para quien necesita confiar · homologación de proveedores · data room

Prueba de seguridad que tu cliente verifica por su cuenta.

Hoy la IA encuentra y corrige fallas. Lo que el cliente, el auditor y el comité de proveedores todavía necesitan es saber que la corrección fue real, y no una alerta silenciada. La declaración contrafirmada reúne el resultado del análisis y las evidencias de cada herramienta, y codafort la firma con una clave que ningún agente de IA tiene.

cómo funciona

Quien declara paga; quien verifica, no.

PasoQuiénQué
1 · medirproveedorCada herramienta de codafort registra lo que verificó y lo que no pudo verificar.
2 · declararproveedorEl proveedor reúne el resultado frente a un estándar de seguridad, como el OWASP ASVS, y el veredicto sale de una regla pública.
3 · contrafirmarcodafortcodafort contrafirma. En entornos sin internet, la firma ocurre localmente, con una clave delegada por codafort.
4 · entregarproveedorUn paquete para el data room, con la declaración, el mapa de conformidad y las instrucciones de verificación, o un formato que leen las herramientas de política automatizada.
5 · verificarcompradorGratis y offline, en /verify o desde la línea de comandos, sin licencia y sin necesidad de confiar en quien la generó.

Es la lógica de un informe SOC 2, renovado en cada versión del software, en minutos. La contrafirma es parte de un plan pago; verificar siempre es gratis.

lo que ve el comprador

Las preguntas que hace el auditor, respondidas en la propia declaración.

Qué código se analizó y en qué versión. Con qué reglas. Qué resultado salió, por gravedad. Frente a qué estándar, y cuál fue el veredicto. Qué confirmaron las herramientas que corren con la app en producción y qué no midieron. Quién la emitió y cuándo.

Una nueva evidencia sobre el mismo análisis no edita la declaración anterior: genera una nueva, que la sucede. Y la evidencia solo endurece el veredicto: si la app corriendo confirma una falla, la declaración reprueba.

prueba × no prueba

Prueba

Quién hizo la declaración y que no cambió: el titular de la licencia declaró que este resultado, en esta versión del código, con estas reglas y esta evidencia, llegó a este veredicto, y codafort lo contrafirmó. Una vez emitida, nadie la altera sin invalidar la firma.

No prueba

Que el resultado declarado sea verdadero, porque codafort no rehace el análisis. Que no existan vulnerabilidades. No sustituye el pentest independiente (Res. CMN 5.274, Art. 22-A) ni un programa de seguridad: es evidencia complementaria para la homologación del proveedor. Lo que las herramientas no midieron aparece como "no medido".

Mapa regulatorio (CMN 4.893/5.274, ANBIMA) en /compliance.

Detección gratis que se vuelve prueba firmada cuando alguien necesita confiar.