Requisitos previos
Requisitos previos
Para ejecutar un análisis:
- Tu organización debe tener acceso al repositorio que quieres analizar.
- Debes estar autorizado para usar sesiones de Devin.
- Necesitas el permiso Use code scans.
- Para configurar una programación de Auto Scan, también necesitas Manage code scans y permiso para gestionar automatizaciones.
Ejecuta tu primer análisis
- Abre Security en la barra lateral izquierda y haz clic en Start scan.
- En Single repo, elige un repositorio para analizar.
- Asegúrate de que Interactive mode esté habilitado.
- Haz clic en Run Scan.
- Cuando el modelo de amenazas propuesto esté listo, revísalo y haz clic en Looks good, start scanning o envía comentarios.
- A medida que aparezcan hallazgos, revisa la evidencia y atiende los hallazgos que requieran atención.
Revisa y actúa sobre los hallazgos
- Open — requiere atención.
- Reviewed — se ha revisado y ya no requiere ninguna acción.
- Dismissed — se determinó que era un falso positivo o un duplicado.
Qué contiene un hallazgo
- Gravedad, estado, explotabilidad, nivel de confianza y categoría.
- La ruta del archivo y los fragmentos de código afectados.
- Una descripción del problema y una recomendación de remediación.
- Un resultado de validación del entorno de ejecución, evidencias de respaldo y artefactos de validación.
- Pull requests asociados y su estado: abiertos, fusionados o cerrados.
- Responsables del código y notas, cuando estén disponibles.
Actuar sobre un hallazgo
- Asignar a Devin
- Feedback
- Ajustar
- Menú de estado
Inicia una sesión de Devin para corregir el problema y abrir una pull request. La sesión y la pull request resultante quedan registradas en el hallazgo.
Perfiles de escaneo
Crear un perfil
- Generar con Devin — describe la aplicación, las amenazas, el ámbito, las exclusiones y los criterios de gravedad en lenguaje natural. Devin redactará el perfil por ti.
- Crear manualmente — completa tú mismo cada campo del perfil.
Información básica
- Nombre del perfil — nombra la superficie de la aplicación o la categoría de amenaza, en lugar del equipo que realiza el escaneo. Ejemplo:
Autorización de API multi-tenant. - Descripción — resume el ámbito del perfil y su objetivo de seguridad. Ejemplo:
Encontrar vulnerabilidades de autenticación, autorización y aislamiento entre tenants en la API pública.
Modelo de amenazas
Guía para la investigación
Guía de triaje
Validación del entorno de ejecución
Informe
Guía de remediación
Opciones avanzadas
- Include globs — limita el análisis a los archivos que coincidan. Por ejemplo,
apps/api/**ypackages/auth/**. - Exclude globs — elimina los archivos irrelevantes del ámbito seleccionado. Por ejemplo,
**/generated/**,**/vendor/**y**/fixtures/**. - Batch size — controla cuántos archivos con señales se agrupan en cada lote de investigación. Déjalo en su valor predeterminado, a menos que estés ajustando deliberadamente el comportamiento del análisis. El rango permitido es de 1–500; el valor predeterminado es 5.
Perfiles de organización y de Enterprise
Interactive mode
- Se ve bien, iniciar análisis — acepta el modelo de amenazas y comienza la investigación.
- Enviar comentarios sobre el modelo de amenazas — describe qué agregar, quitar o enfatizar, y luego revisa el modelo actualizado.
Configurar la validación del entorno de ejecución
Escalado del análisis
Analizar múltiples repositorios
- Opcionalmente, introduce un Filtro de nombre del repositorio.
- Opcionalmente, selecciona un perfil de análisis.
- Mantén Omitir repos ya analizados habilitado para excluir los repositorios que ya se hayan analizado con el perfil seleccionado.
- Haz clic en Vista previa.
- Revisa los repositorios que coinciden, deselecciona los que no quieras analizar y confirma.
Auto Scan
- Al iniciar un análisis de un solo repositorio, seleccionando una programación diaria, semanal, mensual o personalizada.
- Desde un análisis existente, agregando, editando, deshabilitando o ejecutando de inmediato su programación.
Auto Scan solo está disponible cuando las automatizaciones están habilitadas para tu organización. Para configurarlo, se requieren tanto Manage code scans como el permiso para gestionar automatizaciones.
Los Auto Scans son incrementales: cada ejecución solo investiga los commits incorporados desde el último análisis completado. En cambio, al hacer clic en Start scan, se realiza de forma predeterminada un análisis completo del ámbito del repositorio.
Analizar nuevos commits
Gestionar y supervisar análisis
- Informes — descargar los informes generados para el análisis.
