Skip to content

Repository files navigation

T·A·T·A·C·O·A

Test · Analyze · Trace · Assure · Contextualize · Observe · Apply

Testear · Analizar · Trazar · Asegurar · Contextualizar · Observar · Aplicar

TATACOA es un producto de LUGUISACA — luguisaca.com para organizar el trabajo real de una evaluación de seguridad autorizada: contexto, ejecuciones, artefactos, evidencia verificable, conocimiento y reproducción/retest, con una arquitectura local-first y Validación Humana como autoridad.

Estado: Sprint 01 + Sprint 02 / Alpha Expansion conforman el baseline implementado. tatacoa.encrypted.v1 y su hardening están integrados y cuentan con QA técnico previo, pero su validación final como experiencia de usuario permanece pendiente. El alcance técnico aprobado de Sprint 03 / Usable Alpha está implementado; la distribución final y el QA humano integral siguen pendientes. Consulte su registro para distinguir capacidades construidas, QA técnico y QA humano pendiente.

Misión

Ayudar a profesionales de seguridad a ejecutar, preservar, comprender, retomar y demostrar su trabajo autorizado con contexto, trazabilidad e integridad, reduciendo la pérdida de evidencia y conocimiento sin convertir la automatización o la IA en autoridad de validación.

Visión

Construir un espacio de trabajo local-first para pentesting y evaluación de seguridad que acompañe el ciclo técnico completo —desde el contexto autorizado hasta evidencia, aprendizaje, replay y retest— y permita que el trabajo siga siendo verificable, portable y útil más allá de una sesión, una interfaz o un equipo.

La evolución de TATACOA debe ampliar esta base sin obligar a rediseñar el producto en cada sprint. El destino del producto y sus capacidades objetivo se mantienen en PROJECT.md y ROADMAP.md. La identidad visual aprobada se documenta en VISUAL-IDENTITY.md.

Arquitectura de producto

                 TATACOA
                    │
          ┌─────────┴─────────┐
          │                   │
     tatacoa-cli        tatacoa-desktop
          │                   │
          │             tatacoa-app-api
          │                   │
          └─────────┬─────────┘
                    │
              tatacoa-core
                    │
       workspace / context / evidence
       policy / crypto / replay / provenance

Actualmente existen tatacoa-core, tatacoa-app-api, tatacoa-desktop, tatacoa-cli y tatacoa-verifier. App API y Desktop implementan el alcance técnico aprobado para la Usable Alpha; falta validarlos como producto en clientes limpios.

CLI y Desktop son instalaciones independientes de primera clase. El CLI no requiere GUI/Tauri; Desktop no requiere una instalación previa del CLI. Ambos deben compartir la autoridad de dominio del Core y preservar interoperabilidad de los datos soportados.

TATACOA no requiere SaaS, cuenta cloud ni conexión permanente para sus funciones locales. Las capacidades que por naturaleza dependan de servicios externos deben declararlo explícitamente y no convertir Internet en requisito general.

Estado y documentación

Documento Propósito
PROJECT.md identidad, misión, visión, problema y principios estables
PRD.md requisitos del producto y de la Alpha
ROADMAP.md evolución acumulativa y horizonte de capacidades
ARCHITECTURE.md arquitectura actual y dirección aprobada
DECISIONS.md decisiones congeladas y pendientes
TRACEABILITY.md fuentes y trazabilidad de ingeniería
ALPHA-IMPLEMENTATION.md implementación/QA de Sprint 01
SPRINT-02-IMPLEMENTATION.md implementación de Sprint 02
ENCRYPTED-V1-IMPLEMENTATION.md estado de Encrypted Bundle v1
ALPHA-USER-QA-GUIDE.md recorrido reproducible de QA técnico/humano existente; la validación integral de usuario se completa sobre Usable Alpha
CURRENT-STATE.md fuente operativa del estado actual y siguiente paso
SPRINT-03-PLAN.md alcance aprobado y gates de Sprint 03
SPRINT-03-IMPLEMENTATION.md estado técnico incremental de Sprint 03
SECURITY.md política y reporte de vulnerabilidades
AGENTS.md reglas para agentes y automatizaciones

Los documentos de implementación de cada sprint son registros históricos de lo construido. PROJECT, PRD, ROADMAP, ARCHITECTURE y DECISIONS gobiernan la dirección vigente del producto.

Seguridad y uso responsable

TATACOA está diseñado para evaluaciones de seguridad autorizadas y laboratorios legítimos. Preserva originales, trata entradas y bundles como no confiables, mantiene la Validación Humana y no convierte automáticamente resultados de herramientas o IA en evidencia validada.

Las vulnerabilidades del propio proyecto deben reportarse mediante el canal privado definido en SECURITY.md, no mediante Issues públicos.

IA

El proyecto es dirigido y revisado por personas. Herramientas basadas en IA pueden apoyar investigación, documentación, pruebas y desarrollo, pero no sustituyen la Validación Humana ni tienen autoridad para redefinir arquitectura, seguridad o roadmap.

Licencia

TATACOA se distribuye bajo la PolyForm Noncommercial License 1.0.0. El texto jurídicamente aplicable se encuentra en LICENSE y el aviso de autoría en NOTICE.

El repositorio público no concede derechos adicionales a los establecidos por la licencia. Cualquier permiso comercial, si se concede, requiere una licencia independiente otorgada por el licenciante.

LICENSE conserva el texto oficial en inglés. Esta explicación no sustituye ni modifica sus términos.

A LUGUISACA project — luguisaca.com

About

A local-first security assessment platform for verifiable evidence, reproducible testing and applied learning.

Topics

Resources

Contributing

Security policy

Stars

0 stars

Watchers

0 watching

Forks

Releases

Packages

Used by

Contributors

Languages