MOTOR DE GOBERNANZA & EVALUACIÓN DETERMINISTA
Gobernanza de Código Castle Gate
Motor de gobernanza de software y validación determinista de releases. Diseñado para evaluar y vetar entregas que incumplan los controles de seguridad y calidad CQS v1.1 configurados en tu pipeline.
Capa Ejecutiva de Negocio
¿Por qué tu empresa necesita gobernanza en sus entregas?
La seguridad y calidad del software no deben depender de la memoria de un programador o de revisiones manuales aisladas.
Prevención de Exposición de Secretos
Una clave de AWS o Stripe quemada en código puede costar miles de dólares en minutos. Castle Gate actúa como un árbitro que veta automáticamente el release antes de que el código salga de tu control.
Control Determinista de Calidad
Establece umbrales mínimos de rendimiento, accesibilidad WCAG y calidad de código. Si una entrega no cumple la política ratificada por tu empresa, el despliegue no se autoriza.
Certificado de Release SHA-256
Cada entrega autorizada genera un Release Certificate con sello criptográfico SHA-256 verificable, proporcionando evidencia auditable para auditorías internas y clientes corporativos.
Capa de Ingeniería Técnica
Especificación Técnica y Ejecución en Memoria
Castle Gate ejecuta su evaluación estática en la memoria del runner local sin enviar código ni telemetría a servidores externos.
Flujo Determinista de Decisión:
- Native Probes: Escaneo estático en memoria de patrones de credenciales privadas (AWS, Stripe, SSH, GitHub PAT).
- Gate Breaker Check: Veto inmediato con
Exit Code 1ante cualquier hallazgo bloqueante (P0). - Evaluación CQS v1.1: Ponderación nominal sobre 100.00 puntos en 7 dominios técnicos independientes.
- Release Certificate SHA-256: Emisión de sello criptográfico con
Exit Code 0autorizando el despliegue.
Arquitectura de Controles
7 Dominios Técnicos • 65 Controles Nominales
La metodología CQS v1.1 audita exhaustivamente cada dimensión crítica del ciclo de vida del software.
Detección de Secretos y Credenciales
Detección estática de claves privadas RSA/EC, AWS Access Keys, PATs de GitHub/GitLab, Stripe live keys, URIs de bases de datos con contraseñas y archivos .env comprometidos.
Dependencias y Cadena de Suministro
Sintaxis y presencia de package.json, integridad de lockfiles (npm/pnpm/yarn), escaneo de CVEs críticas vía npm audit y dependencias git desancladas.
Calidad de Código Estático
Integridad sintáctica de JavaScript, ausencia de sentencias de depuración activa debugger y control de presupuestos para assets multimedia no comprimidos (< 5MB).
Accesibilidad (WCAG AA)
Estructura semántica (<main>, <nav>), jerarquía y unicidad de <h1>, atributos alt en imágenes y soporte para prefers-reduced-motion.
Rendimiento y Web Vitals
Etiqueta meta viewport responsiva, presupuesto de JavaScript del cliente (< 300KB) y ciclo de vida seguro de cancelAnimationFrame para evitar fugas de memoria.
Higiene de Producción
Manejador de error 404 personalizado, cabeceras HTTP de seguridad (CSP, X-Frame-Options, nosniff, Referrer-Policy) y ausencia de URLs hardcodeadas a localhost/127.0.0.1.
SEO y Metadatos de Gobernanza
Declaración de URLs canónicas (rel="canonical"), etiquetas OpenGraph (og:title, og:description), sitemap.xml y robots.txt.
Licenciamiento de Software
Matriz de Políticas C1 a C6 y Tarifas Anuales
Licenciamiento inicial de mercado para integración en runners privados de CI/CD.
* Tarifas anuales de lanzamiento expresadas en pesos mexicanos (MXN). Equivalente USD aproximado para fines informativos.
Integración en Pipelines CI/CD
Automatización Nativa en GitHub Actions y GitLab CI
Ejecuta el motor de gobernanza en la memoria de tu propio runner privado sin transmitir código hacia el exterior.
Evidencia de Proceso • CQS v1.1
Marca Técnica de Validación
Mecanismo transparente para identificar releases que completaron satisfactoriamente la evaluación determinista de controles.
¿Qué evalúa el protocolo CQS v1.1?
