precios

Los precios no están disponibles temporalmente

No hemos podido cargar los precios actuales. En lugar de mostrar cifras que podrían estar desactualizadas, preferimos decírtelo. Escríbenos y te las confirmamos.

Habla con nosotros

FAQ

Las preguntas que los ingenieros hacen primero

¿Qué lenguajes soporta el indexador?

Hoy: Go, TypeScript, JavaScript, Python, Java, Kotlin y Dart. El índice se construye con tree-sitter, así que los veredictos salen de tu grafo de símbolos real, no de patrones sobre texto.

¿La aplicación de reglas es realmente determinista?

Sí. Las restricciones de los blueprints se evalúan contra el grafo de dependencias sin ningún modelo de por medio: misma entrada, mismo veredicto, en cada ejecución. La AI se usa donde ayuda, generando correcciones y explicando violaciones, nunca para decidir si tu software cumple.

¿Mi código sale de mi perímetro?

La indexación corre contra tus repositorios a través de la GitHub App, y los planes Enterprise funcionan totalmente self-hosted o en tu VPC. Tu código nunca se usa para entrenamiento, y la generación de correcciones con AI puede apuntar a tus propios endpoints de modelo.

¿Qué pasa cuando el gate se equivoca?

Solicitas una excepción: justificación, alcance y duración, revisada por el responsable correcto y con expiración automática programada. La excepción misma se convierte en evidencia. Los gates que no saben ceder acaban apagados; este cede dejando constancia.

¿Solo soportan GitHub?

Hoy GitHub, mediante una GitHub App con check runs y anotaciones en el PR. GitLab y Bitbucket están en el roadmap; si uno de ellos es tu bloqueo, dínoslo y sube en la lista.

¿Cuánto tarda el onboarding?

Conecta un repositorio y el índice se construye en minutos. La extracción de ADN de Blueprint propone reglas a partir de tu estructura existente el mismo día, así que el primer PR con gate suele llegar en la primera tarde.

¿Esto es solo un linter de arquitectura?

No. El mismo gate ejecuta reglas estructurales, análisis de seguridad y restricciones de cumplimiento, y cada veredicto escribe evidencia de auditoría. Los escáneres encuentran problemas y ahí se quedan; Toevan gobierna todo el ciclo de vida: definir las reglas, aplicarlas en cada PR, head branch, gestionar las excepciones y demostrarlo todo ante un auditor.

¿El gate frena a tus desarrolladores?

Sustituye la espera, no la añade. El gate se ejecuta como un check de GitHub junto a tu CI existente, y cada violación llega con el archivo y la línea exactos más un fix sugerido: mejor que un comentario de revisión que dice lo mismo dos días después. Cuando una regla de verdad no encaja, una excepción con plazo limitado mantiene el trabajo en marcha, dejando constancia.

¿Un informe verde significa cumplimiento total?

No, y cada blueprint lo dice explícitamente. Toevan aplica y evidencia el subconjunto de cada framework visible en el código: en DORA, los pilares técnicos (identificación de activos, protección y prevención, detección) y el riesgo de terceros a nivel de componentes, en cada commit. Las obligaciones organizativas (plazos de notificación, pruebas de resiliencia, registros, gobernanza) siguen siendo de tu proceso, y cada blueprint documenta exactamente qué controles no verifica: un informe verde nunca se confunde con el reglamento completo.

Programa de design partners

No es paranoia. Es llegar antes.

Estamos incorporando a un grupo pequeño de design partners para el segundo semestre de 2026: equipos de ingeniería regulados que entregan código asistido por AI, desde Series B hasta enterprise. Trae un repositorio y una auditoría próxima; el primer ciclo de auditoría es la prueba.