Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
conduit — Puerta de enlace API local para agentes de codificación de IA con atribución de costos por ingeniero, presupuestos estrictos, gobernanza de salida (escaneo de secretos/entidades), observabilidad de rotación de contexto y exportaciones listas para auditoría. Se ejecuta dentro de tu VPC. | Kitploit
Herramientas/GitHubGitHub/anee769/conduit
Seguridad de Infraestructura en la NubeSeguridad en la NubeDevSecOpsDetección de SecretosGestión de Identidad y Acceso (IAM)Seguridad de Cadena de SuministroSeguridad de APIs
GitHubanee769/conduit

conduit

Ver Repositorio
85hace 2 mesesAún no revisado
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Puerta de enlace API local para agentes de codificación de IA con atribución de costos por ingeniero, presupuestos estrictos, gobernanza de salida (escaneo de secretos/entidades), observabilidad de rotación de contexto y exportaciones listas para auditoría. Se ejecuta dentro de tu VPC.

Compartir

Conduit

El plano de control on-premise para agentes de codificación de IA. Atribución de costos por ingeniero · presupuestos estrictos · gobierno de egreso · observabilidad de rotación de contexto · exportaciones listas para auditoría — todo dentro de tu VPC.

CI License: Apache 2.0 Site

Conduit se sitúa entre tus agentes de codificación de IA (Claude Code, Cursor, Codex, Aider) y cualquier proveedor que ya uses (Anthropic, OpenAI, Bedrock, Azure — o tu implementación existente de LiteLLM / Portkey). Una variable de entorno para adoptarlo, cero cambios en el cliente, los prompts y completaciones nunca se almacenan.

root@kitploit:~
[Claude Code / Cursor / Codex]
         │  ANTHROPIC_BASE_URL=https://conduit.yourco.dev
         ▼
[Conduit]  vk_live_… (por ingeniero)
         │  medición · presupuestos · gobierno · auditoría · rotación de contexto
         ▼
[LiteLLM / Portkey / proveedores directos]
         │
         ▼
[Anthropic / OpenAI / Bedrock / Azure]

Capturas de pantalla

Resumen — gasto, ahorros por caché, tokens, solicitudes bloqueadas y banderas de gobierno de un vistazo.

Resumen

Aplicación estricta de presupuesto — al exceder el límite devuelve un 402 en la puerta de enlace, antes de que la solicitud llegue al proveedor.

Límite de presupuesto excedido

Gobierno de egreso — una solicitud que lleva una clave de AWS se bloquea con un 451; solo se registra la categoría, nunca el valor.

Bloqueo por gobierno

Actividad — cada solicitud con un estado distinto: éxito · acierto de caché · límite de velocidad · modelo bloqueado · presupuesto excedido · bloqueado por gobierno.

Actividad

Ajustes — CRUD completo para organización, credenciales de proveedor, equipos, presupuestos y claves virtuales.

Ajustes


Por qué

Los endpoints privados de Bedrock / Vertex / Azure + los BAA de no entrenamiento resuelven el canal hacia el proveedor. No le dicen a finanzas quién gastó los $40k, no detectan secretos a la salida, no proporcionan un registro a los auditores y no muestran dónde la rotación de contexto está quemando tu presupuesto de tokens. Esa es la brecha que Conduit llena — sin ver nunca tus prompts.

Lo que obtienes

  • Atribución de costos por ingeniero / por clave / por modelo — el desglose que una clave API compartida estructuralmente no puede producir.
  • Presupuestos estrictos + listas blancas de modelos — 402 de fallo cerrado por exceso, 403 claro para modelo no permitido (nunca una degradación silenciosa).
  • Gobierno de egreso — escaneo de secretos nivel T1 (claves API / tokens / claves privadas) + lista blanca de entidades por organización nivel T2-lite (nombres de tus clientes, nombres en clave, códigos de oferta). Alerta → promocionar a bloqueo una categoría a la vez. Registra la categoría, nunca el valor.
  • Panel de rotación de contexto — agrupa solicitudes por tamaño de token de entrada y muestra la curva de costo y tasa de error. Conduit mide; nunca modificamos el prompt (eso rompería el caché de prefijo de Anthropic).
  • Exportación lista para auditoría — cada solicitud como una fila de CSV/JSON solo con metadatos.
  • Claves virtuales — los ingenieros tienen claves revocables sustitutas; la credencial real del proveedor está sellada con AES-256-GCM en la puerta de enlace y nunca toca un portátil.

