Aseguramiento de software · Código abierto
MethodAtlas
Un mapa a nivel de código fuente de lo que contiene realmente una suite de pruebas, enriquecido —cuando resulta útil— con clasificación de seguridad, mapeo de controles y evidencia de revisión. El inventario determinista permanece separado de la interpretación por IA para que el resultado pueda inspeccionarse y reproducirse.
Del código fuente a una evidencia defendible
Una ejecución de pruebas satisfactoria responde si las pruebas pasaron. El assurance plantea otras preguntas: ¿qué pruebas existen? ¿Cuáles ejercitan propiedades de seguridad? ¿Qué controles respaldan? ¿Qué cambió desde la última revisión? ¿Puede reproducirse la evidencia? MethodAtlas se construye alrededor de esa diferencia.
La arquitectura convierte deliberadamente el descubrimiento de métodos en un problema estructural de análisis de código, no en un problema de IA. La IA puede clasificar relevancia de seguridad, sugerir tags o ayudar con el triage, pero es una etapa explícita de enriquecimiento sobre un inventario determinista.

- Las pruebas existentes siguen teniendo valor porque la herramienta inventaría lo que ya existe.
- La IA sigue siendo opcional y no la única vía para obtener resultados.
- La revisión es explícita antes de tratar tags o evidencia como autoridad.
- La salida encaja en pipelines mediante SARIF, CSV, matrices de cobertura y paquetes firmados.
Ocho lenguajes, un modelo de evidencia
Los plugins de lenguaje producen un registro común a nivel de método. Esa forma común permite mantener consistente el flujo de assurance incluso cuando una cartera abarca servicios modernos, scripts y plataformas enterprise de larga vida.
Capacidades de evidencia, no solo clasificación
Taxonomía de seguridad
La clasificación asistida por IA puede mapear pruebas a una taxonomía cerrada y versionada o a una taxonomía personalizada alineada con el marco de controles de la organización.
Confianza y colas de revisión
Las puntuaciones por método permiten umbrales y colas de revisión humana en lugar de imponer un modelo binario de «la IA dice sí/no».
Huellas de contenido
Huellas SHA-256 del código permiten identificar clases sin cambios, reutilizar resultados de IA y demostrar si la evidencia procede del mismo contenido de pruebas.
Informes delta
Se pueden comparar dos inventarios para mostrar métodos añadidos, eliminados o modificados, útil para evidencia de release y gates de regresión CI.
Cobertura de controles
Los tags pueden mapearse a identificadores de control suministrados por el usuario para resaltar gaps reales, no presentar el mero número de pruebas como assurance.
Recibos de reproducibilidad
Las entradas que influyeron en un análisis —incluidas las plantillas efectivas de prompts LLM— pueden fingerprintarse para reconstruir después cómo se obtuvo el resultado.
La IA es opcional y está acotada
MethodAtlas admite inferencia local con Ollama, proveedores cloud y un workflow manual en dos fases para entornos donde el código no puede enviarse a una API externa. Los overrides revisados por humanos persisten, y el write-back se mantiene separado de la clasificación para permitir revisión antes de modificar el código.
Descubrir métodos, metadata del framework, ubicaciones e identidad del código sin LLM.
Añadir relevancia de seguridad, tags, rationale y confianza con IA local, cloud o manual.
Revisar, corregir y persistir decisiones; detectar drift entre anotaciones fuente y clasificación posterior.
Emitir registros aptos para CI, cobertura de controles, recibos o paquetes resistentes a manipulación.
Detección de credenciales como señal determinista separada
El mismo pipeline puede buscar candidatos de credenciales en el código. El descubrimiento utiliza un catálogo curado de reglas deterministas con más de 170 formatos de proveedores; los valores se enmascaran por defecto. La IA, si se activa, se usa después para estimar credibilidad y relacionar el candidato con el endpoint al que parece autenticar, no para inventar el match subyacente.
Revisión interactiva para quien no quiere un flujo exclusivamente CLI
La GUI de escritorio ofrece un workflow para revisores sobre el mismo modelo: navegación de fuentes, syntax highlighting, árboles de resultados por clase/método, decisiones de tags, cambios staged y write-back por lotes. Las acciones de revisión generan CSV de evidencia y overrides persistentes, de forma que una decisión de GUI no sea estado transitorio de una estación de trabajo.
Cambios staged
Las anotaciones sugeridas pueden revisarse y quedar preparadas en memoria antes de una operación deliberada “Save All Changes”.
Rastro de auditoría
Las decisiones se registran como evidencia con timestamp y overrides reutilizables, manteniendo la diferencia entre sugerencia de máquina y decisión humana.
Perfiles de IA
Perfiles de proveedor con nombre permiten cambiar entre inferencia local y remota sin incrustar esa decisión en el motor de descubrimiento.
Selección de plugins
Los plugins pueden habilitarse por ejecución para reducir un repositorio heterogéneo a los lenguajes relevantes para la tarea.
Paquetes de evidencia y ZeroEcho
Los paquetes reúnen la salida del análisis en un directorio resistente a manipulación con manifiesto SHA-256. Si se solicita firma, MethodAtlas puede usar ZeroEcho para generar firmas clásicas, poscuánticas o híbridas. Es una conexión práctica entre dos temas de Egothor: descubrir evidencia de assurance y proteger después la integridad del paquete.
Trayectoria del proyecto
MethodAtlas comenzó con una base de código abierto desarrollada por Egothor. Accenture amplió posteriormente esa base con capacidades adicionales, y el proyecto público ampliado se publica actualmente en la organización GitHub de Accenture. Esto describe la trayectoria del proyecto; no se presenta como asociación institucional ni endorsement. El proyecto público utiliza Apache License, Version 2.0.