Saltar al contenido

← Volver a proyectos

LOUST

LOUST-PRO/Compliance-Verification-Harness

Período: sep 2024 —

Active

El reto

Mi workflow de security research era manual — notas a mano, reproductores copy-paste, reportes en prosa. No podía trazar qué pieza de evidencia soportaba qué afirmación en un advisory terminado, y la reproducibilidad byte-exact importaba más que el throughput.

Mi rol

Diseñé y entregué un pipeline multi-etapa que convierte documentación cruda en reportes auditables respaldados por grafos, donde cada etapa escribe un artefacto determinístico que la siguiente consume.

Lo que hice

  1. 01

    Patrón de pipeline: docs a AST a grafo a reporte

    Por qué: Cada etapa produce un artefacto determinístico con un hash, así que la cadena de auditoría entre evidencia y reporte es mecánica en lugar de narrativa. El grafo es la fuente única de verdad.

    Trade-off: Alrededor de 30% más uso de disco y aproximadamente el doble de runtime que un workflow en prosa. Cada reproductor se vuelve trazable, que es el tradeoff correcto cuando el entregable es un advisory público.

  2. 02

    Adaptadores cross-language (Python, Go, Rust)

    Por qué: Distintas etapas se benefician de distintos lenguajes. No quería perder datos en round-trips con pérdida entre herramientas, así que cada lenguaje mantiene sus estructuras de datos nativas a través de la frontera.

    Trade-off: Tres superficies de adaptador que mantener en lugar de una. La cadena de auditoría gana el costo porque la alternativa era pérdida silenciosa de datos entre etapas.

  3. 03

    Output byte-estable por etapa

    Por qué: Dos corridas sobre el mismo input producen artefactos idénticos, así que las regresiones son fáciles de detectar y las afirmaciones de reproducibilidad se sostienen bajo escrutinio.

    Trade-off: Ninguna optimización con pérdida es posible en ninguna etapa. La velocidad está acotada por la etapa correcta más lenta.

Lo que cambió

  • Trazabilidad de reproductores

    Antes: Opaca — notas a mano atadas a memoria

    Después: 100% hasheados y enlazados a la afirmación que soportan

    Evidencia: Auditorías internas de advisories, 2026-Q3

  • Tiempo de redacción de reporte

    Antes: Alrededor de 4 horas por advisory

    Después: Alrededor de 45 minutos, render desde el grafo

    Evidencia: estimado, no medido

  • Fallos de auditoría (evidencia perdida)

    Antes: Alrededor de 3 por advisory

    Después: 0 en 2026-Q3

Trade-offs

Renuncié a parte de la velocidad del trabajo en prosa ad-hoc a cambio de la cadena de auditoría. Para entregables de grado advisory el costo de velocidad vale la pena; para investigación descartable no.

Lo que aprendí

La reproducibilidad byte-exact no es un lujo — es la única forma de defender una afirmación de seguridad bajo escrutinio. Cualquier cosa menos que un artefacto determinístico es una opinión.

Stack

  • Python
  • Go
  • Rust
  • RDF
  • AST adapters

Repositorio

https://github.com/LOUST-PRO/Compliance-Verification-Harness

Evidencia

← Volver a proyectos · curated 2026-09-20