Inicio rápido

Opción A — ejecuta la versión firmada (sin compilar, ~30 segundos)

Descarga las imágenes firmadas más recientes desde GHCR (verificable mediante cosign verify, consulta Postura de seguridad).

root@kitploit:~
# 1. Obtén el archivo compose + la plantilla .env (sin necesidad de clonar completo)
curl -fsSL https://raw.githubusercontent.com/anee769/conduit/master/docker-compose.yml -o docker-compose.yml
curl -fsSL https://raw.githubusercontent.com/anee769/conduit/master/.env.example -o .env

# 2. Genera una clave maestra de cifrado real
sed -i.bak "s|^MASTER_ENCRYPTION_KEY=.*|MASTER_ENCRYPTION_KEY=$(openssl rand -base64 32)|" .env && rm .env.bak

# 3. Descarga las imágenes firmadas + inicia
docker compose --profile app pull
docker compose --profile app up -d

# 4. Ejecuta migraciones + siembra el libro de precios (una vez)
docker exec conduit-gateway-1 pnpm --filter @finops/db db:migrate
docker exec conduit-gateway-1 pnpm --filter @finops/db seed-pricing

# → abre http://localhost:3000/setup → crea organización / credencial / equipo / clave virtual

Fija una versión específica exportando GATEWAY_IMAGE y CONTROL_PLANE_IMAGE antes de up:

root@kitploit:~
export GATEWAY_IMAGE=ghcr.io/anee769/conduit-gateway:v0.1.0
export CONTROL_PLANE_IMAGE=ghcr.io/anee769/conduit-control-plane:v0.1.0

Opción B — compilar desde el código fuente (~2 minutos, para experimentar)

root@kitploit:~
git clone https://github.com/anee769/conduit && cd conduit
cp .env.example .env
sed -i.bak "s|^MASTER_ENCRYPTION_KEY=.*|MASTER_ENCRYPTION_KEY=$(openssl rand -base64 32)|" .env && rm .env.bak

docker compose --profile app up -d --build
docker exec conduit-gateway-1 pnpm --filter @finops/db db:migrate
docker exec conduit-gateway-1 pnpm --filter @finops/db seed-pricing

Apunta cualquier herramienta de IA hacia él

root@kitploit:~
export ANTHROPIC_BASE_URL=http://localhost:4000
export ANTHROPIC_AUTH_TOKEN=vk_live_…       # clave virtual desde /setup
claude                                       # o cursor / codex / aider

Guía completa desde cero en INSTALL.md.

Funciona con lo que ya utilizas

Tú ejecutas hoyConfigura el upstream de Conduit como
LiteLLM (cualquier modelo, cualquier proveedor)UPSTREAM_ANTHROPIC_URL=http://litellm:4000 → guía completa: docs/run-with-litellm.md
PortkeyApunta UPSTREAM_OPENAI_URL / UPSTREAM_ANTHROPIC_URL a la URL base de tu Portkey
Anthropic / OpenAI directoPor defecto — nada que configurar
AWS BedrockConfigura una credencial de Bedrock en /setup; Conduit firma las solicitudes con SigV4
Azure OpenAIConfigura una credencial de Azure (nombre de implementación + api-version) en /setup

Cómo se compara Conduit

ConduitLiteLLMPortkeyHelicone
Licencia de código abiertoApache 2.0MITApache 2.0 (puerta de enlace)MIT
Se ejecuta completamente on-prem / en tu VPC✅✅✅ (empresarial)✅ (auto-alojado)
Enrutamiento de proveedores + alias + respaldo✅ (cualquier upstream)✅✅❌
Atribución de costos por ingeniero (claves virtuales con nombres)✅parcial (facturas compartidas de clave maestra)✅✅ (solo observación)
Presupuestos estrictos (402 de fallo cerrado)✅parcial✅❌
Gobierno de egreso (secretos + lista blanca de entidades por organización, alerta→bloqueo)✅❌✅ (guardarraíles)❌
Exportación lista para auditoría en CSV/JSON (solo metadatos)✅❌parcial✅
Observabilidad de rotación de contexto (curva de costo y error por tamaño de token de entrada)✅❌❌❌
Prompts / completaciones nunca almacenados✅registros por defectoconfigurableregistros por defecto
Versiones firmadas + SBOM CycloneDX✅❌❌❌
Diseñado para colocarse sobre otros✅n/an/an/a

LiteLLM es excelente en alias y enrutamiento de modelos — Conduit añade la capa que pidieron tus equipos de seguridad y finanzas. Portkey es el que tiene características más cercanas, pero es empresarial de código cerrado una vez que necesitas gobierno + on-prem. Helicone es solo observabilidad (te dice dónde fueron los tokens; no controla a dónde van).

