Aseguramiento de software · Código abierto

MethodAtlas

Un mapa a nivel de código fuente de lo que contiene realmente una suite de pruebas, enriquecido —cuando resulta útil— con clasificación de seguridad, mapeo de controles y evidencia de revisión. El inventario determinista permanece separado de la interpretación por IA para que el resultado pueda inspeccionarse y reproducirse.

8lenguajesdescubrimiento de pruebas en lenguajes principales, scripting y enterprise
SARIF 2.1salida CIintegración de primer nivel con herramientas de seguridad y desarrollo
170+patrones de credencialescatálogo determinista de candidatos antes del triage opcional con IA
Signedpaquetes de evidenciabundles resistentes a manipulación con firmas clásicas, PQC o híbridas

Del código fuente a una evidencia defendible

Una ejecución de pruebas satisfactoria responde si las pruebas pasaron. El assurance plantea otras preguntas: ¿qué pruebas existen? ¿Cuáles ejercitan propiedades de seguridad? ¿Qué controles respaldan? ¿Qué cambió desde la última revisión? ¿Puede reproducirse la evidencia? MethodAtlas se construye alrededor de esa diferencia.

Árbol fuentecódigo de pruebas existente Descubrimientoparsers deterministas EnriquecimientoIA y taxonomía opcionales Revisiónoverrides y drift checks EvidenciaSARIF · cobertura · paquetes firmados

La arquitectura convierte deliberadamente el descubrimiento de métodos en un problema estructural de análisis de código, no en un problema de IA. La IA puede clasificar relevancia de seguridad, sugerir tags o ayudar con el triage, pero es una etapa explícita de enriquecimiento sobre un inventario determinista.

Ocho lenguajes, un modelo de evidencia

JavaJUnit 5 · JUnit 4 · TestNGdescubrimiento AST · write-back
C#xUnit · NUnit · MSTestdescubrimiento por gramática · write-back
TypeScript / JavaScriptJest · Vitest · Mochadescubrimiento por plugin
Gotesting packagedescubrimiento por plugin
Pythonpytestdescubrimiento por plugin
PowerShellPesterdescubrimiento por plugin
SAP ABAPABAP Unit · ecATTinventario de pruebas enterprise
COBOLMFUnit · COBOL-Checkinventario de pruebas enterprise

Los plugins de lenguaje producen un registro común a nivel de método. Esa forma común permite mantener consistente el flujo de assurance incluso cuando una cartera abarca servicios modernos, scripts y plataformas enterprise de larga vida.

Capacidades de evidencia, no solo clasificación

Taxonomía de seguridad

La clasificación asistida por IA puede mapear pruebas a una taxonomía cerrada y versionada o a una taxonomía personalizada alineada con el marco de controles de la organización.

Confianza y colas de revisión

Las puntuaciones por método permiten umbrales y colas de revisión humana en lugar de imponer un modelo binario de «la IA dice sí/no».

Huellas de contenido

Huellas SHA-256 del código permiten identificar clases sin cambios, reutilizar resultados de IA y demostrar si la evidencia procede del mismo contenido de pruebas.

Informes delta

Se pueden comparar dos inventarios para mostrar métodos añadidos, eliminados o modificados, útil para evidencia de release y gates de regresión CI.

Cobertura de controles

Los tags pueden mapearse a identificadores de control suministrados por el usuario para resaltar gaps reales, no presentar el mero número de pruebas como assurance.

Recibos de reproducibilidad

Las entradas que influyeron en un análisis —incluidas las plantillas efectivas de prompts LLM— pueden fingerprintarse para reconstruir después cómo se obtuvo el resultado.

La IA es opcional y está acotada

MethodAtlas admite inferencia local con Ollama, proveedores cloud y un workflow manual en dos fases para entornos donde el código no puede enviarse a una API externa. Los overrides revisados por humanos persisten, y el write-back se mantiene separado de la clasificación para permitir revisión antes de modificar el código.

01
Línea base determinista

Descubrir métodos, metadata del framework, ubicaciones e identidad del código sin LLM.

02
Interpretación opcional

Añadir relevancia de seguridad, tags, rationale y confianza con IA local, cloud o manual.

03
Autoridad humana

Revisar, corregir y persistir decisiones; detectar drift entre anotaciones fuente y clasificación posterior.

04
Salida auditable

Emitir registros aptos para CI, cobertura de controles, recibos o paquetes resistentes a manipulación.

Detección de credenciales como señal determinista separada

El mismo pipeline puede buscar candidatos de credenciales en el código. El descubrimiento utiliza un catálogo curado de reglas deterministas con más de 170 formatos de proveedores; los valores se enmascaran por defecto. La IA, si se activa, se usa después para estimar credibilidad y relacionar el candidato con el endpoint al que parece autenticar, no para inventar el match subyacente.

Por qué importa la separación. En una revisión regulada, «lo encontró el modelo» ofrece una procedencia débil. MethodAtlas mantiene descubrimiento determinista, interpretación probabilística opcional y decisiones humanas como etapas diferenciables para poder cuestionarlas de forma independiente.

Revisión interactiva para quien no quiere un flujo exclusivamente CLI

La GUI de escritorio ofrece un workflow para revisores sobre el mismo modelo: navegación de fuentes, syntax highlighting, árboles de resultados por clase/método, decisiones de tags, cambios staged y write-back por lotes. Las acciones de revisión generan CSV de evidencia y overrides persistentes, de forma que una decisión de GUI no sea estado transitorio de una estación de trabajo.

Cambios staged

Las anotaciones sugeridas pueden revisarse y quedar preparadas en memoria antes de una operación deliberada “Save All Changes”.

Rastro de auditoría

Las decisiones se registran como evidencia con timestamp y overrides reutilizables, manteniendo la diferencia entre sugerencia de máquina y decisión humana.

Perfiles de IA

Perfiles de proveedor con nombre permiten cambiar entre inferencia local y remota sin incrustar esa decisión en el motor de descubrimiento.

Selección de plugins

Los plugins pueden habilitarse por ejecución para reducir un repositorio heterogéneo a los lenguajes relevantes para la tarea.

Paquetes de evidencia y ZeroEcho

Los paquetes reúnen la salida del análisis en un directorio resistente a manipulación con manifiesto SHA-256. Si se solicita firma, MethodAtlas puede usar ZeroEcho para generar firmas clásicas, poscuánticas o híbridas. Es una conexión práctica entre dos temas de Egothor: descubrir evidencia de assurance y proteger después la integridad del paquete.

Trayectoria del proyecto

MethodAtlas comenzó con una base de código abierto desarrollada por Egothor. Accenture amplió posteriormente esa base con capacidades adicionales, y el proyecto público ampliado se publica actualmente en la organización GitHub de Accenture. Esto describe la trayectoria del proyecto; no se presenta como asociación institucional ni endorsement. El proyecto público utiliza Apache License, Version 2.0.

Recursos del proyecto