para quien necesita confiar · homologación de proveedores · data room
Prueba de seguridad que tu cliente verifica por su cuenta.
Hoy la IA encuentra y corrige fallas. Lo que el cliente, el auditor y el comité de proveedores todavía necesitan es saber que la corrección fue real, y no una alerta silenciada. La declaración contrafirmada reúne el resultado del análisis y las evidencias de cada herramienta, y codafort la firma con una clave que ningún agente de IA tiene.
cómo funciona
Quien declara paga; quien verifica, no.
| Paso | Quién | Qué |
|---|---|---|
| 1 · medir | proveedor | Cada herramienta de codafort registra lo que verificó y lo que no pudo verificar. |
| 2 · declarar | proveedor | El proveedor reúne el resultado frente a un estándar de seguridad, como el OWASP ASVS, y el veredicto sale de una regla pública. |
| 3 · contrafirmar | codafort | codafort contrafirma. En entornos sin internet, la firma ocurre localmente, con una clave delegada por codafort. |
| 4 · entregar | proveedor | Un paquete para el data room, con la declaración, el mapa de conformidad y las instrucciones de verificación, o un formato que leen las herramientas de política automatizada. |
| 5 · verificar | comprador | Gratis y offline, en /verify o desde la línea de comandos, sin licencia y sin necesidad de confiar en quien la generó. |
Es la lógica de un informe SOC 2, renovado en cada versión del software, en minutos. La contrafirma es parte de un plan pago; verificar siempre es gratis.
lo que ve el comprador
Las preguntas que hace el auditor, respondidas en la propia declaración.
Qué código se analizó y en qué versión. Con qué reglas. Qué resultado salió, por gravedad. Frente a qué estándar, y cuál fue el veredicto. Qué confirmaron las herramientas que corren con la app en producción y qué no midieron. Quién la emitió y cuándo.
Una nueva evidencia sobre el mismo análisis no edita la declaración anterior: genera una nueva, que la sucede. Y la evidencia solo endurece el veredicto: si la app corriendo confirma una falla, la declaración reprueba.
prueba × no prueba
Prueba
Quién hizo la declaración y que no cambió: el titular de la licencia declaró que este resultado, en esta versión del código, con estas reglas y esta evidencia, llegó a este veredicto, y codafort lo contrafirmó. Una vez emitida, nadie la altera sin invalidar la firma.
No prueba
Que el resultado declarado sea verdadero, porque codafort no rehace el análisis. Que no existan vulnerabilidades. No sustituye el pentest independiente (Res. CMN 5.274, Art. 22-A) ni un programa de seguridad: es evidencia complementaria para la homologación del proveedor. Lo que las herramientas no midieron aparece como "no medido".
Mapa regulatorio (CMN 4.893/5.274, ANBIMA) en /compliance.