Cuatrocientos hallazgos. ¿Cuáles merecen su día?
La otra mitad de SENTINEL AI no lee una red, sino un proyecto: el código fuente, las bibliotecas, las contraseñas que se quedaron dentro, el empaquetado y el sitio publicado. Y decide qué hallazgos necesitan de verdad a una persona.
Cinco lugares donde se esconden los problemas
Código fuente
Construcciones peligrosas y errores habituales en el código del proyecto.
Bibliotecas
Unas 240 000 vulnerabilidades publicadas en la base abierta OSV para PyPI y npm. Un archivo local de 4 MB, revisión sin internet. Junto a cada respuesta se indica la antigüedad de la base.
Contraseñas y claves
Credenciales que acabaron en el código o en la configuración.
Compilación y despliegue
Cómo se construye y se ejecuta el proyecto.
El sitio publicado
Solo después de que una persona identificada declare que tiene derecho a probar esa dirección; la declaración queda en el registro firmado. Solo peticiones GET normales: no se envía, no se inyecta ni se fuerza nada.
La fuente puede ser una carpeta en el servidor, un archivo comprimido, la dirección de un repositorio o la de un sitio.
La capa por encima de las revisiones
Cualquier herramienta puede ejecutar revisiones. Lo difícil es decidir cuáles de cuatrocientos hallazgos merecen su día, y poder explicar por qué. Para eso se usa la misma aritmética que en la detección de ataques.
Los avisos con una causa común se convierten en una tarea con su explicación.
Evidencia, no veredicto
Cada revisión produce una evidencia con peso, nunca un veredicto.
El contexto del proyecto
Esto es código de pruebas, este valor es la palabra «changeme», este paquete no se importa en ningún sitio, esta biblioteca solo se instala para desarrollo.
Una causa, una tarea
Cuarenta avisos sobre una biblioteca obsoleta son una sola decisión, no cuarenta.
Una explicación para cuatro lectores
Qué es, qué significa y qué hacer, en seis idiomas.
El mismo registro firmado
Incluido quién inició la revisión.
Un informe que se puede enviar
Un solo archivo: qué se encontró, qué significa y qué corregir, por orden de importancia. Se abre en cualquier navegador, se guarda como PDF y se envía al equipo, a un proveedor o a la dirección.
Lo importante primero
Las tareas se ordenan por puntuación, no por número de avisos.
Qué corregir
Cada tarea tiene una explicación y una acción concreta.
La antigüedad de la base
Una respuesta de una base de cuatro meses es una respuesta de hace cuatro meses, y el informe lo dice.
Lo que la revisión no puede hacer
No encuentra más que los escáneres especializados
Semgrep, CodeQL, Trivy o ZAP encuentran los problemas en bruto igual de bien. El valor está en decidir qué hallazgos importan.
No ve errores de lógica
Los permisos mal asignados y los fallos en cómo encajan las partes del sistema no los ve ningún escáner. Hace falta una persona.
Un resultado limpio no es una garantía
Significa que las revisiones no encontraron nada, no que el proyecto sea seguro. La consola lo indica junto a cada resultado.
La revisión del sitio solo lee
Encuentra lo que se ve desde fuera, no lo que haría falta demostrar con un ataque.
Pruébelo con sus propios datos
El piloto se instala en un solo servidor dentro de su red. Verá qué encuentra la plataforma en su entorno y cuántas alertas dejan de llegar a sus analistas.
Solicitar un piloto →