MOTOR DE GOBERNANZA & EVALUACIÓN DETERMINISTA

Gobernanza de Código Castle Gate

Motor de gobernanza de software y validación determinista de releases. Diseñado para evaluar y vetar entregas que incumplan los controles de seguridad y calidad CQS v1.1 configurados en tu pipeline.

Iniciar Diagnóstico →

Capa Ejecutiva de Negocio

¿Por qué tu empresa necesita gobernanza en sus entregas?

La seguridad y calidad del software no deben depender de la memoria de un programador o de revisiones manuales aisladas.

RIESGO 01 • FUGAS DE DATOS

Prevención de Exposición de Secretos

Una clave de AWS o Stripe quemada en código puede costar miles de dólares en minutos. Castle Gate actúa como un árbitro que veta automáticamente el release antes de que el código salga de tu control.

RIESGO 02 • DEGRADACIÓN

Control Determinista de Calidad

Establece umbrales mínimos de rendimiento, accesibilidad WCAG y calidad de código. Si una entrega no cumple la política ratificada por tu empresa, el despliegue no se autoriza.

CERTEZA • AUDITORÍA

Certificado de Release SHA-256

Cada entrega autorizada genera un Release Certificate con sello criptográfico SHA-256 verificable, proporcionando evidencia auditable para auditorías internas y clientes corporativos.

Capa de Ingeniería Técnica

Especificación Técnica y Ejecución en Memoria

Castle Gate ejecuta su evaluación estática en la memoria del runner local sin enviar código ni telemetría a servidores externos.

Flujo Determinista de Decisión:

  1. Native Probes: Escaneo estático en memoria de patrones de credenciales privadas (AWS, Stripe, SSH, GitHub PAT).
  2. Gate Breaker Check: Veto inmediato con Exit Code 1 ante cualquier hallazgo bloqueante (P0).
  3. Evaluación CQS v1.1: Ponderación nominal sobre 100.00 puntos en 7 dominios técnicos independientes.
  4. Release Certificate SHA-256: Emisión de sello criptográfico con Exit Code 0 autorizando el despliegue.
bash — castle-gate-runner v1.1.0 (CI/CD Local Memory Execution)
LOCAL RUNNER • v1.1.0
// Terminal lista. Haz clic en "Ejecutar Demo en Vivo" para ver el flujo determinista en memoria.

Arquitectura de Controles

7 Dominios Técnicos • 65 Controles Nominales

La metodología CQS v1.1 audita exhaustivamente cada dimensión crítica del ciclo de vida del software.

DOM-01
GATE BREAKER25.00 PTS

Detección de Secretos y Credenciales

Detección estática de claves privadas RSA/EC, AWS Access Keys, PATs de GitHub/GitLab, Stripe live keys, URIs de bases de datos con contraseñas y archivos .env comprometidos.

DOM-02
GATE BREAKER20.00 PTS

Dependencias y Cadena de Suministro

Sintaxis y presencia de package.json, integridad de lockfiles (npm/pnpm/yarn), escaneo de CVEs críticas vía npm audit y dependencias git desancladas.

DOM-03
GATE BREAKER15.00 PTS

Calidad de Código Estático

Integridad sintáctica de JavaScript, ausencia de sentencias de depuración activa debugger y control de presupuestos para assets multimedia no comprimidos (< 5MB).

DOM-0415.00 PTS

Accesibilidad (WCAG AA)

Estructura semántica (<main>, <nav>), jerarquía y unicidad de <h1>, atributos alt en imágenes y soporte para prefers-reduced-motion.

DOM-0510.00 PTS

Rendimiento y Web Vitals

Etiqueta meta viewport responsiva, presupuesto de JavaScript del cliente (< 300KB) y ciclo de vida seguro de cancelAnimationFrame para evitar fugas de memoria.

DOM-0610.00 PTS

Higiene de Producción

Manejador de error 404 personalizado, cabeceras HTTP de seguridad (CSP, X-Frame-Options, nosniff, Referrer-Policy) y ausencia de URLs hardcodeadas a localhost/127.0.0.1.

DOM-075.00 PTS

SEO y Metadatos de Gobernanza

Declaración de URLs canónicas (rel="canonical"), etiquetas OpenGraph (og:title, og:description), sitemap.xml y robots.txt.

Licenciamiento de Software

Matriz de Políticas C1 a C6 y Tarifas Anuales

Licenciamiento inicial de mercado para integración en runners privados de CI/CD.

C1
Foundation
$9,900 MXN / año
~$580 USD / año
Score ≥ 60.00 • 0 Secretos expuestos • Lockfiles requeridos
C2
Standard
$16,900 MXN / año
~$990 USD / año
Score ≥ 70.00 • Dependencias auditadas sin CVEs críticas • Viewport responsivo
C3
Professional
$26,900 MXN / año
~$1,580 USD / año
Score ≥ 80.00 • Estructura semántica HTML5 • URLs canónicas
C4
Advanced
$39,900 MXN / año
~$2,345 USD / año
Score ≥ 90.00 • Accesibilidad WCAG AA completa • Ciclo de vida rAF
C5
Enterprise
$54,900 MXN / año
~$3,225 USD / año
Score ≥ 95.00 • Cabeceras CSP estrictas • Cero advertencias críticas
C6
Ultimate
$74,900 MXN / año
~$4,400 USD / año
Score ≥ 98.00 • 100% de controles nominales CQS aprobados

* Tarifas anuales de lanzamiento expresadas en pesos mexicanos (MXN). Equivalente USD aproximado para fines informativos.

