Test · Analyze · Trace · Assure · Contextualize · Observe · Apply
Testear · Analizar · Trazar · Asegurar · Contextualizar · Observar · Aplicar
TATACOA es un producto de LUGUISACA — luguisaca.com para organizar el trabajo real de una evaluación de seguridad autorizada: contexto, ejecuciones, artefactos, evidencia verificable, conocimiento y reproducción/retest, con una arquitectura local-first y Validación Humana como autoridad.
Estado: Sprint 01 + Sprint 02 / Alpha Expansion conforman el baseline implementado.
tatacoa.encrypted.v1y su hardening están integrados y cuentan con QA técnico previo, pero su validación final como experiencia de usuario permanece pendiente. El alcance técnico aprobado de Sprint 03 / Usable Alpha está implementado; la distribución final y el QA humano integral siguen pendientes. Consulte su registro para distinguir capacidades construidas, QA técnico y QA humano pendiente.
Ayudar a profesionales de seguridad a ejecutar, preservar, comprender, retomar y demostrar su trabajo autorizado con contexto, trazabilidad e integridad, reduciendo la pérdida de evidencia y conocimiento sin convertir la automatización o la IA en autoridad de validación.
Construir un espacio de trabajo local-first para pentesting y evaluación de seguridad que acompañe el ciclo técnico completo —desde el contexto autorizado hasta evidencia, aprendizaje, replay y retest— y permita que el trabajo siga siendo verificable, portable y útil más allá de una sesión, una interfaz o un equipo.
La evolución de TATACOA debe ampliar esta base sin obligar a rediseñar el producto en cada sprint. El destino del producto y sus capacidades objetivo se mantienen en PROJECT.md y ROADMAP.md. La identidad visual aprobada se documenta en VISUAL-IDENTITY.md.
TATACOA
│
┌─────────┴─────────┐
│ │
tatacoa-cli tatacoa-desktop
│ │
│ tatacoa-app-api
│ │
└─────────┬─────────┘
│
tatacoa-core
│
workspace / context / evidence
policy / crypto / replay / provenance
Actualmente existen tatacoa-core, tatacoa-app-api, tatacoa-desktop, tatacoa-cli y tatacoa-verifier. App API y Desktop implementan el alcance técnico aprobado para la Usable Alpha; falta validarlos como producto en clientes limpios.
CLI y Desktop son instalaciones independientes de primera clase. El CLI no requiere GUI/Tauri; Desktop no requiere una instalación previa del CLI. Ambos deben compartir la autoridad de dominio del Core y preservar interoperabilidad de los datos soportados.
TATACOA no requiere SaaS, cuenta cloud ni conexión permanente para sus funciones locales. Las capacidades que por naturaleza dependan de servicios externos deben declararlo explícitamente y no convertir Internet en requisito general.
| Documento | Propósito |
|---|---|
| PROJECT.md | identidad, misión, visión, problema y principios estables |
| PRD.md | requisitos del producto y de la Alpha |
| ROADMAP.md | evolución acumulativa y horizonte de capacidades |
| ARCHITECTURE.md | arquitectura actual y dirección aprobada |
| DECISIONS.md | decisiones congeladas y pendientes |
| TRACEABILITY.md | fuentes y trazabilidad de ingeniería |
| ALPHA-IMPLEMENTATION.md | implementación/QA de Sprint 01 |
| SPRINT-02-IMPLEMENTATION.md | implementación de Sprint 02 |
| ENCRYPTED-V1-IMPLEMENTATION.md | estado de Encrypted Bundle v1 |
| ALPHA-USER-QA-GUIDE.md | recorrido reproducible de QA técnico/humano existente; la validación integral de usuario se completa sobre Usable Alpha |
| CURRENT-STATE.md | fuente operativa del estado actual y siguiente paso |
| SPRINT-03-PLAN.md | alcance aprobado y gates de Sprint 03 |
| SPRINT-03-IMPLEMENTATION.md | estado técnico incremental de Sprint 03 |
| SECURITY.md | política y reporte de vulnerabilidades |
| AGENTS.md | reglas para agentes y automatizaciones |
Los documentos de implementación de cada sprint son registros históricos de lo construido. PROJECT, PRD, ROADMAP, ARCHITECTURE y DECISIONS gobiernan la dirección vigente del producto.
TATACOA está diseñado para evaluaciones de seguridad autorizadas y laboratorios legítimos. Preserva originales, trata entradas y bundles como no confiables, mantiene la Validación Humana y no convierte automáticamente resultados de herramientas o IA en evidencia validada.
Las vulnerabilidades del propio proyecto deben reportarse mediante el canal privado definido en SECURITY.md, no mediante Issues públicos.
El proyecto es dirigido y revisado por personas. Herramientas basadas en IA pueden apoyar investigación, documentación, pruebas y desarrollo, pero no sustituyen la Validación Humana ni tienen autoridad para redefinir arquitectura, seguridad o roadmap.
TATACOA se distribuye bajo la PolyForm Noncommercial License 1.0.0. El texto jurídicamente aplicable se encuentra en LICENSE y el aviso de autoría en NOTICE.
El repositorio público no concede derechos adicionales a los establecidos por la licencia. Cualquier permiso comercial, si se concede, requiere una licencia independiente otorgada por el licenciante.
LICENSEconserva el texto oficial en inglés. Esta explicación no sustituye ni modifica sus términos.
A LUGUISACA project — luguisaca.com