Sobre el proyecto

MergeMind es un analizador de merge requests integrado en CI destinado a equipos que deben presentar evidencia de auditoría sobre los cambios de código. Se ejecuta como una GitHub Action o un trabajo de GitLab CI, inspecciona el diff de un pull/merge request y publica una evaluación estructurada en la solicitud como un comentario o nota. ## Qué produce Para cada pull request, la herramienta genera: - un título y resumen estructurado del PR - una calificación de nivel de riesgo (Bajo / Medio / Alto) - un mapeo de cumplimiento frente a los controles SOX, SOC2 e ISO 27001 (el ejemplo del README cita SOX CC6.1, SOC2 CC6.1 e ISO 27001 A.9.4 para un cambio de autenticación) - análisis de brechas de control - recomendaciones de remediación El README ilustra la diferencia al reemplazar una descripción vaga como "se actualizaron algunos archivos y se corrigieron errores" por un resumen con título, un nivel de riesgo, un mapeo de control, una brecha identificada (la aplicación de MFA no cubierta por pruebas) y una acción sugerida antes de fusionar a main. ## Cómo se ejecuta GitHub Actions: se añade un flujo de trabajo que se activa en `pull_request` (opened, synchronize, reopened), realiza el checkout con `fetch-depth: 0` para que se resuelva el rango del diff y llama a `gusinfosec/mergemind@v1`. El secreto requerido es `OPENAI_API_KEY`; el secreto de la clave de licencia es opcional. La acción necesita permisos de `contents: read` y `pull-requests: write`, y el comentario se crea en el primer push y se actualiza posteriormente. GitLab CI: el README indica que la ruta de GitLab aún es de copiar y pegar: se copia `examples/gitlab-ci.yml` en el repositorio (o se fusiona el trabajo), lo que clona MergeMind en `.mergemind` y ejecuta el análisis allí. Las variables de CI/CD requeridas son `OPENAI_API_KEY` y un token de acceso personal `MERGEMIND_GITLAB_TOKEN` con alcance `api` para publicar notas de MR; `MERGEMIND_GITLAB_HOST` cubre instancias autogestionadas y por defecto es gitlab.com. El empaquetado de acción de una sola línea es exclusivo de GitHub Actions. ## Licenciamiento y límites El nivel gratuito cubre el título y resumen del PR más el nivel de riesgo. El mapeo de cumplimiento, el análisis de brechas de control, las recomendaciones de remediación y el análisis de diff completo sin límite de tokens se enumeran como características exclusivas de la licencia. La licencia se describe como una compra única de $29 a través de Stripe, con una clave de licencia almacenada como secreto del repositorio/CI; el README también afirma que existe un nivel gratuito que funciona sin la clave. Cabe notar que la insignia del repositorio indica una licencia MIT, mientras que varias funciones principales están restringidas tras esa clave de pago. ## Postura de seguridad según lo descrito El procesamiento ocurre dentro de su propio ejecutor de CI, las claves API se mantienen como secretos de CI y el README establece que no se almacena código externamente. No obstante, los diffs se envían a la API de OpenAI para su análisis, lo cual conviene confirmar frente a sus propios requisitos de manejo de datos. ## Consideraciones prácticas Antes de adoptarlo, presupueste una clave de API de OpenAI y los costos del modelo por ejecución, decida si enviar diffs a un proveedor de modelos externo es aceptable para los repositorios en cuestión y trate los mapeos de control como sugerencias para el revisor en lugar de como una opinión de auditoría. El proyecto es publicado por Cyber Global Technologies LLC con contacto de soporte en team@mergemind.dev; las consultas empresariales se dirigen a info@cyberglobal.ai.