Seleccioná cualquiera de las 5 etapas del ciclo de vida DevSecOps para consultar el detalle de vulnerabilidades, buenas prácticas y el listado de herramientas esenciales, cada una con su repositorio oficial. Cada área dispone además de una URL dedicada optimizada para la generación e integración de códigos QR.
DevSecOps es la práctica de integrar la seguridad como responsabilidad compartida a lo largo de TODO el ciclo de vida de desarrollo de software (SDLC), en vez de tratarla como un control aislado al final ("security gate") justo antes de producción. El término nace de fusionar Desarrollo (Dev), Seguridad (Sec) y Operaciones (Ops), y su principio rector es el "Shift Left": mover la detección de vulnerabilidades lo más temprano posible -- idealmente en el IDE o en el primer commit -- porque cuanto antes se encuentra un defecto de seguridad, exponencialmente más barato y rápido es corregirlo.
- Automatización: los controles de seguridad corren en el pipeline de CI/CD, no dependen de una revisión manual tardía.
- Shift Left: el feedback de seguridad llega al desarrollador en minutos, no en una auditoría meses después.
- Responsabilidad compartida: seguridad deja de ser sólo tarea de un equipo separado y pasa a ser parte del trabajo de todo el equipo de ingeniería.
- Visibilidad continua: dashboards y métricas (como este tablero) permiten monitorear el estado de seguridad del pipeline en tiempo real.
Las 5 etapas de esta plataforma (Secretos, SCA, SAST, Contenedores e IaC) no son un checklist arbitrario: cada una cubre un eslabón real de la cadena de suministro de software (Software Supply Chain), es decir, todo el conjunto de código propio, dependencias de terceros, herramientas de build, imágenes base e infraestructura que termina compuesto en el artefacto que corre en producción. Incidentes de alto impacto como SolarWinds (2020, compromiso del pipeline de build), Log4Shell (2021, CVE-2021-44228 en una dependencia transitiva ubicua), el ataque a xz-utils (2024, backdoor insertado por un mantenedor de una librería de compresión usada por OpenSSH) o el hackeo masivo de paquetes npm/PyPI vía typosquatting, mostraron que un atacante no necesita romper tu aplicación: alcanza con comprometer un eslabón débil de lo que confías e integrás sin revisar. Frameworks como SLSA (Supply-chain Levels for Software Artifacts, de OpenSSF) y prácticas como la generación de SBOM (Software Bill of Materials) y la firma criptográfica de artefactos (Sigstore/cosign) son la respuesta de la industria a este tipo de ataques, y es por eso que aparecen integradas dentro de la etapa de Análisis de Dependencias (SCA) en esta guía.
Detección de Secretos (Secret Scanning)
Identificación de credenciales, API Keys, tokens y contraseñas filtradas en repositorios Git y código fuente.
Análisis de Dependencias y Cadena de Suministro (SCA)
Identificación de vulnerabilidades conocidas (CVEs), licencias y paquetes maliciosos, más generación de SBOM y firma de artefactos para asegurar la cadena de suministro.
Análisis Estático de Código (SAST)
Análisis del código fuente en busca de fallas de seguridad, inyecciones SQL, XSS y malas prácticas sin ejecutar la aplicación.
Seguridad en Contenedores (Docker & Container Security)
Hardening de Dockerfiles, análisis de capas de imágenes y prevención de ejecución como usuario root.
Seguridad en Infraestructura como Código (IaC)
Auditoría de plantillas Terraform, CloudFormation, Kubernetes y Helm antes del aprovisionamiento en la nube.