Su contratista dice que el código está listo. ¿Con qué base da el visto bueno?

SecureFix produce un documento que ambas partes pueden comprobar: qué se ejecutó, con qué herramientas, qué se encontró y qué se selló. Vive fuera del CI de cualquiera de las partes — así sobrevive la frontera entre dos empresas.

Usted no compra nuestra buena fe — usted compra la posibilidad de no necesitarla.

Owner-run por defecto: su código permanece dentro de su propia infraestructura. Nosotros no recibimos el repositorio.

Product 2.0 · Go · Python · JavaScript, including mixed delivery · integrity: SHA-256

product · 2.0 go · python · js integrity · sha256 ai · solo andamiaje
$ securefix audit ./example-service
✔ fmt          passed
✔ vet          passed
✔ build        passed
✔ test         passed
⚠ gosec        findings recorded (demo)
✔ govulncheck  recorded

[•] Sealing Evidence Bundle…
↳ result.json + report.pdf · integrity hashes

✔ Bundle sealed — findings retained

Esquema de demo (terminal Go). Un Bundle real usa el mismo formato de sello para un solo idioma o mixed delivery (Go + Python + JavaScript en un paquete).

Casos de uso

Un mismo producto — tres motivos de compra.

DORA · bancos UE

Derechos de auditoría en papel → artefacto en la entrega

Cuando hay que ejercer en la práctica el seguimiento / auditoría bajo DORA art. 30(3)(e) sobre una entrega de código. No es un certificado DORA ni un programa completo de riesgo de terceros.

SOC 2 · ISO 27001

El auditor quiere evidencia, no un pantallazo de CI

Para B2B SaaS y equipos que necesitan pruebas portables del control de entregas de software en la auditoría — sin afirmar que SecureFix «concede» SOC 2 / ISO.

DevSecOps

Security review interno en el handoff

Cuando Engineering / AppSec aceptan código de un proveedor u otro equipo y quieren un rastro sellado: alcance, herramientas, hallazgos, review — fuera del CI ajeno.

Quién suele comprar

Head of Compliance

Necesita un artefacto en el expediente

Cerrar el hueco «hay derechos de revisión, pero no hay registro portable de la entrega de código» — sin comprar otro certificado organizativo.

CISO

Supervisión ICT / proveedores

Ver qué se comprobó realmente en el handoff, con integridad del paquete — en lugar de confiar en el tick verde del proveedor.

Engineering Lead

Aceptación y security review

Alcance acordado, versiones de herramientas registradas y review trail junto al visto bueno — para el equipo y para el auditor.

Cómo se ve el sealed acceptance pack

Fixture de demo · alcance sample público · Python/JS usan el mismo schema de Bundle

Vista previa del PDF Trust Summary de ejemplo

Vista previa en color del PDF. El archivo completo se abre en el navegador.

Esquema en blanco y negro del paquete sellado: PDF, result.json, seal

Anatomía B/N: human PDF · machine JSON · hashes / signature — un paquete por entrega.

PDF de ejemplo

Trust Summary del run de demo — lo que ve un auditor / CISO.

Abrir PDF

Bundle limpio

Run demo OK · 0 hallazgos · solo fixture.

Descargar ZIP

Bundle pesado

Run demo fallido · varios hallazgos · solo artefactos.

Descargar ZIP

También: los tres Bundles, ensayo Python/JS ×10, verify en el navegador, schema v1, legal. Línea de producto: 2.0 · schema v1.

Equipo

Tres cofundadores y socia en la UE — producto, ingeniería, finanzas y desarrollo de negocio. Estado operador: Legal.

Alexander

CEO · producto · pilotos

Background as deputy director for finance and procurement: public contracts, supplier oversight, and formal acceptance of deliveries on the buyer side. Now runs SecureFix product, pilots, partner delivery, and go-to-market.

Eldar

CTO, co-founder

8 years in software development, including 4 years on Go. Owns the audit pipeline, architecture, and core engineering.

Gulnara

CFO, co-founder

Background in tax administration and corporate/public-sector finance (including Gazprom and the Ministry of Finance). Runs SecureFix financial model, compliance, and operations finance.

Regina

Socia · desarrollo de negocio en la UE

Socia para design partners, pilotos y outreach comercial en Europa.

Cómo funciona

1

Alcance

Una entrega acotada — un repositorio, un commit, lista de comprobaciones acordada. Aquí también elige el modo de ejecución: Owner-run (lo ejecuta usted, nosotros no vemos el código) o Acceptance run (la parte receptora lo ejecuta sobre lo que ya recibió). Nada arranca hasta que el alcance y el modo queden acordados por escrito.

2

Comprobaciones

Etapas orquestadas con versiones registradas por lenguaje (p. ej. Go: gosec · govulncheck; Python: Bandit · pip-audit; JavaScript: eslint · npm-audit).

