Documento / 05

Integraciones

Después de un deploy puedes lanzar el escaneo tú mismo, llevar las notificaciones a tus propios sistemas y compartir la evidencia con un enlace que caduca.

Página 5/9Equipos con un pipeline de CI/CDPersonas que quieren las notificaciones en Slack o su propio panelGestores de cuentas que envían evidencia a sus clientes con regularidad

Para quién es

  • Equipos con un pipeline de CI/CD
  • Personas que quieren las notificaciones en Slack o su propio panel
  • Gestores de cuentas que envían evidencia a sus clientes con regularidad

Prerequisitos

  • URLs que ya estén en vigilancia
  • Un almacén de secretos de CI donde guardar el token

Paso a paso

  1. Crea un token de disparo

    Los tokens se generan con el prefijo clt_, se muestran íntegros solo en el momento de crearlos y se guardan con hash en el servidor.

  2. Acota el alcance

    Un token tiene el alcance de un proyecto o de una sola URL. Su único permiso es lanzar un escaneo; no lee datos ni cambia ajustes. No es una clave de API general.

  3. Llámalo tras el deploy

    Añade la petición de disparo al final de tu paso de deploy. El escaneo entra en la cola y el resultado se evalúa por el flujo normal.

  4. Comprobación previa y posterior a la publicación

    Si quieres más que un solo escaneo: antes de publicar, POST /api/deploy-checks (con el id de proyecto y una etiqueta opcional) captura el «antes»; después de publicar, POST /api/deploy-checks/{id}/after captura el «después». El informe se lee con GET /api/deploy-checks/{id} — cuando las capturas terminan, el estado pasa a completed. El baseline no avanza; es una comparación aparte de la vigilancia.

  5. Revoca el token

    Revoca el token cuando sospeches que se ha filtrado o cuando te separes de un cliente. Deja de funcionar de inmediato.

  6. Webhook saliente y compartir

    Envía los eventos de cambio a tu propio endpoint. Para compartir evidencia con un cliente, crea un enlace con caducidad: 7 días por defecto, entre 1 y 30, siempre revocable.

Salidas operativas

  • Registros de escaneo asociados a un deploy
  • Eventos de cambio que fluyen a tu propio sistema
  • Enlaces de evidencia con caducidad para enviar a un cliente
  • Un informe antes/después por publicación

Disponibilidad por plan

  • Los tokens de disparo están en los planes Pro y Agency
  • Número de webhooks: Free 0, Pro 2, Agency 10
  • Enlaces para compartir en todos los planes de pago

Límites y guardrails

  • El token solo lanza un escaneo; no tiene ningún otro permiso
  • Los escaneos disparados consumen la cuota diaria de disparos
  • Un enlace para compartir solo abre la captura, el diff, la fecha, la URL y el resumen del cambio; no abre el archivo HTML ni los datos de la organización
  • Un enlace cancelado o caducado devuelve un 404 silencioso
  • No hay app lista para Slack ni Jira; la conexión se hace con un webhook
  • La comprobación de publicación usa el mismo token del proyecto; no puede abrir una comprobación en otro proyecto
  • Si esa URL ya tiene un escaneo en marcha cuando se pide la captura «después», la nueva captura no la sustituye y te pide volver a ejecutarla — una captura empezada antes del deploy se compararía consigo misma

Resultado esperado

  • Se cierra el hueco entre el deploy y el escaneo
  • Las notificaciones llegan donde el equipo ya mira
  • La evidencia llega al cliente sin crear una cuenta

Rutas de troubleshooting

  • Si un disparo devuelve 401, el token puede haberse revocado o copiado mal
  • Si un disparo devuelve 403, el alcance del token no incluye esa URL
  • Si un disparo devuelve 402, la cuota diaria de disparos está llena

¿Quieres conectar alguna herramienta?

Escríbenos y dinos con qué herramienta y cómo la usarías; te diremos si se resuelve con un webhook o si hace falta trabajo de verdad.

Escríbenos ↗