00:00rec · start
Observabilidad, auditoría y seguridad para agentes de código — en la máquina

Deja constancia de tus agentes de código.

Tus agentes ejecutaron miles de sesiones el mes pasado. ¿Cuánto costaron — y qué produjeron? ¿Qué tocaron? ¿Trabajan como trabaja tu empresa? Gesta mide, gobierna y guía cada sesión — en las máquinas donde ocurre.

$ curl -fsSL https://artifacts.gesta.run/gesta/install-agent.sh | bash -s
Empezar →
00:14efficiency
Escena 1 · Eficiencia

Gastaste $3M en tokens. ¿Qué se entregó?

La junta directiva pregunta, y la factura del proveedor no tiene respuesta — se detiene en la clave de API. Gesta responde con un libro de cuentas que ninguna factura puede producir: lo que tus agentes realmente produjeron — código, documentación, pruebas — valorado a precios de catálogo de la API, con cada nivel de caché incluido.

gesta.run/token-efficiency
Eficiencia de tokens · últimos 30 días
$438Kcoste de tokens
↓ 23% frente al mes pasado
148K
Código
96K
Docs
31K
Tests
MiembroCostoCódigoDocsTestsTipo de trabajo
alex$4123,120640520Programación 71%
sam$3882,2401,380310Programación 64%
jordan$2961,610420240Programación 58%
rowan$1884602,9000Investigación 62%
Solo humanos — la automatización (bots) gastó $6.2K, incluida en los totales de la organización, pero nunca aparece en listas ni clasificaciones.
Cómo funciona el conteo

Medido en la pluma, no en el papel.

El papel es lo que deja atrás una sesión — archivos, diffs, commits — y el papel miente. Un formateador reescribe mil líneas por una corrección de un solo carácter. Un generador produce código que nadie escribió. La sesión que salvó tu semana no dejó ni un solo commit.

Por eso Gesta no cuenta el papel. Mide la tinta: cada palabra que el propio agente asienta — código, pruebas, documentación, incluso una página escrita directamente en tu wiki — contada en el momento de escribirse, antes de que un formateador, un generador o git puedan tocarla.

Cualquiera puede ver el gasto. Solo Gesta ve el producto — en la máquina, en el momento en que se escribe.

De la máquina solo salen los conteos. La tinta en sí nunca sale.

Un libro de cuentas que tu proveedor de modelos — y tu gateway de IA — nunca te mostrará.

01:24security
Escena 2 · Seguridad

Detenlo antes de que se ejecute.

Tus reglas se distribuyen desde una consola a cada agente en cada máquina, y la llamada peligrosa se detiene antes de ejecutarse. Detenida antes de ejecutarse, bloqueada antes de salir — incluida la silenciosa: un prompt a punto de sacar una clave en texto plano de la máquina.

38
Reglas activas
2,417
Decisiones · 24h
11
Bloqueadas
6
En revisión
214
Coincidencias de regla
gesta.run/policies
AcciónAgenteUsuarioSesiónDecisión
Prompt attaches AWS_SECRET_ACCESS_KEYregla: patrón de credencial · prompt salienteCodexsama190bloqueado
git push --force origin mainregla: force-push a rama protegidaClaude Codealex7f3cen espera
Edit .env.productionregla: escritura en archivo de secretosCodexsama190pendiente
rm -rf build/limitado al espacio de trabajoClaude Codealex7f3cpermitido
Primera fila: la clave nunca salió de la máquina — el prompt se detuvo antes de salir.

Las reglas son patrones que distribuyes desde el plano de control — cada agente, cada sesión, cada máquina. Nosotros mismos ejecutamos estas reglas en nuestra propia flota, todos los días. Los datos mostrados son ilustrativos.

No puedes detener todo lo que hace un agente. Sí puedes asegurar que nada quede invisible.

01:52guide
Escena 3 · La biblioteca

El agente eliminó el pod. Nadie le dijo que preguntara.

Los modelos conocen la ingeniería general. No conocen tu empresa — qué clúster es “pre”, qué necesita confirmación, a quién avisar antes de tocar infraestructura compartida. Ese conocimiento vive en tu Biblioteca de Organización (Organization Library) — y Gesta lo inyecta en cada prompt de cada agente gestionado.

(a) · La confirmación

Misma solicitud, dos resultados.