- Uso — ver las ACU consumidas, el número de sesiones, la duración del análisis y las estadísticas de pull requests.
- Sesión — abrir la sesión principal de Devin que realizó el análisis.
- Exportar como CSV — exportar los hallazgos del análisis.
- Archivar o Desarchivar — ocultar el análisis de la lista predeterminada o restaurarlo a ella.
- Analizar nuevos commits — iniciar un análisis incremental.
Panel de control de Security
- Estadísticas de pull requests — pull requests creados, fusionados, abiertos y cerrados, además de la tasa de fusión.
- Hallazgos a lo largo del tiempo — hallazgos agrupados por gravedad en el período seleccionado.
Acceso y permisos
Iniciar análisis, enviar comentarios y asignar hallazgos a Devin también requiere permiso para usar sesiones de Devin. Auto Scan además requiere permiso para gestionar automatizaciones.
De forma predeterminada, los miembros no reciben permisos de análisis de código. Los propietarios tienen todos los permisos, y los administradores pueden otorgar permisos a los miembros mediante roles personalizados.
Compara Security Swarm con otro escáner
Preguntas frecuentes
¿Cómo reduce Security Swarm los falsos positivos?
¿Cómo reduce Security Swarm los falsos positivos?
Security Swarm investiga posibles vulnerabilidades en el contexto de tu repositorio, en lugar de informar patrones de riesgo de forma aislada. Devin rastrea los flujos de datos relevantes, comprueba los controles de validación y autorización, y evalúa si el problema tiene un impacto de seguridad concreto.Cada hallazgo incluye un nivel de confianza y evidencia de respaldo. Revisa esa evidencia antes de actuar, especialmente cuando un hallazgo no se ha validado en tiempo de ejecución.
¿Qué evidencia debo revisar en un hallazgo?
¿Qué evidencia debo revisar en un hallazgo?
Revisa el código afectado, el punto de entrada, el flujo de datos, las mitigaciones existentes, el impacto indicado, la confianza y la explotabilidad. Cuando la validación del entorno de ejecución está habilitada, revisa también el resultado de la validación y los artefactos que lo respaldan.Si la evidencia pasa por alto un control o afirma un impacto no respaldado, usa Feedback para proporcionar el contexto que falta en análisis futuros.
¿Qué aporta la validación del entorno de ejecución?
¿Qué aporta la validación del entorno de ejecución?
La validación del entorno de ejecución intenta reproducir un hallazgo compilando y poniendo a prueba la aplicación en un entorno aislado. Una validación exitosa proporciona evidencia más sólida de explotabilidad, mientras que una validación fallida puede identificar supuestos o limitaciones del entorno que requieren una revisión más exhaustiva.La validación del entorno de ejecución es opcional y requiere suficiente orientación de validación para que Devin pueda compilar, ejecutar, inicializar y autenticar la aplicación de forma segura.
¿Cómo encuentra Security Swarm vulnerabilidades que abarcan múltiples archivos?
¿Cómo encuentra Security Swarm vulnerabilidades que abarcan múltiples archivos?
Security Swarm analiza partes del repositorio en paralelo y combina los resultados en una visión de todo el repositorio. Esto le permite identificar relaciones entre componentes, como cuando un endpoint expone un identificador necesario para explotar otro endpoint.Cualquier hallazgo encadenado que resulte de ello debe seguir identificando las rutas de código relevantes y explicar cómo las distintas condiciones se combinan para producir un impacto concreto.
¿Por qué pueden variar los resultados entre análisis?
¿Por qué pueden variar los resultados entre análisis?
Security Swarm usa análisis basados en agentes, por lo que distintos análisis pueden no producir hallazgos ni redacciones idénticos. Un ámbito bien acotado, un modelo de amenazas explícito, criterios de gravedad claros y una orientación de investigación específica ayudan a mantener una cobertura consistente.Captura esos requisitos en un perfil de análisis reutilizable, usa el modo interactivo para revisar el modelo de amenazas propuesto y proporciona feedback cuando un resultado omita contexto importante.
¿Que un análisis se haya completado significa que el repositorio no tiene otras vulnerabilidades?
¿Que un análisis se haya completado significa que el repositorio no tiene otras vulnerabilidades?
Ningún escáner de seguridad puede garantizar una cobertura completa. Los resultados dependen del ámbito seleccionado, de la orientación del perfil, del contexto disponible del repositorio y de si los hallazgos pueden validarse en el entorno configurado.Ejecuta análisis independientes para distintos modelos de atacante o categorías de amenazas, mantén los perfiles actualizados a medida que cambie la aplicación y usa Security Swarm junto con tus prácticas actuales de revisión de seguridad y testing.