Integración en Pipelines CI/CD

Automatización Nativa en GitHub Actions y GitLab CI

Ejecuta el motor de gobernanza en la memoria de tu propio runner privado sin transmitir código hacia el exterior.

# .github/workflows/castle-gate.yml
name: Castle Quality & Security Gate
on: [push, pull_request]
jobs:
gate-evaluation:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- name: Run Castle Gate Runner (CQS v1.1)
run: node bin/castle-gate.js scan --dir . --level C4
Nota de despliegue: El runner de Castle Gate se distribuye como binario autónomo para runners privados o imagen de contenedor CI/CD provista bajo licencia anual, garantizando que el análisis se ejecute 100% en la memoria de tu propia infraestructura.

Evidencia de Proceso • CQS v1.1

Marca Técnica de Validación

Mecanismo transparente para identificar releases que completaron satisfactoriamente la evaluación determinista de controles.

CRITERIOS DE AUDITORÍA

¿Qué evalúa el protocolo CQS v1.1?

Audita estáticamente 7 dominios técnicos independientes:

  • Seguridad & Secretos: Detección estática en memoria de credenciales privadas, tokens y cabeceras CSP.
  • Rendimiento Web: Umbrales Core Web Vitals (LCP, INP, CLS) y eliminación de bloqueos de render.
  • Accesibilidad: Semántica HTML5, contrastes WCAG 2.2 AA y navegación por teclado.
  • Calidad & Arquitectura: Integridad de lockfiles, linting estricto y manejo determinista de excepciones.
ESTADO NOMINAL

¿Qué significa el estado PASS?

Significa que el release analizado cumplió formalmente los umbrales nominales de la política configurada (C1 a C6) con Exit Code 0:

  • Cero fallos bloqueantes: No se detectaron secretos ni vulnerabilidades de severidad P0/P1.
  • Puntuación alcanzada: El release superó el puntaje nominal exigido para su nivel de política.
  • Trazabilidad generada: Emisión del certificado criptográfico vinculado al hash del commit evaluado.
LÍMITES DE RESPONSABILIDAD

Lo que la marca NUNCA significa

En Grupo Castillo aplicamos una política de transparencia absoluta:

  • NO es garantía de invulnerabilidad: Ningún software es 100% inmune; la seguridad depende también de la operación e infraestructura.
  • NO es certificación regulatoria externa: Es un control determinista de ingeniería, no una acreditación gubernamental (como ISO 27001 o SOC 2).
  • NO cubre commits posteriores: Solo valida el estado del código evaluado al momento del release.
SISTEMA DE IDENTIFICADORES

Trazabilidad e Identificador Único

Cada validación autorizada se identifica bajo una nomenclatura estructurada:

ID: CG-YYYY-XXXXXX (ej. CG-2026-0001)

El registro asocia la fecha UTC, la versión del protocolo y el SHA de release sin exponer código fuente, variables ni secretos privados.

Integración Visual de la Marca Técnica

Diseñada para incorporarse de forma sobria y discreta en footers, documentación, notas de versión o paneles técnicos autorizados por el cliente.

VARIANTE 01 • ESTÁNDAR

Ideal para footers corporativos o secciones de documentación de release.

VARIANTE 02 • COMPACTA

Alineación reducida para barras técnicas densas o metadatos de commit.

DEMO • REPOSITORIO PROPIO

Acreditación de pipeline estático ejecutado para este mismo sitio web.

Consulta las reglas de uso, revocación y borrador contractual en la Especificación Técnica CQS v1.1.

Preguntas Frecuentes sobre Castle Gate

Dudas Técnicas y Operativas

Resolvemos las dudas de confidencialidad, integración y licenciamiento más comunes:

¿Por qué Castle Gate evalúa localmente en memoria?

Para proteger la privacidad del código fuente. Muchas organizaciones no pueden permitir que sus credenciales privadas o código fuente salgan hacia servidores de terceros. Castle Gate evalúa todo en la memoria del runner local sin transmitir datos hacia el exterior.

¿Qué pasa si mi pipeline se bloquea?

El comando devuelve Exit Code 1 y genera un archivo compliance-report.html que detalla el archivo y la línea exacta donde está el secreto o bloqueo para que puedas remediarlo en minutos.

¿Qué significa la Marca de Validación en el software de un cliente?

La marca identifica que un release específico superó la auditoría estática de controles CQS v1.1. No altera la propiedad del software (el código y dominio pertenecen 100% al cliente), no es una certificación regulatoria externa y su exhibición pública es totalmente voluntaria para el cliente.

¿Cómo pruebo Castle Gate en mi repositorio?

El punto de entrada más ágil es solicitar un Castle Checkup ($8,900 MXN). Nuestro equipo realiza el escaneo inicial, te entrega el reporte interactivo y acredita el 100% del costo si contratas la licencia anual dentro de los 30 días posteriores.

¿Puedo integrar Castle Gate en GitLab CI o Bitbucket?

Sí, totalmente. El ejecutable del runner funciona como binario multiplataforma o contenedor compatible con cualquier sistema de integración continua basado en Linux, macOS o Windows (GitHub Actions, GitLab CI, Bitbucket Pipelines, etc.).

¿Cuándo debe retirarse la marca de validación de un proyecto?

La marca debe retirarse si el código del proyecto sufre modificaciones posteriores no auditadas por el pipeline de Castle Gate, si un release posterior arroja Exit Code 1 sin corregirse o si concluye el protocolo de gobernanza continua.

Comienza con Castle Checkup

Obtén una radiografía completa de los 65 controles CQS de tu repositorio en menos de 72 horas hábiles.

Iniciar Diagnóstico