Volver a seguridad del código
Seguridad del código · Análisis gratuito

El análisis de código gratuito. Qué ocurre el día 0 y qué contiene el primer hallazgo.

Sin compromiso, sin reunión comercial como condición. Conectamos tus repositorios, escaneamos el inventario y te decimos qué hallazgos son reales y críticos, cuáles pueden esperar y qué debe ocurrir primero.

Un puesto de trabajo con dos monitores y un teclado en una oficina en penumbra, las pantallas brillan suavemente desenfocadas.

Un informe lleno de hallazgos que nadie trabaja no es protección. Por eso el primer hallazgo no es una lista en bruto, sino una clasificación: una persona revisa cada hallazgo antes de que te llegue y descarta lo que en tu caso concreto no es explotable.

El proceso

Tres pasos, un hallazgo.

Paso 1 · Día 0

Conexión

Al principio hay un contrato, no una subida de archivos: acordamos qué repositorios se comprueban, para qué sirve el acceso y que se limita a eso. Solo entonces conectamos. Si el código no debe salir de tu casa, instalamos el escaneo en tu entorno.

Paso 2

Escaneo del inventario

Todo el inventario se comprueba en tres niveles de profundidad: secretos y patrones inseguros conocidos, cada cambio en el contexto de la base de código, y la base de código completa con dependencias, historial del repositorio y configuración.

Paso 3 · 48 horas

Hallazgo priorizado

Recibes un informe claro: qué hallazgos son reales y críticos, cuáles pueden esperar y qué debe ocurrir primero. Ordenado por riesgo real, no por cantidad.

Qué se comprueba

Tres puntos donde empiezan la mayoría de los ataques al software.

01

Credenciales escritas en el código

Contraseñas, claves API y tokens en el código, también en el historial del repositorio. Una clave subida una vez sigue siendo peligrosa hasta que se rota.

02

Dependencias vulnerables

Paquetes de código abierto con fallos conocidos. El escaneo compara cada dependencia con las vulnerabilidades conocidas y encuentra bibliotecas obsoletas.

03

Patrones de código inseguros

Entradas sin validar, llamadas peligrosas al sistema, controles de acceso ausentes y valores por defecto inseguros en la configuración.

Qué contiene el hallazgo

Una clasificación, no una lista de resultados.

Todo escáner notifica también hallazgos que en el caso concreto no son explotables. Por eso una persona los criba antes de que veas el informe.

  • Real y crítico

    Lo que hay que corregir de inmediato

    Hallazgos que en el contexto de tu base de código son realmente explotables. Con la justificación de por qué son críticos y con la medida que les corresponde.

  • Puede esperar

    Lo que se planifica pero no urge

    Hallazgos de bajo riesgo o sin vía de ataque actual. Están en el informe para que no se pierdan, pero no bloquean nada.

  • Primero

    El orden para la semana 1

    Una prioridad clara en lugar de una lista interminable: qué pasos deben darse primero y qué presuponen.

  • Descartado

    Lo que no es un riesgo real

    Los falsos positivos no te llegan. Se descartan antes del informe para que la lista se mantenga corta y cada entrada cuente.

Acceso y protección de datos

Tu código sigue siendo tu código.

Regulado por contrato

El acceso tiene una única finalidad, la búsqueda de vulnerabilidades, y así consta en el contrato de encargo de tratamiento. Sin cesión, sin segundo uso.

Procesado en la UE

El análisis se ejecuta en la UE. El código se procesa exclusivamente para la comprobación de vulnerabilidades.

A petición en tu entorno

Si el código no debe salir de la casa, el escaneo se ejecuta en tus instalaciones. El resultado es el mismo, solo cambia el lugar.

Y después

El hallazgo es el final del análisis. Todo lo demás lo decides tú.

Opción

Resolverlo vosotros mismos

El informe está redactado para que tu equipo pueda aplicarlo sin nosotros. Prioridad, medida y justificación acompañan a cada hallazgo.

Opción · Semana 1

Dejar que lo limpiemos

Rotar secretos críticos, actualizar bibliotecas vulnerables, neutralizar patrones peligrosos. Ejecutamos la corrección y la documentamos con fecha.

Opción · Continuo

Seguir comprobando en cada commit

A partir de entonces, cada cambio se comprueba antes de que el código siga adelante. Los nuevos hallazgos críticos los tratamos de inmediato y te comunicamos lo que ya está resuelto.

FAQ

Preguntas sobre el análisis de código

  • ¿Cuánto cuesta el análisis de código?

    Nada. La conexión, el escaneo del inventario y el hallazgo priorizado son gratuitos y sin compromiso. Si después sigue algo, lo decides tú tras el informe.

  • ¿Qué necesitamos para ello?

    Una persona de contacto que indique los repositorios y el contrato de encargo de tratamiento firmado. Todo lo demás lo configuramos nosotros, dentro de tu entorno si hace falta.

  • ¿Cuánto tarda el hallazgo?

    El primer hallazgo está listo a las 48 horas: qué hallazgos son reales y críticos, cuáles pueden esperar y qué debe ocurrir primero.

  • ¿Qué se escanea exactamente?

    Las tres clases de hallazgo de la parte superior de esta página: credenciales que alguien subió, aunque fuera hace años; bibliotecas con un fallo conocido; y puntos de tu propio código donde entradas, llamadas al sistema o permisos no están asegurados. Además, la configuración con sus valores por defecto.

  • ¿El análisis encuentra todos los fallos?

    No, y ninguna otra herramienta lo hace. Lo que tiene aspecto de patrón fijo se encuentra. Lo que solo es erróneo en su contexto de negocio, por ejemplo quién puede ver qué datos, sigue siendo tarea de una prueba o de una revisión. El hallazgo nombra ese límite en lugar de ocultarlo.

  • No desarrollamos software nosotros mismos. ¿Nos merece la pena?

    Depende de lo que operéis. Una aplicación que habéis comprado y alojáis vosotros mismos se compone igualmente de paquetes que envejecen y de ajustes que ya nadie revisa. El escaneo ve ambas cosas. Si solo tenéis software que otros operan por vosotros, no hay nada que conectar, y el mejor punto de partida es nuestra monitorización de la dark web.

¿Qué hay en tu código que no debería estar ahí?

Análisis de código gratuito, resultado claro, sin compromiso.