Te permite engancharte al momento en que el cambio ocurrió de verdad — el deploy — en lugar de esperar al siguiente escaneo programado.
Para quién es
- Equipos con un pipeline de CI/CD
- Personas que quieren las notificaciones en Slack o su propio panel
- Gestores de cuentas que envían evidencia a sus clientes con regularidad
Prerequisitos
- URLs que ya estén en vigilancia
- Un almacén de secretos de CI donde guardar el token
Paso a paso
- Crea un token de disparo
Los tokens se generan con el prefijo clt_, se muestran íntegros solo en el momento de crearlos y se guardan con hash en el servidor.
- Acota el alcance
Un token tiene el alcance de un proyecto o de una sola URL. Su único permiso es lanzar un escaneo; no lee datos ni cambia ajustes. No es una clave de API general.
- Llámalo tras el deploy
Añade la petición de disparo al final de tu paso de deploy. El escaneo entra en la cola y el resultado se evalúa por el flujo normal.
- Comprobación previa y posterior a la publicación
Si quieres más que un solo escaneo: antes de publicar, POST /api/deploy-checks (con el id de proyecto y una etiqueta opcional) captura el «antes»; después de publicar, POST /api/deploy-checks/{id}/after captura el «después». El informe se lee con GET /api/deploy-checks/{id} — cuando las capturas terminan, el estado pasa a completed. El baseline no avanza; es una comparación aparte de la vigilancia.
- Revoca el token
Revoca el token cuando sospeches que se ha filtrado o cuando te separes de un cliente. Deja de funcionar de inmediato.
- Webhook saliente y compartir
Envía los eventos de cambio a tu propio endpoint. Para compartir evidencia con un cliente, crea un enlace con caducidad: 7 días por defecto, entre 1 y 30, siempre revocable.
Salidas operativas
- Registros de escaneo asociados a un deploy
- Eventos de cambio que fluyen a tu propio sistema
- Enlaces de evidencia con caducidad para enviar a un cliente
- Un informe antes/después por publicación
Disponibilidad por plan
- Los tokens de disparo están en los planes Pro y Agency
- Número de webhooks: Free 0, Pro 2, Agency 10
- Enlaces para compartir en todos los planes de pago
Límites y guardrails
- El token solo lanza un escaneo; no tiene ningún otro permiso
- Los escaneos disparados consumen la cuota diaria de disparos
- Un enlace para compartir solo abre la captura, el diff, la fecha, la URL y el resumen del cambio; no abre el archivo HTML ni los datos de la organización
- Un enlace cancelado o caducado devuelve un 404 silencioso
- No hay app lista para Slack ni Jira; la conexión se hace con un webhook
- La comprobación de publicación usa el mismo token del proyecto; no puede abrir una comprobación en otro proyecto
- Si esa URL ya tiene un escaneo en marcha cuando se pide la captura «después», la nueva captura no la sustituye y te pide volver a ejecutarla — una captura empezada antes del deploy se compararía consigo misma
Resultado esperado
- Se cierra el hueco entre el deploy y el escaneo
- Las notificaciones llegan donde el equipo ya mira
- La evidencia llega al cliente sin crear una cuenta
Rutas de troubleshooting
- Si un disparo devuelve 401, el token puede haberse revocado o copiado mal
- Si un disparo devuelve 403, el alcance del token no incluye esa URL
- Si un disparo devuelve 402, la cuota diaria de disparos está llena