Revisión de proyectos

Cuatrocientos hallazgos. ¿Cuáles merecen su día?

La otra mitad de SENTINEL AI no lee una red, sino un proyecto: el código fuente, las bibliotecas, las contraseñas que se quedaron dentro, el empaquetado y el sitio publicado. Y decide qué hallazgos necesitan de verdad a una persona.

Qué se revisa

Cinco lugares donde se esconden los problemas

Código

Código fuente

Construcciones peligrosas y errores habituales en el código del proyecto.

Dependencias

Bibliotecas

Unas 240 000 vulnerabilidades publicadas en la base abierta OSV para PyPI y npm. Un archivo local de 4 MB, revisión sin internet. Junto a cada respuesta se indica la antigüedad de la base.

Secretos

Contraseñas y claves

Credenciales que acabaron en el código o en la configuración.

Empaquetado

Compilación y despliegue

Cómo se construye y se ejecuta el proyecto.

Sitio

El sitio publicado

Solo después de que una persona identificada declare que tiene derecho a probar esa dirección; la declaración queda en el registro firmado. Solo peticiones GET normales: no se envía, no se inyecta ni se fuerza nada.

La fuente puede ser una carpeta en el servidor, un archivo comprimido, la dirección de un repositorio o la de un sitio.

Lo esencial

La capa por encima de las revisiones

Cualquier herramienta puede ejecutar revisiones. Lo difícil es decidir cuáles de cuatrocientos hallazgos merecen su día, y poder explicar por qué. Para eso se usa la misma aritmética que en la detección de ataques.

Evidencia, no veredicto

Cada revisión produce una evidencia con peso, nunca un veredicto.

El contexto del proyecto

Esto es código de pruebas, este valor es la palabra «changeme», este paquete no se importa en ningún sitio, esta biblioteca solo se instala para desarrollo.

Una causa, una tarea

Cuarenta avisos sobre una biblioteca obsoleta son una sola decisión, no cuarenta.

Una explicación para cuatro lectores

Qué es, qué significa y qué hacer, en seis idiomas.

El mismo registro firmado

Incluido quién inició la revisión.

Informe

Un informe que se puede enviar

Un solo archivo: qué se encontró, qué significa y qué corregir, por orden de importancia. Se abre en cualquier navegador, se guarda como PDF y se envía al equipo, a un proveedor o a la dirección.

Orden

Lo importante primero

Las tareas se ordenan por puntuación, no por número de avisos.

Claridad

Qué corregir

Cada tarea tiene una explicación y una acción concreta.

Honestidad

La antigüedad de la base

Una respuesta de una base de cuatro meses es una respuesta de hace cuatro meses, y el informe lo dice.

Con franqueza

Lo que la revisión no puede hacer

  • No encuentra más que los escáneres especializados

    Semgrep, CodeQL, Trivy o ZAP encuentran los problemas en bruto igual de bien. El valor está en decidir qué hallazgos importan.

  • No ve errores de lógica

    Los permisos mal asignados y los fallos en cómo encajan las partes del sistema no los ve ningún escáner. Hace falta una persona.

  • Un resultado limpio no es una garantía

    Significa que las revisiones no encontraron nada, no que el proyecto sea seguro. La consola lo indica junto a cada resultado.

  • La revisión del sitio solo lee

    Encuentra lo que se ve desde fuera, no lo que haría falta demostrar con un ataque.

Piloto

Pruébelo con sus propios datos

El piloto se instala en un solo servidor dentro de su red. Verá qué encuentra la plataforma en su entorno y cuántas alertas dejan de llegar a sus analistas.

Solicitar un piloto →