Skip to content

Advisor ​

El Advisor revisa buenas prácticas con chequeos deterministas sobre datos que KUA ya tiene, o sobre APIs de control gratuitas: sin IA y sin llamadas con costo. Aparece en los resúmenes de AWS, GCP y Kubernetes (seguridad, infraestructura, arquitectura y desarrollo) y, con la mirada de producto, en cada aplicación de KUApps (objetivos, responsable, camino de release y telemetría).

El Advisor es parte de los planes Pro y Team. En Free muestra cuántos chequeos pasan y cuántos hallazgos hay por categoría y severidad, sin los recursos ni cómo corregirlos.

Hallazgos y puntaje ​

Cada hallazgo muestra su severidad, los recursos afectados (hasta 10, con el total) y un enlace a la documentación del proveedor. El puntaje junto al título cuenta los chequeos que pasan sobre los que se pudieron ejecutar; las fuentes que KUA no pudo leer (por falta de permisos) se listan aparte, para que "todo bien" nunca se confunda con "no se pudo revisar".

Para pasarle los hallazgos a un agente de código, consulta Agentes IA.

Aceptar o silenciar un hallazgo ​

Abre un hallazgo y elige:

  • Aceptar riesgo: el equipo conoce el riesgo y se hace cargo (por ejemplo, un bastion SSH con IP pública detrás de una lista de IPs permitidas).
  • Silenciar: el chequeo no aplica aquí (por ejemplo, un cluster de pruebas sin datos de producción).

Ambos requieren un motivo y aceptan un vencimiento opcional (30, 90, 180 o 365 días; los riesgos aceptados usan 90 por defecto). Se aplican a toda la regla o solo a los recursos que elijas, así un recurso nuevo que rompa la misma regla se sigue reportando.

Los hallazgos aceptados y silenciados:

  • salen del puntaje: no cuentan ni como chequeos aprobados ni como fallidos;
  • se listan aparte en Aceptados y silenciados, con el motivo, quién decidió y hasta cuándo, y un botón Revocar;
  • vuelven como hallazgos cuando vence la aceptación. El resumen avisa de las aceptaciones que vencen en los próximos 7 días y de las que ya vencieron.

Cada decisión y revocación queda en el audit log (categoría Advisor) con su motivo. El autor es la cuenta KUA vinculada, o local si no hay una.

Las aceptaciones siguen a la cuenta o al cluster: una tomada para un perfil de AWS aplica en todas las regiones, y una para un contexto de Kubernetes en todos los namespaces. Las aceptaciones de una aplicación de KUApps viajan con ella en su KUAAppBundle (exportar, importar y sincronizar entre tus equipos).

Evolución de la postura ​

El botón de gráfico junto al puntaje muestra la evolución de la postura de los últimos 90 días: el porcentaje de chequeos que pasan y la cantidad de hallazgos altos, de todas las categorías o de la seleccionada. Cada análisis suma un punto (los resultados idénticos dentro de una hora son un solo punto, así las actualizaciones automáticas no lo llenan); el historial se guarda un año, por perfil y región, proyecto, cluster y namespace, o aplicación.

Alertas de postura ​

KUA compara cada análisis del Advisor con el anterior del mismo alcance y lista lo que cambió en la campana de la barra superior (Pro y Team):

  • Hallazgo nuevo: un hallazgo alto o medio que antes no estaba.
  • Corregido: un hallazgo que desapareció. Uno que salió porque se aceptó no cuenta como corregido.
  • La aceptación vence el…: una aceptación que termina dentro de 7 días.
  • La aceptación venció: el hallazgo volvió y cuenta de nuevo.

El primer análisis de un alcance es la base y no genera alertas. El mismo cambio alerta como mucho una vez al día, y las alertas se guardan 90 días. Al hacer clic en una se abre su resumen (el perfil de AWS o GCP, el resumen de Kubernetes o la aplicación de KUApps) y queda como leída.

Los hallazgos altos nuevos y las aceptaciones vencidas también generan una notificación del sistema (Windows, macOS, Linux). Se desactiva en Ayuda y opciones → Opciones → Notificaciones de postura; las alertas siguen en la campana. Las alertas comparan análisis que KUA ya hizo: nunca llaman por sí solas a un proveedor cloud.

Análisis programado ​

Debajo de los hallazgos, Análisis programado hace que KUA analice ese alcance por su cuenta, así el historial y las alertas de postura avanzan aunque nadie tenga el resumen abierto: cada 6, 12 o 24 horas en Pro, y también cada hora en Team. Un análisis programado llama a la misma ruta que el resumen, así sus resultados coinciden con un escaneo manual.

ResumenQué lee cada análisisCosto
AWSLas mismas APIs de control que el resumenGratis
GCPUnas 20 lecturas del resumenLas listas de Storage y Secret Manager tienen costo: alrededor de USD 0,001 al mes cada 6 horas
KubernetesEl clusterGratis. Corre mientras ese contexto sea el activo en KUA; si no, espera
KUAppsDatos que KUA ya tieneSin llamadas cloud

El panel muestra el último análisis, el próximo, y por qué uno falló o está en espera. Cada cambio de una programación queda en el audit log.

Webhooks de alertas (Slack y Teams) ​

Con el plan Team, las alertas de postura también pueden ir a un canal de Slack o Microsoft Teams: Ayuda y opciones → Opciones → Webhooks de alertas.

  • Slack: crea un Incoming Webhook (Apps → Incoming Webhooks) y pega su dirección https://hooks.slack.com/….
  • Microsoft Teams: en el canal, crea un Workflow con la plantilla Publicar en un canal cuando se reciba una solicitud de webhook y pega su dirección.

Cada webhook elige qué recibe (hallazgos altos y aceptaciones vencidas; altos y medios; o todo, incluidas las correcciones) y el idioma de los mensajes. Las alertas de un mismo análisis llegan en un solo mensaje. Enviar prueba comprueba el canal en el momento, y el último error se muestra bajo el webhook.

Los mensajes van directo desde este equipo a Slack o Teams, sin un servidor de KUA en el medio. Indican la regla, su severidad y el lugar (cluster, región, proyecto o aplicación), nunca nombres de recursos ni credenciales. La dirección del webhook es un secreto: se guarda en el llavero del sistema (en un archivo cifrado si no hay uno) y KUA solo la muestra enmascarada. Solo se aceptan direcciones de Slack y Teams por HTTPS.