3

Paquete sellado

PDF + evidencia legible por máquina con integridad — fuera del CI de cualquiera de las partes.

Dónde se ejecuta su código

Dos modos. Usted elige antes de que el código se mueva.

Modo A — Owner-run (por defecto en el primer contacto)

Usted ejecuta SecureFix dentro de su propio perímetro. Nosotros no recibimos el repositorio. Nos envía solo el Bundle sellado — o nada, si solo quiere el artefacto para su expediente de aceptación. Nada del código fuente sale de su infraestructura.

Modo B — Acceptance run

La parte receptora ejecuta las comprobaciones sobre una entrega que ya recibió bajo contrato. El código permanece entre las dos partes contratantes. SecureFix no se sitúa en medio.

En ambos modos: el paquete sellado vive fuera del CI de cualquiera de las partes. Ese es el punto del producto: el artefacto tiene que sobrevivir la frontera entre dos entidades jurídicas.

Si un alcance exige de verdad que ejecutemos nosotros las comprobaciones sobre su código, es un acuerdo escrito aparte con NDA, periodo de retención nominado y borrado al terminar. Nunca es el default y nunca ocurre en silencio.

Privacidad y acceso

¿Necesitan acceso a nuestro código fuente?

En Owner-run, no. Usted ejecuta la herramienta; nosotros no recibimos nada. El acceso solo se concede por acuerdo escrito explícito para un alcance concreto.

¿Qué contiene el Bundle sellado?

Hallazgos, nombres y versiones de herramientas, una huella de las fuentes, el perfil de política, datos de entorno y hashes de integridad. No contiene su código fuente.

¿Dónde se guarda el Bundle?

Con usted. Guardamos una copia solo si nos lo pide, durante el periodo que usted fije.

¿Firman un NDA?

Sí, antes de cualquier discusión de alcance que implique información no pública.

¿La demo del navegador sube algo?

No. Es una vista previa de maquetación que se ejecuta en su navegador.

Ya tenemos escáneres en CI — ¿para qué SecureFix?

Los escáneres en CI (gosec, Bandit, eslint, npm-audit, etc.) producen hallazgos dentro de su pipeline. SecureFix añade un paquete de aceptación portable para ambas partes en la entrega: PDF + Evidence Bundle con hashes, versiones de herramientas y un paso de revisión humana registrado — sin exigir confiar solo en los logs del CI ajeno.

Escáner típico en CI vs SecureFix

Escáner en CI SecureFix
Salida principal Hallazgos en el pipeline Paquete de aceptación portable (PDF + Bundle)
Dónde vive Normalmente dentro de un CI Puede ejecutarse fuera del CI de cualquiera
Integridad del paquete A menudo sin artefacto de handoff sellado Evidence Bundle con hashes comprobables
Revisión del operador Opcional / fuera de la herramienta Diseñada dentro del registro de aceptación
Qué no es — No escáner IDE · no caja negra de IA

Fig. 1 — Arquitectura de aceptación

Arquitectura de aceptación

Fig. 2 — Mapa competitivo

Mapa competitivo

Fig. 3 — Roadmap de producto (público)

Ahora = Product 2.0 paquete de aceptación (Go / Python / JavaScript). Siguiente: product roadmap.

Roadmap público de producto SecureFix

Verificar un Bundle

Arrastre un ZIP de demo — comprobación en el navegador, sin subir a SecureFix.

Soltar ZIP o clic para elegir

Requiere result.json + bundle_manifest.json

Esperando ZIP…

Descargar demo clean · página verify completa

Demo ligera en el navegador

Pegue un fragmento corto de Go — solo maquetación preliminar (nada se sube). Un Evidence Bundle completo se produce en el entorno de ejecución que usted elija — ver Dónde se ejecuta su código.

Probar gratis — alcance acotado Solicitar oferta

Cómo se compra

SecureFix es software que usted ejecuta, no un encargo de consultoría. Dos formas de obtenerlo:

  • Paquete por handoff Un paquete de aceptación sellado de una sola vez para una entrega. Alcance y precio acordados por adelantado.
  • Licencia Usted ejecuta SecureFix en su propia infraestructura, tantas veces como necesite. Licencia anual, precio según número de repositorios. Precio bajo consulta mientras el producto está en piloto.

Sin retainer. Sin facturación por horas. Sin dependencia de nuestro calendario.

Contacto

Escriba a info@securefix.pro e incluya: empresa, lenguaje (Go / Python / JavaScript), tamaño del alcance y plazos.

Respondemos con preguntas aclaratorias si hace falta y, a continuación, con una oferta de precio para ese alcance.

Oferta sin compromiso de contratar. Precio tras revisar el alcance.

Al contactarnos acepta la aviso legal.