Requisitos previos
Requisitos previos
- Tu organización debe tener acceso al repositorio que quieres analizar.
- Debes estar autorizado para usar sesiones de Devin.
- Necesitas el permiso Use code scans.
- Para configurar una programación de Auto Scan, también necesitas Manage code scans y permiso para gestionar automatizaciones.
Ejecuta tu primer análisis
- Abre Security en la barra lateral izquierda y haz clic en Start scan.
- En Single repo, elige un repositorio para analizar.
- Opcionalmente, selecciona un perfil de análisis y un nivel de esfuerzo del análisis. Si dejas el perfil en blanco, se usa el análisis de seguridad integrado de Security Swarm.
- Asegúrate de que Interactive mode esté habilitado.
- Haz clic en Run Scan.
- Cuando el modelo de amenazas propuesto esté listo, revísalo y haz clic en Looks good, start scanning o envía comentarios.
- A medida que aparezcan hallazgos, revisa la evidencia y atiende los hallazgos que requieran atención.
Creación de un perfil de análisis, ejecución de un análisis interactivo y revisión de los hallazgos en Security Swarm
Revisa y actúa sobre los hallazgos
Abre un análisis para ver sus hallazgos. La página muestra una lista de hallazgos a la izquierda, agrupados por gravedad, y a la derecha los detalles del hallazgo seleccionado. Las pestañas de estado muestran un recuento en tiempo real:- Open — requiere atención.
- Reviewed — se ha revisado y ya no requiere ninguna acción.
- Dismissed — se determinó que era un falso positivo o un duplicado.
Qué contiene un hallazgo
Un hallazgo incluye:- Gravedad, estado, explotabilidad, nivel de confianza y categoría.
- La ruta del archivo y los fragmentos de código afectados.
- Una descripción del problema y una recomendación de remediación.
- Un resultado de validación del sandbox, evidencias de respaldo y artefactos de validación.
- Pull requests asociados y su estado: abiertos, fusionados o cerrados.
- Responsables del código y notas, cuando estén disponibles.
Actuar sobre un hallazgo
- Asignar a Devin
- Feedback
- Ajustar
- Menú de estado
Perfiles de escaneo
Un perfil de escaneo define el ámbito del análisis y proporciona orientación para cada etapa. Cada análisis puede usar un perfil. Para evaluar un repositorio con múltiples perfiles de atacante o categorías de amenazas, ejecuta análisis independientes con perfiles distintos. Gestiona los perfiles desde la pestaña Profiles en la página Security.Crear un perfil
Puedes crear un perfil de dos maneras:- Generar con Devin — describe la aplicación, las amenazas, el ámbito, las exclusiones y los criterios de gravedad en lenguaje natural. Devin redactará el perfil por ti.
- Crear manualmente — completa tú mismo cada campo del perfil.
Información básica
- Nombre del perfil — nombra la superficie de la aplicación o la categoría de amenaza, en lugar del equipo que realiza el escaneo. Ejemplo:
Autorización de API multi-tenant. - Descripción — resume el ámbito del perfil y su objetivo de seguridad. Ejemplo:
Encontrar vulnerabilidades de autenticación, autorización y aislamiento entre tenants en la API pública.
