Los bugs más caros del escaneo de vulnerabilidades no están en el código, están en el pipeline
En los laboratorios de la unidad revisamos código con SonarQube, Semgrep, Snyk y tfsec. Para esta actividad cambiamos el punto de mira: OWASP Dependency-Check (dependencias de terceros, base de avisos de la OWASP Foundation) y gosec (análisis estático de Go con reglas mapeadas a CWE). Ninguna de las dos se usó en los laboratorios. La parte interesante no fue el informe final. Fue lo que pasó al intentar que el escaneo se repitiera solo en cada push.
Enlaces del proyecto
- Repositorio público con el código, los workflows y el informe: https://github.com/UPT-FAING-EPIS/actividad-grupal-1-sast
- Informe de SAST publicado como aplicación web (Vercel, despliegue por GitHub Actions): https://sast-taskflow-iota.vercel.app
- Artículo complementario del equipo: Auditar dependencias
Comments
No comments yet. Start the discussion.