00:00rec · start
Observabilidad, auditoría y seguridad para agentes de código — en la máquina

Deja constancia de tus agentes de código.

Tus agentes ejecutaron miles de sesiones el mes pasado. ¿Cuánto costaron — y qué produjeron? ¿Qué tocaron? ¿Trabajan como trabaja tu empresa? Gesta mide, gobierna y guía cada sesión — en las máquinas donde ocurre.

$ curl -fsSL https://artifacts.gesta.run/gesta/install-agent.sh | bash -s
Empezar →
00:14efficiency
Escena 1 · Eficiencia

Gastaste $3M en tokens. ¿Qué se entregó?

La junta directiva pregunta, y la factura del proveedor no tiene respuesta — se detiene en la clave de API. Gesta responde con un libro de cuentas que ninguna factura puede producir: lo que tus agentes realmente produjeron — código, documentación, pruebas — valorado a precios de catálogo de la API, con cada nivel de caché incluido.

gesta.run/token-efficiency
Eficiencia de tokens · últimos 30 días
$438Kcoste de tokens
↓ 23% frente al mes pasado
148K
Código
96K
Docs
31K
Tests
MiembroCostoCódigoDocsTestsTipo de trabajo
alex$4123,120640520Programación 71%
sam$3882,2401,380310Programación 64%
jordan$2961,610420240Programación 58%
rowan$1884602,9000Investigación 62%
Solo humanos — la automatización (bots) gastó $6.2K, incluida en los totales de la organización, pero nunca aparece en listas ni clasificaciones.
Cómo funciona el conteo

Medido en la pluma, no en el papel.

El papel es lo que deja atrás una sesión — archivos, diffs, commits — y el papel miente. Un formateador reescribe mil líneas por una corrección de un solo carácter. Un generador produce código que nadie escribió. La sesión que salvó tu semana no dejó ni un solo commit.

Por eso Gesta no cuenta el papel. Mide la tinta: cada palabra que el propio agente asienta — código, pruebas, documentación, incluso una página escrita directamente en tu wiki — contada en el momento de escribirse, antes de que un formateador, un generador o git puedan tocarla.

Cualquiera puede ver el gasto. Solo Gesta ve el producto — en la máquina, en el momento en que se escribe.

De la máquina solo salen los conteos. La tinta en sí nunca sale.

Un libro de cuentas que tu proveedor de modelos — y tu gateway de IA — nunca te mostrará.

01:24security
Escena 2 · Seguridad

Detenlo antes de que se ejecute.

Tus reglas se distribuyen desde una consola a cada agente en cada máquina, y la llamada peligrosa se detiene antes de ejecutarse. Detenida antes de ejecutarse, bloqueada antes de salir — incluida la silenciosa: un prompt a punto de sacar una clave en texto plano de la máquina.

38
Reglas activas
2,417
Decisiones · 24h
11
Bloqueadas
6
En revisión
214
Coincidencias de regla
gesta.run/policies
AcciónAgenteUsuarioSesiónDecisión
Prompt attaches AWS_SECRET_ACCESS_KEYregla: patrón de credencial · prompt salienteCodexsama190bloqueado
git push --force origin mainregla: force-push a rama protegidaClaude Codealex7f3cen espera
Edit .env.productionregla: escritura en archivo de secretosCodexsama190pendiente
rm -rf build/limitado al espacio de trabajoClaude Codealex7f3cpermitido
Primera fila: la clave nunca salió de la máquina — el prompt se detuvo antes de salir.

Las reglas son patrones que distribuyes desde el plano de control — cada agente, cada sesión, cada máquina. Nosotros mismos ejecutamos estas reglas en nuestra propia flota, todos los días. Los datos mostrados son ilustrativos.

No puedes detener todo lo que hace un agente. Sí puedes asegurar que nada quede invisible.

01:52guide
Escena 3 · La biblioteca

El arreglo funcionó. El siguiente despliegue lo habría borrado.