Modelo de amenazas
Describe al atacante, los activos sensibles, las fronteras de confianza, los puntos de entrada importantes y todo lo que esté explícitamente fuera del ámbito. Esta guía determina las Rules que Devin genera antes de que comience la investigación.Guía para la investigación
Define cómo Devin debe investigar un posible problema y qué pruebas debe recopilar. Pídele que tenga en cuenta las mitigaciones existentes y que distinga las vulnerabilidades explotables de las preocupaciones teóricas.Guía de triaje
Define cómo Devin debe eliminar duplicados y priorizar los hallazgos. Incluye tus criterios de gravedad para que los resultados se ajusten a los estándares de tu organización.Validación del sandbox
Activa la validación del sandbox cuando Devin pueda compilar y probar la aplicación de forma segura. Explica cómo iniciar la aplicación, crear datos de prueba, autenticarse y demostrar el perímetro de seguridad esperado. Usa Validate severities para elegir la gravedad mínima que Devin valida en un sandbox. Solo los hallazgos con esa gravedad o superior inician una sesión de validación; de forma predeterminada, se validan los hallazgos críticos, altos y medios. Sube el umbral a crítico o alto para dedicar el esfuerzo de validación solo a los hallazgos más importantes.Informe
Activa los informes cuando necesites un resumen como artefacto después del escaneo. Especifica el público al que va dirigido y la información que debe destacar el informe.Guía de remediación
Especifica las restricciones que Devin debe seguir cuando le asignes un hallazgo para su remediación. Incluye requisitos de pruebas, de compatibilidad y prácticas que debe evitar.Opciones avanzadas
Abre Avanzado para controlar el ámbito de los archivos y los lotes de investigación:- Include globs — limita el análisis a los archivos que coincidan. Por ejemplo,
apps/api/**ypackages/auth/**. - Exclude globs — elimina los archivos irrelevantes del ámbito seleccionado. Por ejemplo,
**/generated/**,**/vendor/**y**/fixtures/**. - Batch size — controla cuántos archivos con señales se agrupan en cada lote de investigación. Déjalo en su valor predeterminado, a menos que estés ajustando deliberadamente el comportamiento del análisis. El rango permitido es de 1–500; el valor predeterminado es 5.
Perfiles de ingestion
El mode de un profile se fija al crearlo. Los profiles Discover (el valor predeterminado) analizan tu código para detectar nuevos issues y usan los campos de guidance anteriores. Los profiles Ingest importan findings que ya tienes de otro scanner o informe, y sustituyen los campos de ámbito y threat model por dos campos de guidance:- Ingestion source: dónde están los findings existentes y cómo debe obtenerlos Devin. Por ejemplo, obtener las alerts abiertas del code scanning de GitHub mediante su API REST, o leer un informe de Semgrep confirmado en
reports/semgrep.json. Haz referencia a las credentials por el nombre del secret de la organización en lugar de pegar un token. - Post-ingestion triage: cómo debe hacer Devin el triage de los findings importados: qué descartar, qué repriorizar y qué tratar como duplicado. Por ejemplo, descartar los findings en fixtures de pruebas y tratar como duplicados los findings con el mismo ID de rule y el mismo archivo.
Perfiles de organización y de Enterprise
Los perfiles nuevos tienen ámbito de organización. Más adelante, los admins de Enterprise pueden cambiar la visibilidad de un perfil a Enterprise, para que esté disponible en todo Enterprise. Los perfiles de Enterprise solo pueden ser editados o archivados por admins de Enterprise. Otros usuarios con acceso a Security pueden verlos y usarlos, pero no pueden modificarlos.Interactive mode
Con Interactive mode activado, Devin genera un modelo de amenazas propuesto y se detiene antes de iniciar la investigación. La página de análisis muestra las reglas propuestas y te permite:- Se ve bien, iniciar análisis — acepta el modelo de amenazas y comienza la investigación.
- Enviar comentarios sobre el modelo de amenazas — describe qué agregar, quitar o enfatizar, y luego revisa el modelo actualizado.
Configurar la validación del sandbox
La validación del sandbox solo se ejecuta cuando el perfil seleccionado tiene habilitada la validación del sandbox y contiene instrucciones de validación. Dale a Devin suficiente información para compilar, ejecutar, cargar datos iniciales y autenticar la aplicación en su sandbox. Si el repositorio tiene configuración declarativa, Devin puede reutilizar su configuración de compilación e instalación. De lo contrario, agrega los comandos de configuración necesarios a las instrucciones de validación del perfil.Escalado del análisis
Elige un modo de scan
El panel New Scan ofrece cuatro modos de scan:Esfuerzo del scan
Cada scan se ejecuta con uno de dos niveles de esfuerzo, que se seleccionan en Scan effort al iniciarlo:- Normal (predeterminado): un scan más rápido que usa lotes de investigation más grandes.
