Logo StartupKit
ES

Configurar el agente de triaje aislado de la red

Conecta tu repositorio de triaje de VDP bifurcado con Kit mediante un asistente guiado — bifurca el repositorio de ejemplo, cablea el disparador de la pipeline y verifica con un viaje de ida y vuelta real.

Por qué importa

El triaje con IA orientado al código ejecuta un agente de seguridad con IA en tu CI con cada informe entrante. Esta página te guía para conectar tu bifurcación del repositorio de ejemplo con Kit. La configuración es un asistente guiado, al estilo de Vanta, dentro de tus ajustes de CSiRT — no marca un paso como hecho hasta que se verifica, y el paso final solo se pone en verde cuando se completa un viaje de ida y vuelta de triaje real.

Necesitarás un GitLab Runner autogestionado (los runners compartidos de SaaS de gitlab.com no se pueden aislar a nivel de red del host, lo que exige el aislamiento de red — consulta Cómo funciona el aislamiento de red).

Qué necesitas

  • Una cuenta de Kit con el complemento VDP activado y un programa CSiRT activo
  • Una cuenta de GitLab capaz de bifurcar un repositorio y crear un runner autogestionado
  • Un endpoint de modelo que tu runner pueda alcanzar a través del proxy de salida — DeepSeek por defecto (https://api.deepseek.com/anthropic), o cualquier endpoint compatible con Anthropic
  • El token de disparo de pipeline de tu proyecto de GitLab (que crearás en el paso 2)

El asistente

Ve a VDP > Ajustes > Triaje orientado al código. Bifurcar el repositorio de ejemplo es un requisito previo puntual; después el asistente tiene dos pasos activos — conectar la pipeline y probarla — y cada paso verificado se fija antes de que se abra el siguiente.

Bifurcar el repositorio de ejemplo

Bifurca la implementación de referencia:

https://gitlab.com/startupkit/vdp-ai-triage-example

El asistente te ofrece un botón Bifurcar en GitLab que abre el repositorio. Bifúrcalo en un proyecto de GitLab que poseas y controles — conservas el modelo, los prompts y la política de red, y Kit nunca ve tu código. Antes de continuar, ejecuta la pipeline una vez en modo --dry-run contra el fixture examples/sample-report incluido — debería ponerse en verde y producir un triaje predefinido, sin conexión con Kit y sin clave de modelo. Eso confirma que el contrato funciona antes de cablear nada en real.

Paso 1 — Conectar tu pipeline

Kit necesita disparar tu pipeline cuando llega un informe. En tu proyecto de GitLab bifurcado:

  1. Ve a Settings > CI/CD > Pipeline trigger tokens y pulsa Add new token.
  2. Copia el token de disparo generado y la URL de disparo de tu proyecto.

Pega ambos en el formulario Conectar tu pipeline del asistente — la URL de disparo de pipeline de GitLab y el token de disparo de pipeline. Al guardarlos se activa la conexión. El token de disparo se guarda cifrado y se muestra enmascarado con un enlace Cambiar token.

Kit llama entonces a la API de disparo de pipeline de GitLab al enviarse un informe, pasando tres variables de CI por ejecución:

POST https://gitlab.com/api/v4/projects/<project_id>/trigger/pipeline
  --form token=<trigger_token>
  --form ref=main
  --form "variables[KIT_REPORT_ID]=rpt_..."
  --form "variables[KIT_TRIAGE_TOKEN]=<scoped, short-lived>"
  --form "variables[KIT_MCP_URL]=https://..."

Note

Kit pasa el identificador del informe, un token de triaje efímero de alcance restringido y la URL de retorno de MCP como variables de CI en la llamada de disparo — no como algo que pegues en tu repositorio. Las variables de CI tienen la máxima prioridad en GitLab y llegan en cada ejecución, así que el token restringido y la URL de retorno nunca se guardan en tu repositorio ni en los ajustes de variables de tu proyecto.

Cómo responde tu agente

Aquí no hay nada que configurar a mano — ninguna URL de retorno que pegar, ningún secreto de firma. Tu agente lee el informe y devuelve el triaje a través de un endpoint de MCP de alcance restringido, para un solo informe. El archivo agent/mcp.json del repositorio de ejemplo lee las variables de CI KIT_MCP_URL y KIT_TRIAGE_TOKEN que Kit inyectó en la llamada de disparo, de modo que la conexión queda cableada automáticamente en cada ejecución.

El KIT_TRIAGE_TOKEN es un token bearer que el agente envía en sus llamadas de MCP de vuelta a Kit. Kit lo resuelve a exactamente un informe — es la única autorización que necesita el endpoint.

Important

El token restringido concede acceso a un informe, durante una hora. No es una clave de API para toda la cuenta. Se emite un token nuevo para cada informe y expira al cabo de una hora. Eso es lo que impide que un job de CI comprometido llegue a cualquier informe que no sea el que está triando.

Paso 2 — Probar ahora

El botón Enviar informe de prueba del asistente lanza un viaje de ida y vuelta real con un informe de muestra: Kit dispara tu pipeline, tu agente lee el informe mediante el token de MCP restringido, se ejecuta y devuelve un triaje.

Este paso solo se pone en verde cuando un triaje real llega efectivamente de vuelta a Kit — no cuando el disparo simplemente se lanza. Si tu pipeline falla, agota el tiempo o devuelve un blob no válido, el asistente muestra el último error en este paso para que puedas volver a lanzarlo una vez corregido.

Tip

Si la prueba se queda colgada en «en ejecución», comprueba que tu runner autogestionado esté en línea y recogiendo jobs, y que tu proxy de salida permita realmente los dos destinos autorizados (tu endpoint de modelo y el host de MCP de Kit). Un bloqueo total demasiado agresivo bloquea también el retorno de MCP — consulta Cómo funciona el aislamiento de red.

Listo

Una vez que el viaje de ida y vuelta de prueba llega, el asistente confirma que tu agente está cableado. A partir de ahí, cada informe nuevo dispara tu pipeline automáticamente.

Dónde está la tarjeta

Una vez conectado, aparece una tarjeta Triaje orientado al código en tu panel de integraciones bajo Incident Response, junto a Vanta y PagerDuty. Muestra el estado conectado / desconectado y la hora de tu último triaje, y enlaza de vuelta a este asistente.

En resumen

  • Complemento VDP activado y programa CSiRT activo
  • Bifurcar vdp-ai-triage-example y ejecutarlo en --dry-run contra el informe de muestra (verde, sin Kit, sin clave)
  • Configurar un GitLab Runner autogestionado — los runners compartidos de SaaS no se pueden aislar de la red
  • Crear un token de disparo de pipeline y pegar la URL de disparo + el token en el asistente
  • Ejecutar Probar ahora y confirmar que se pone en verde con un triaje real que llega
  • Abrir un informe reciente y confirmar que se muestra el panel de Triaje orientado al código

Y ahora qué

Escriba para buscar...