LOUST
LOUST-PRO/Compliance-Verification-Harness
Período: sep 2024 —
El reto
Mi workflow de security research era manual — notas a mano, reproductores copy-paste, reportes en prosa. No podía trazar qué pieza de evidencia soportaba qué afirmación en un advisory terminado, y la reproducibilidad byte-exact importaba más que el throughput.
Mi rol
Diseñé y entregué un pipeline multi-etapa que convierte documentación cruda en reportes auditables respaldados por grafos, donde cada etapa escribe un artefacto determinístico que la siguiente consume.
Lo que hice
01 Patrón de pipeline: docs a AST a grafo a reporte
Por qué: Cada etapa produce un artefacto determinístico con un hash, así que la cadena de auditoría entre evidencia y reporte es mecánica en lugar de narrativa. El grafo es la fuente única de verdad.
Trade-off: Alrededor de 30% más uso de disco y aproximadamente el doble de runtime que un workflow en prosa. Cada reproductor se vuelve trazable, que es el tradeoff correcto cuando el entregable es un advisory público.
02 Adaptadores cross-language (Python, Go, Rust)
Por qué: Distintas etapas se benefician de distintos lenguajes. No quería perder datos en round-trips con pérdida entre herramientas, así que cada lenguaje mantiene sus estructuras de datos nativas a través de la frontera.
Trade-off: Tres superficies de adaptador que mantener en lugar de una. La cadena de auditoría gana el costo porque la alternativa era pérdida silenciosa de datos entre etapas.
03 Output byte-estable por etapa
Por qué: Dos corridas sobre el mismo input producen artefactos idénticos, así que las regresiones son fáciles de detectar y las afirmaciones de reproducibilidad se sostienen bajo escrutinio.
Trade-off: Ninguna optimización con pérdida es posible en ninguna etapa. La velocidad está acotada por la etapa correcta más lenta.
Lo que cambió
Trazabilidad de reproductores
Antes: Opaca — notas a mano atadas a memoria
Después: 100% hasheados y enlazados a la afirmación que soportan
Evidencia: Auditorías internas de advisories, 2026-Q3
Tiempo de redacción de reporte
Antes: Alrededor de 4 horas por advisory
Después: Alrededor de 45 minutos, render desde el grafo
Evidencia: estimado, no medido
Fallos de auditoría (evidencia perdida)
Antes: Alrededor de 3 por advisory
Después: 0 en 2026-Q3
Trade-offs
Renuncié a parte de la velocidad del trabajo en prosa ad-hoc a cambio de la cadena de auditoría. Para entregables de grado advisory el costo de velocidad vale la pena; para investigación descartable no.
Lo que aprendí
La reproducibilidad byte-exact no es un lujo — es la única forma de defender una afirmación de seguridad bajo escrutinio. Cualquier cosa menos que un artefacto determinístico es una opinión.
Stack
- Python
- Go
- Rust
- RDF
- AST adapters