Audita estáticamente 7 dominios técnicos independientes:
- Seguridad & Secretos: Detección estática en memoria de credenciales privadas, tokens y cabeceras CSP.
- Rendimiento Web: Umbrales Core Web Vitals (LCP, INP, CLS) y eliminación de bloqueos de render.
- Accesibilidad: Semántica HTML5, contrastes WCAG 2.2 AA y navegación por teclado.
- Calidad & Arquitectura: Integridad de lockfiles, linting estricto y manejo determinista de excepciones.
¿Qué significa el estado PASS?
Significa que el release analizado cumplió formalmente los umbrales nominales de la política configurada (C1 a C6) con Exit Code 0:
- Cero fallos bloqueantes: No se detectaron secretos ni vulnerabilidades de severidad P0/P1.
- Puntuación alcanzada: El release superó el puntaje nominal exigido para su nivel de política.
- Trazabilidad generada: Emisión del certificado criptográfico vinculado al hash del commit evaluado.
Lo que la marca NUNCA significa
En Grupo Castillo aplicamos una política de transparencia absoluta:
- NO es garantía de invulnerabilidad: Ningún software es 100% inmune; la seguridad depende también de la operación e infraestructura.
- NO es certificación regulatoria externa: Es un control determinista de ingeniería, no una acreditación gubernamental (como ISO 27001 o SOC 2).
- NO cubre commits posteriores: Solo valida el estado del código evaluado al momento del release.
Trazabilidad e Identificador Único
Cada validación autorizada se identifica bajo una nomenclatura estructurada:
El registro asocia la fecha UTC, la versión del protocolo y el SHA de release sin exponer código fuente, variables ni secretos privados.
Integración Visual de la Marca Técnica
Diseñada para incorporarse de forma sobria y discreta en footers, documentación, notas de versión o paneles técnicos autorizados por el cliente.
Ideal para footers corporativos o secciones de documentación de release.
Alineación reducida para barras técnicas densas o metadatos de commit.
Acreditación de pipeline estático ejecutado para este mismo sitio web.
Consulta las reglas de uso, revocación y borrador contractual en la Especificación Técnica CQS v1.1.
Preguntas Frecuentes sobre Castle Gate
Dudas Técnicas y Operativas
Resolvemos las dudas de confidencialidad, integración y licenciamiento más comunes:
¿Por qué Castle Gate evalúa localmente en memoria?
Para proteger la privacidad del código fuente. Muchas organizaciones no pueden permitir que sus credenciales privadas o código fuente salgan hacia servidores de terceros. Castle Gate evalúa todo en la memoria del runner local sin transmitir datos hacia el exterior.
¿Qué pasa si mi pipeline se bloquea?
El comando devuelve Exit Code 1 y genera un archivo compliance-report.html que detalla el archivo y la línea exacta donde está el secreto o bloqueo para que puedas remediarlo en minutos.
¿Qué significa la Marca de Validación en el software de un cliente?
La marca identifica que un release específico superó la auditoría estática de controles CQS v1.1. No altera la propiedad del software (el código y dominio pertenecen 100% al cliente), no es una certificación regulatoria externa y su exhibición pública es totalmente voluntaria para el cliente.
¿Cómo pruebo Castle Gate en mi repositorio?
El punto de entrada más ágil es solicitar un Castle Checkup ($8,900 MXN). Nuestro equipo realiza el escaneo inicial, te entrega el reporte interactivo y acredita el 100% del costo si contratas la licencia anual dentro de los 30 días posteriores.
¿Puedo integrar Castle Gate en GitLab CI o Bitbucket?
Sí, totalmente. El ejecutable del runner funciona como binario multiplataforma o contenedor compatible con cualquier sistema de integración continua basado en Linux, macOS o Windows (GitHub Actions, GitLab CI, Bitbucket Pipelines, etc.).
¿Cuándo debe retirarse la marca de validación de un proyecto?
La marca debe retirarse si el código del proyecto sufre modificaciones posteriores no auditadas por el pipeline de Castle Gate, si un release posterior arroja Exit Code 1 sin corregirse o si concluye el protocolo de gobernanza continua.
Comienza con Castle Checkup
Obtén una radiografía completa de los 65 controles CQS de tu repositorio en menos de 72 horas hábiles.
Iniciar Diagnóstico