Cómo Pisteyo usó Claude Code para construir una plataforma de seguridad y cumplimiento que reemplaza un escaneo con precio de auditoría anual por uno que corre en cada commit.
En producción
Pisteyo usó Claude Code para construir Leonidus, una plataforma de seguridad y cumplimiento que encuentra vulnerabilidades, secretos y brechas de cumplimiento en el código y en aplicaciones en vivo. Los escáneres empresariales establecidos se venden como contratos anuales, con cifras publicadas en 2026 de $20.000 a $40.000 al año para una empresa de 51 a 200 personas, sin contar los honorarios de auditoría. Esa estructura de precios es la razón por la que el escaneo se trata como un evento periódico. Leonidus se construyó en seis días, cubre 167 marcos de cumplimiento y escanea por $5 a $15, lo que vuelve evidente la decisión de ejecutarlo en cada commit. Hoy está en producción, escaneando código para dos clientes externos y para los propios productos de Pisteyo.
Leonidus se construyó para CloudOMax y opera como plataforma de seguridad y cumplimiento en producción en penta.pisteyo.ai. Atiende a equipos de ingeniería, responsables de seguridad y cumplimiento, y proveedores de servicios administrados que realizan revisiones en muchas cuentas de clientes. Hoy está en producción, escaneando código para dos clientes externos, un administrador tercerizado del sector salud y una firma de gestión del cambio, junto con los propios productos de Pisteyo.
El escaneo de seguridad empresarial siempre se ha vendido como se venden las auditorías. Las plataformas establecidas se comercializan como contratos anuales, con cifras publicadas en 2026 de $20.000 a $40.000 al año para una empresa de 51 a 200 personas, sin contar los honorarios de auditoría. Esa estructura de precios es la razón por la que las organizaciones compran un escaneo, una vez al año, y tratan el resultado como un certificado en lugar de una señal.
Una entrega por etapas diseñada para la calidad, el cumplimiento y la confianza — pasando del alcance a una capacidad lista para producción sin interrumpir el negocio.
Se definió la plataforma como un solo producto y no como cuatro, para que la postura de cumplimiento, el análisis estático, las pruebas dinámicas y el escaneo de dependencias compartieran un único conjunto de hallazgos.
Cada marco de cumplimiento se escribió como un ticket único que llevaba su publicador, su fuente canónica y su cantidad esperada de controles.
Se ejecutó un ciclo automatizado que entregaba el ticket más antiguo a Claude Code y luego archivaba cada resultado en una de dos colas: terminado, o requiere intervención humana.
Se construyeron los cuatro motores de escaneo y la capa de asociación de controles que convierte un hallazgo en evidencia citada.
Se lanzó la superficie de integración: un Claude Skill descargable, un servidor MCP local y un endpoint MCP remoto que expone diez herramientas.
Se agregó la compuerta previa al despliegue, con callback firmado y reintentos, para que un pipeline pueda bloquearse ante un veredicto.
La visión honesta: todo despliegue se topa con restricciones reales. Esto es lo que fue difícil, y las decisiones deliberadas que mantuvieron la calidad alta y el riesgo bajo.
167 marcos y 2.805 controles equivalen a un año de redacción manual. Escribir cada marco como un ticket con su publicador, su fuente canónica y su cantidad esperada de controles permitió que un ciclo automatizado construyera la biblioteca en una semana, con una cola de revisión humana para todo lo que no pudo completar.
Un informe que resume una norma no es evidencia de auditoría. Cada control incluye un enlace a su fuente autorizada, de modo que un hallazgo cita la norma misma.
La detección de marcos reemplazó a la selección. La plataforma lee el código y clasifica los marcos como requeridos, recomendados u opcionales, con un puntaje de confianza y una razón.
El ciclo nocturno construyó y verificó un paquete para publicación, y luego se detuvo y dejó el paso irreversible de publicar a la aprobación de una persona.
El cambio principal no es que el escaneo se abarató. Es que el escaneo se volvió frecuente, y el costo es lo que hizo posible esa frecuencia.
“Es realmente asombroso lo rápido que podemos construir con IA hoy, y lo completa que puede ser una herramienta que ofrece una alternativa a los proveedores establecidos y costosos, a una fracción del costo.”
La hoja de ruta cercana pasa de encontrar problemas a certificar controles. Cada control recibe una respuesta preredactada, tomada de la propia biblioteca de procedimientos de la plataforma, de modo que prepararse para una auditoría se convierte en revisar y no en redactar. El patrón se generaliza mucho más allá de la seguridad: cualquier obligación que pueda expresarse como un conjunto de controles puede verificarse de forma continua en lugar de anual, siempre que las verificaciones puedan automatizarse y la evidencia cite una fuente autorizada.
Código fuente, dependencias, URL en vivo y secretos. Cuatro motores corren en una sola plataforma: análisis estático, pruebas dinámicas contra una aplicación en ejecución, análisis de dependencias y detección de secretos. Una pasada rápida ejecuta cerca de 1.500 verificaciones en cinco a diez minutos; una pasada profunda añade rastreo, fuzzing activo y sondas de inyección a lo largo de unas 3.500 verificaciones.
Cada hallazgo se evalúa contra 167 marcos y 2.805 controles, y cada control incluye un enlace a su fuente autorizada. El informe apunta a la norma misma y no a la paráfrasis de un proveedor, de modo que el resultado se sostiene como evidencia apta para auditoría y no como un punto de partida.
No. Leonidus lee el código, sus dependencias y su estructura, y luego clasifica los marcos como requeridos, recomendados u opcionales, cada uno con un puntaje de confianza y una razón declarada. La detección de marcos reemplaza a la selección de marcos.
Dentro de la herramienta en la que ya trabajan. Leonidus incluye un Claude Skill, un servidor MCP local y un endpoint MCP remoto que expone diez herramientas. El ingeniero agrega un archivo al repositorio, define una variable de entorno y luego le pide a su propia sesión de Claude Code que ejecute una revisión. Los hallazgos regresan en markdown, ordenados por severidad.
No. Corre sobre Azure y es agnóstica al modelo por diseño, así que cualquier modelo de frontera puede enrutarse al pipeline y la elección del modelo es una decisión de configuración por etapa. Los modelos de Claude ejecutan la etapa de análisis: interpretar los hallazgos en bruto y evaluar la postura de amenazas del código.
El mismo enfoque liderado por operadores — estrategia, construcción y adopción medida — aplicado a sus flujos de trabajo.