>Revisa el entorno pre y elimina el pod payments-api.

session-b2e1 · replaySin la Biblioteca de Organización
  1. t+0sresolver “pre” — Codex adivina el clúster pre-eu-1
  2. +4skubectl get pods -n payments
  3. +6skubectl delete pod payments-api-7d4f▲ sin confirmación
Eliminado en el primer intento. El usuario se enteró después.
session-b2e2 · replayCon la Biblioteca de Organización
  1. t+0scontexto inyectado — “Para cualquier operación de SRE que implique eliminación, pide siempre confirmación al usuario.”
  2. +3sresolver “pre” — clúster pre-eu-1, según tu glosario
  3. +5sClaude Code pregunta — “Esto elimina payments-api en pre. ¿Confirmas?”
  4. +41sel usuario confirma — la eliminación continúa, queda constancia
Preguntó primero. Confirmado, y entonces entregado.

Basado en un incidente real de la beta interna. Los datos mostrados son ilustrativos.

(b) · El nuevo integrante

Día tres. El agente de David ya sabe a quién preguntar.

Algunas reglas no están en ninguna configuración ni README — viven en la cabeza de unos pocos veteranos. “Avisa a alex antes de tocar staging.” El agente de un nuevo integrante no tiene forma de saberlo. La biblioteca sí.

>Reinicia el clúster de staging para aplicar mi cambio de configuración.

session-c7a9 · replayDavid, día 3
  1. t+0sbiblioteca inyectada — “Staging es compartido. Avisa a alex antes de tocarlo.”
  2. +2sClaude Code pregunta — “Tu equipo avisa a alex antes de operar en staging. ¿Ya se lo dijiste, o prefieres que espere?”
  3. +30sDavid — “buena observación, le aviso ahora. adelante.”
  4. +2mstaging reiniciado — alex lo sabía · su demo salió ilesa
Sin la biblioteca: alex se entera cuando staging cae en medio de su demo. La regla vivía en la cabeza de tres veteranos — al tercer día, David también la tenía.

Una biblioteca contiene cómo funciona tu empresa — sin copias dispersas, sin desviaciones. Un modelo puede leer tu código. Nunca podrá leer tu empresa — y ese es el único activo que ningún proveedor puede venderte.

La Biblioteca de Organización guía en el flujo — los bloqueos duros quedan en Políticas (Policies). De cada entrega queda constancia.

02:30position
La posición

El trabajo ocurre en una máquina. Gesta también.

Tu gateway ve tráfico. Tu proveedor de modelos ve llamadas a la API. Tus registros en la nube ven credenciales prestadas. El trabajo real del agente — los archivos que escribe, los comandos que ejecuta, la instrucción que recibió — existe en un solo lugar: la máquina donde se ejecuta.

Ahí es donde está Gesta — SaaS o autoalojado, el daemon vive en la máquina. Por eso Gesta puede contar lo que un agente escribió, retener una llamada peligrosa antes de que se ejecute y atrapar una clave antes de que salga. Nada de esto puede hacerse desde ningún otro sitio — no porque otros no quieran, sino porque la física no se lo permite.

se queda en la máquinaprompts · código · diffs — la tinta misma
sale de la máquinaconteos · eventos · decisiones — el registro, a prueba de manipulación

En el registro — porque está en la máquina.

02:53self-host
Dentro de tus propios muros

Tus prompts y tu código nunca salen de tu red.

¿Prefieres la versión gestionada? Ejecuta Gesta como SaaS — el daemon sigue en tus máquinas, y de ellas solo sale el registro. ¿Necesitas que incluso el registro se quede en casa? La misma pila se autoaloja en tu propia instancia: plano de control, datos, registro — todo dentro de tu perímetro. Sin backend de proveedor, sin salida a internet por defecto.

03:14install
Cómo funciona

Instálalo una vez. Cada agente de código queda cubierto.

01

Instala el daemon

Un solo comando en el endpoint: curl -fsSL https://artifacts.gesta.run/gesta/install-agent.sh | bash -s -- --control-url https://api.gesta.run --apikey <secret key>. Se conecta a los agentes de código ya instalados en la máquina.

02

Define la política, o usa la nuestra

Las reglas se aplican a cada agente, sesión y máquina de la organización. Parte de una base mantenida y ajústala.

03

Observa el registro

Actividad en vivo, cualquier sesión de principio a fin, cada acción con su autor — todo desde un solo lugar.

$ curl -fsSL https://artifacts.gesta.run/gesta/install-agent.sh | bash -s -- \
  --control-url https://api.gesta.run \
  --apikey <secret key>
→ downloading gesta-agent · darwin/arm64
checksum verified
Claude Code hook installed
Codex hook installed
daemon configured
agent installed — every session on the record
03:34end

■ sesión completa · 9 registros · cada acción con su autor

Las sesiones de tus agentes también merecen este registro.

Instálalo en minutos. Observa tu primera sesión de agente, con autoría de principio a fin.