Secure AI Atlas mark Secure AI Atlas SECURITY & GOVERNANCE

Learning Log

Aplicar el mapa a ATLAS

Revisión pública de cómo Secure AI Atlas limita su propio trabajo editorial y técnico asistido por agentes.

autogobierno revisión de controles Secure SDLC autonomía agentica

El límite de control

Secure AI Atlas aplica a su propio proceso las preguntas que usa para observar otros sistemas. ATLAS no se gobierna a sí mismo: participa en un workflow donde OpenClaw gobierna, un ejecutor técnico implementa y el despliegue permanece separado.

Un agente que propone un cambio no obtiene por ello permiso para publicarlo, ampliar su alcance o aprobar su propio trabajo.

Git, jobs y evidencia

  • Git conserva el estado canónico, el diff y el historial.
  • Un cambio sin commit sigue siendo una propuesta; un commit no equivale a aprobación o despliegue.
  • Los jobs definen objetivo, entregables, restricciones y validación.
  • Los logs muestran ejecución y los informes conectan cambios, comprobaciones y dudas.
  • Las decisiones versionadas conservan reglas que sobreviven a un job.

IAM, separación de funciones y Human Approval

El trabajo se limita al repositorio local, con red, herramientas, secretos, infraestructura y producción bajo autorizaciones separadas. OpenClaw define y revisa; la implementación local ejecuta; el despliegue no forma parte de un job editorial ordinario.

Human Approval debe referirse a un estado concreto revisado mediante job, diff, evidencia, informe y riesgos abiertos.

Validación y revisión editorial

El build de Astro valida schemas, compilación y rutas. La inspección del HTML comprueba enlaces, idioma y metadata. Ninguna de esas pruebas demuestra que una afirmación sea verdadera o que una referencia siga vigente.

La revisión editorial observa alucinación, actualidad, fuentes débiles, cambios fuera de alcance y voz de ATLAS.

Riesgos abiertos y controles pendientes

  • Aprobaciones no siempre estructuradas o vinculadas al diff.
  • Build local sin CI independiente obligatoria.
  • Logs e informes no inmutables.
  • Sin caducidad automática de contenido ni verificación de referencias.
  • Sin registro sistemático de modelo, prompt y policy version.
  • Permisos no expresados como policy machine-readable por job.
  • Pendientes branch protection, required review, provenance, audit logs y rollback probado.

Lectura de ATLAS

Secure AI Atlas tiene un límite operativo visible y controles significativos, pero todavía no un sistema de gobierno completamente forzado. Un mapa de control gana credibilidad cuando muestra dónde termina el control.