El arreglo del agente en el panel de Cloudflare era la respuesta correcta de internet — y la equivocada de esta empresa. El dato que faltaba vive ahora en la Biblioteca de Organización, inyectado antes de cada respuesta.

La ruta correcta —— el cambio entra en Git

Editar el repo dns
Abrir un PR
Merge a main
dnscontrol sincronizala zona coincide con el código

El atajo —— esquiva Git

Edición manual en el panelefectiva al instante · Git no lo sabe
el siguiente merge, sea cual sea
Sincronización total de la zona
Borrado en silenciosin alertas · parece rutina

Un cambio no termina cuando está en producción — termina cuando entra en la fuente de verdad.

session-d41f · replayCon la biblioteca
  1. t+0sregla inyectada — «El DNS vive en el repo dns. Nunca edites a mano el panel.»
  2. +3sagente — «Las ediciones manuales se sobrescriben en silencio. Abro un PR en su lugar.»
  3. +10mPR fusionado — producción coincide con el código · queda registrado
«Esta vez el cambio de DNS salió sin ningún problema — lo hice siguiendo estrictamente las Organization Rules.»
—— nuestro propio canal de equipo, una semana después (traducido)

El conocimiento público dice lo que suele funcionar. El contexto de organización dice cómo funciona aquí.

02:30position
La posición

El trabajo ocurre en una máquina. Gesta también.

Tu gateway ve tráfico. Tu proveedor de modelos ve llamadas a la API. Tus registros en la nube ven credenciales prestadas. El trabajo real del agente — los archivos que escribe, los comandos que ejecuta, la instrucción que recibió — existe en un solo lugar: la máquina donde se ejecuta.

Ahí es donde está Gesta — SaaS o autoalojado, el daemon vive en la máquina. Por eso Gesta puede contar lo que un agente escribió, retener una llamada peligrosa antes de que se ejecute y atrapar una clave antes de que salga. Nada de esto puede hacerse desde ningún otro sitio — no porque otros no quieran, sino porque la física no se lo permite.

se queda en la máquinaprompts · código · diffs — la tinta misma
sale de la máquinaconteos · eventos · decisiones — el registro, a prueba de manipulación

En el registro — porque está en la máquina.

02:53self-host
Dentro de tus propios muros

Tus prompts y tu código nunca salen de tu red.

¿Prefieres la versión gestionada? Ejecuta Gesta como SaaS — el daemon sigue en tus máquinas, y de ellas solo sale el registro. ¿Necesitas que incluso el registro se quede en casa? La misma pila se autoaloja en tu propia instancia: plano de control, datos, registro — todo dentro de tu perímetro. Sin backend de proveedor, sin salida a internet por defecto.

03:14install
Cómo funciona

Instálalo una vez. Cada agente de código queda cubierto.

01

Instala el daemon

Un solo comando en el endpoint: curl -fsSL https://artifacts.gesta.run/gesta/install-agent.sh | bash -s -- --control-url https://api.gesta.run --apikey <secret key>. Se conecta a los agentes de código ya instalados en la máquina.

02

Define la política, o usa la nuestra

Las reglas se aplican a cada agente, sesión y máquina de la organización. Parte de una base mantenida y ajústala.

03

Observa el registro

Actividad en vivo, cualquier sesión de principio a fin, cada acción con su autor — todo desde un solo lugar.

$ curl -fsSL https://artifacts.gesta.run/gesta/install-agent.sh | bash -s -- \
  --control-url https://api.gesta.run \
  --apikey <secret key>
→ downloading gesta-agent · darwin/arm64
checksum verified
Claude Code hook installed
Codex hook installed
daemon configured
agent installed — every session on the record
03:34end

■ sesión completa · 9 registros · cada acción con su autor

Las sesiones de tus agentes también merecen este registro.

Instálalo en minutos. Observa tu primera sesión de agente, con autoría de principio a fin.