Honestidad sobre lo que NO está aquí

  • Sin certificación SOC 2 / HIPAA / ISO aún. No afirmaremos tener una que no tenemos. Diseñamos Conduit para soportar tu auditoría y proporcionar los artefactos (SBOM, imágenes firmadas, documento técnico de seguridad, CAIQ-lite). Consulta SECURITY.md para conocer la postura completa.
  • Sin SSO / SAML / RBAC aún — hoy solo token de administrador + contraseña del panel. En la hoja de ruta cuando un comprador lo solicite.
  • Streaming de Bedrock no está listo (encuadre binario de flujo de eventos de AWS). La invocación no-streaming /invoke de Bedrock funciona.
  • Adaptador de Google Vertex no está construido.
  • Gobierno T2 completo basado en ML (inferencia de tipo de entidad) no está construido — solo la versión ligera (lista blanca de entidades pegada por el operador). Desarrollado contra tráfico real de un socio, no antes.

Postura de seguridad

Conduit se ejecuta completamente en tu propia nube — ningún proveedor en la ruta de la solicitud, sin telefonía a casa, aislable. Consulta SECURITY.md para el documento técnico (diagrama de flujo de datos, qué se almacena, criptografía, autenticación de fallo cerrado, postura de cumplimiento, modelo de amenazas).

  • Las imágenes de contenedor están firmadas mediante Sigstore cosign (OIDC sin clave) y se distribuyen con una atestación CycloneDX SBOM. Se publican en ghcr.io/anee769/conduit-gateway y ghcr.io/anee769/conduit-control-plane en cada etiqueta git v* (consulta .github/workflows/release.yml). Verifica cualquier etiqueta publicada:
    root@kitploit:~
    cosign verify ghcr.io/anee769/conduit-gateway:<tag> \
      --certificate-identity-regexp 'https://github.com/anee769/conduit' \
      --certificate-oidc-issuer https://token.actions.githubusercontent.com
    
  • Genera un SBOM localmente en cualquier momento con bash scripts/sbom.sh.
  • 86 pruebas automatizadas se ejecutan en cada PR — incluyendo el vector de referencia SigV4 de AWS y una invariable de privacidad de gobierno (el valor del secreto/entidad nunca aparece en los eventos almacenados).

Arquitectura (brevemente)

  • apps/gateway — Hono en Node, el plano de datos de la ruta crítica. Sin paso de compilación (tsx). Cliente ClickHouse sin dependencias + ioredis.
  • apps/control-plane — Panel de Next.js 15 / React 19 + API de administración + asistente de configuración inicial /setup.
  • packages/db — Esquema Drizzle, cifrado AES-256-GCM, hash de claves, precios + presupuestos.
  • Almacenes: Postgres (configuración / identidad / presupuestos / precios) + ClickHouse (solo anexar usage_events) + Redis (caché + límites de velocidad + contadores de presupuesto en vivo).

Ciclo de vida de la solicitud (apps/gateway/src/routes/proxy.ts):

root@kitploit:~
auth (vk) → límite de velocidad → lista blanca de modelos → verificación de presupuesto
         → escaneo de gobierno (secretos T1 + entidades T2-lite)
         → búsqueda en caché → resolver credencial → adapter.prepare()
         → reenviar + bifurcar flujo (cliente intacto; rama de medición en segundo plano)

Pruebas

root@kitploit:~
bash scripts/run-tests.sh             # suite completa de pruebas unitarias + sistema en vivo (72 pruebas)
bash scripts/run-tests.sh --unit-only # lógica pura, sin necesidad de pila Docker
pwsh scripts/run-tests.ps1            # equivalente en Windows

CI (.github/workflows/ci.yml) ejecuta ambos trabajos en cada PR — solo fusionar cuando esté en verde.

Contribuciones

Se aceptan PRs. Ruta rápida:

root@kitploit:~
git checkout -b feat/my-change
# …
bash scripts/ci-local.sh              # ejecuta las mismas verificaciones que CI
bash scripts/ci-local.sh --fast       # solo typecheck + unitarias, sin Docker
git push -u origin feat/my-change
gh pr create --base dev

Flujo de ramas: feature → dev → master. CI debe pasar antes de fusionar.

Licencia

Licencia Apache 2.0 — la misma licencia que Kubernetes, Terraform, Kafka. Úsalo comercialmente, modifícalo, véndelo; por favor no afirmes que Conduit es obra tuya.

Enlaces

  • Sitio: getconduit.vercel.app
  • Postura de seguridad: SECURITY.md
  • Ejecutar con LiteLLM: docs/run-with-litellm.md
  • Guía de instalación: INSTALL.md
Descargar herramienta