DEVSECOPS OPERACIÓN PIPELINE
🛠️ HERRAMIENTAS DEVSECOPS POR ETAPA
SHIFTL-LEFT SECURITY & PIPELINE AUDITING

Seleccioná cualquiera de las 5 etapas del ciclo de vida DevSecOps para consultar el detalle de vulnerabilidades, buenas prácticas y el listado de herramientas esenciales, cada una con su repositorio oficial. Cada área dispone además de una URL dedicada optimizada para la generación e integración de códigos QR.

📖 ¿QUÉ ES DEVSECOPS?

DevSecOps es la práctica de integrar la seguridad como responsabilidad compartida a lo largo de TODO el ciclo de vida de desarrollo de software (SDLC), en vez de tratarla como un control aislado al final ("security gate") justo antes de producción. El término nace de fusionar Desarrollo (Dev), Seguridad (Sec) y Operaciones (Ops), y su principio rector es el "Shift Left": mover la detección de vulnerabilidades lo más temprano posible -- idealmente en el IDE o en el primer commit -- porque cuanto antes se encuentra un defecto de seguridad, exponencialmente más barato y rápido es corregirlo.

Los 4 pilares:
  • Automatización: los controles de seguridad corren en el pipeline de CI/CD, no dependen de una revisión manual tardía.
  • Shift Left: el feedback de seguridad llega al desarrollador en minutos, no en una auditoría meses después.
  • Responsabilidad compartida: seguridad deja de ser sólo tarea de un equipo separado y pasa a ser parte del trabajo de todo el equipo de ingeniería.
  • Visibilidad continua: dashboards y métricas (como este tablero) permiten monitorear el estado de seguridad del pipeline en tiempo real.
🔗 EL FOCO: SUPPLY CHAIN SECURITY
SOLARWINDS · LOG4SHELL · XZ-UTILS

Las 5 etapas de esta plataforma (Secretos, SCA, SAST, Contenedores e IaC) no son un checklist arbitrario: cada una cubre un eslabón real de la cadena de suministro de software (Software Supply Chain), es decir, todo el conjunto de código propio, dependencias de terceros, herramientas de build, imágenes base e infraestructura que termina compuesto en el artefacto que corre en producción. Incidentes de alto impacto como SolarWinds (2020, compromiso del pipeline de build), Log4Shell (2021, CVE-2021-44228 en una dependencia transitiva ubicua), el ataque a xz-utils (2024, backdoor insertado por un mantenedor de una librería de compresión usada por OpenSSH) o el hackeo masivo de paquetes npm/PyPI vía typosquatting, mostraron que un atacante no necesita romper tu aplicación: alcanza con comprometer un eslabón débil de lo que confías e integrás sin revisar. Frameworks como SLSA (Supply-chain Levels for Software Artifacts, de OpenSSF) y prácticas como la generación de SBOM (Software Bill of Materials) y la firma criptográfica de artefactos (Sigstore/cosign) son la respuesta de la industria a este tipo de ataques, y es por eso que aparecen integradas dentro de la etapa de Análisis de Dependencias (SCA) en esta guía.

ETAPA 01 · SECRETOS

Detección de Secretos (Secret Scanning)

Identificación de credenciales, API Keys, tokens y contraseñas filtradas en repositorios Git y código fuente.

HERRAMIENTAS DESTACADAS:
Gitleaks Trufflehog Git-secrets Detect-secrets
VER ETAPA Y COMANDOS →
ETAPA 02 · SCA

Análisis de Dependencias y Cadena de Suministro (SCA)

Identificación de vulnerabilidades conocidas (CVEs), licencias y paquetes maliciosos, más generación de SBOM y firma de artefactos para asegurar la cadena de suministro.

HERRAMIENTAS DESTACADAS:
OWASP Dependency-Check Trivy (SCA Mode) Snyk Open Source OSV-Scanner Syft (SBOM) Cosign (Sigstore)
VER ETAPA Y COMANDOS →
ETAPA 03 · SAST

Análisis Estático de Código (SAST)

Análisis del código fuente en busca de fallas de seguridad, inyecciones SQL, XSS y malas prácticas sin ejecutar la aplicación.

HERRAMIENTAS DESTACADAS:
SonarQube Semgrep CodeQL Bandit
VER ETAPA Y COMANDOS →
ETAPA 04 · DOCKER

Seguridad en Contenedores (Docker & Container Security)

Hardening de Dockerfiles, análisis de capas de imágenes y prevención de ejecución como usuario root.

HERRAMIENTAS DESTACADAS:
Trivy Container Hadolint Dockle Grype
VER ETAPA Y COMANDOS →
ETAPA 05 · IaC

Seguridad en Infraestructura como Código (IaC)

Auditoría de plantillas Terraform, CloudFormation, Kubernetes y Helm antes del aprovisionamiento en la nube.

HERRAMIENTAS DESTACADAS:
Checkov Trivy (Config / IaC Mode) KICS KubeLinter
VER ETAPA Y COMANDOS →