La IA es opcional

Lo esencial de VenomOps funciona sin ninguna IA y sin cuenta de AWS. Diagnosticar un clúster, convertir un hallazgo en un Pull Request y actualizar venom son funciones deterministas: dan el mismo resultado cada vez, no envían nada fuera de tu red (salvo hablar con la API de tu clúster) y no necesitan Amazon Bedrock. La IA aparece solo en tres sitios, y solo si la pides.

Qué usa IA y qué no#

Función ¿Necesita IA? Qué aporta la IA Sin IA
venom doctor No n/a Funciona completo: causa, evidencia y pasos para arreglarlo
venom doctor --explain Sí, opcional Una explicación ampliada, en prosa, de cada hallazgo La salida normal ya trae causa probable, evidencia y pasos
venom fix (arreglos deterministas) No n/a Arregla 4 tipos de hallazgo: OOMKilled, S3 sin cifrado, etiquetas obligatorias y gp2 a gp3
venom fix --agent Sí, opcional Intenta arreglar hallazgos que no tienen arreglo determinista Esos hallazgos se arreglan a mano siguiendo los pasos del hallazgo
venom review Sí Todo el valor del comité: varias perspectivas y sus desacuerdos No hay hoy un modo sin IA
venom update No n/a Funciona completo (solo necesita acceso a la web de VenomOps)

Definir las variables de modelo (VENOM_DOCTOR_BEDROCK_MODEL, PR_AGENT_BEDROCK_MODEL, ARCH_COMMITTEE_BEDROCK_MODEL) no activa nada por sí solo: solo se usan cuando pides la función con --explain o --agent, o ejecutas venom review. No hay ningún modelo por defecto.

Qué aporta realmente#

Conviene decirlo con claridad, para que decidas si te compensa:

Qué datos salen, función por función#

Todo se enmascara antes de enviarse (claves de AWS, JWT, contraseñas y tokens en pares clave=valor, credenciales en URLs, llaves privadas e IDs de cuenta de 12 dígitos). Pero el enmascarado es por patrones: cubre lo habitual, no puede garantizar que no quede información sensible de otro tipo (nombres internos de servicios, IPs, nombres de buckets). Por eso --dry-run muestra exactamente lo que se enviaría.

Función Qué se envía al modelo
venom doctor --explain Cada hallazgo completo, en JSON y enmascarado: nombres de Pods, namespaces, imágenes, eventos y las últimas líneas de log
venom review El plan de Terraform: direcciones y atributos de los recursos (los valores que Terraform marca como sensibles y los secretos, enmascarados), y los hallazgos previos si usas --context-findings (enmascarados y acotados)
venom fix --agent El hallazgo, el contenido de los archivos .tf que el agente lee (enmascarado) y la salida de terraform validate y plan (enmascarada). No lee terraform.tfstate ni archivos .tfvars

Los datos van a tu cuenta de AWS, con las credenciales que tú configures; no pasan por ningún servicio de CloudVipers.

Qué necesitas para usarla#

json { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": ["bedrock:InvokeModel"], "Resource": ["arn:aws:bedrock:us-east-1:123456789012:inference-profile/us.anthropic.claude-haiku-4-5-20251001-v1:0"] }, { "Effect": "Allow", "Action": ["bedrock:InvokeModel"], "Resource": ["arn:aws:bedrock:*::foundation-model/anthropic.claude-haiku-4-5-20251001-v1:0"], "Condition": {"StringLike": {"bedrock:InferenceProfileArn": "arn:aws:bedrock:us-east-1:123456789012:inference-profile/us.anthropic.claude-haiku-4-5-20251001-v1:0"}} } ] }

Si no tienes acceso a IA#

Es un caso normal y no pierdes lo principal:

Cómo asegurarte de que no se usa IA#

Nuestra recomendación#

Trata la IA como un extra, no como el producto. El valor diferencial de VenomOps (reglas que explican y verifican, arreglos mínimos y revisables, nada que se aplique solo) no depende de ella, y por eso no hace falta pedir acceso a un modelo para empezar. Prueba primero venom doctor; si más adelante quieres una segunda opinión sobre un plan, activa venom review con un presupuesto de tokens acotado y revisa siempre el informe.