- Deep: rastrea cada finding con mayor profundidad en la base de código para lograr la máxima exhaustividad, con un cost más alto y un runtime más prolongado.
Analizar una organización de forma masiva
Usa Análisis masivo en el panel Nuevo análisis para poner en cola un análisis independiente por cada repositorio que coincida:- Opcionalmente, introduce un Filtro de nombre del repositorio.
- Opcionalmente, selecciona un perfil de análisis.
- Mantén Omitir repos ya analizados habilitado para excluir los repositorios que ya se hayan analizado con el perfil seleccionado.
- Haz clic en Vista previa.
- Revisa los repositorios que coinciden, deselecciona los que no quieras analizar y confirma.
Importar findings existentes
Usa Ingest findings para traer a Security Swarm los resultados de otro scanner y así poder hacer triage, validarlos y remediarlos junto con los findings del propio Devin:- Selecciona uno o más repositorios a los que pertenezcan los findings.
- Selecciona un ingestion profile. El profile le indica a Devin dónde están los findings y cómo hacerles triage tras la importación.
- Opcionalmente, adjunta hasta 10 informes o exportaciones (por ejemplo, archivos SARIF, CSV o PDF) de los que Devin pueda leer los findings. Si el origen de ingestion del profile ya apunta a una API o a un archivo del repositorio, no hace falta ningún archivo adjunto.
- Opcionalmente, activa el Interactive mode. Tras la importación, Devin se detiene para que puedas revisar lo que se importó, incluidos posibles duplicados, y solicitar correcciones antes de que continúe.
- Elige un scan effort y haz clic en Run Scan.
Auto Scan
El Auto Scan analiza periódicamente los commits incorporados desde el último análisis completado. Puedes configurarlo:- Al iniciar un análisis de un solo repositorio, seleccionando una programación diaria, semanal, mensual o personalizada.
- Desde un análisis existente, agregando, editando o deshabilitando su programación, o haciendo clic en Scan now para ejecutarla de inmediato.
Analizar nuevos commits
Haz clic en Scan new commits en un análisis completado para investigar los commits agregados desde el último commit analizado. Auto Scan usa el mismo comportamiento incremental, por lo que los análisis posteriores resultan menos costosos que volver a analizar repetidamente todo el ámbito del repositorio. Cada ejecución completa o incremental queda registrada en el historial de análisis del análisis.Iniciar análisis desde las automatizaciones
Las automatizaciones incluyen un tipo de agente análisis de código para los análisis que deben ejecutarse según una programación o en respuesta a un evento. En lugar de iniciar una sesión de Devin con un prompt, la automatización inicia el análisis directamente. Elige una de estas dos acciones:- Iniciar análisis de código: inicia un análisis nuevo del repositorio o los repositorios configurados, con el tipo de análisis, el perfil y el esfuerzo definidos, cada vez que se activa la automatización.
- Scan new commits: amplía un análisis existente con una ejecución incremental que abarca los commits agregados desde su última ejecución completada. El análisis ya debe contar con una ejecución completada.
/scan. Para análisis de rendimiento, cobertura de pruebas, código muerto y otros análisis no relacionados con la seguridad, consulta Análisis de código.
Gestionar y supervisar análisis
Según el análisis y su perfil, la cabecera del análisis puede incluir:- Informes — descargar los informes generados para el análisis.
- Uso — ver las ACU consumidas, el número de sesiones, la duración del análisis y las estadísticas de pull requests.
- Sesión — abrir la sesión principal de Devin que realizó el análisis.
- Historial de análisis — ver cada ejecución del análisis. Consulta Historial de análisis.
- Cambiar perfil — cambiar el perfil que usarán las ejecuciones futuras. Consulta Cambiar el perfil de un análisis.
- Exportar como CSV — exportar los hallazgos del análisis.
- Archivar o Desarchivar — ocultar el análisis de la lista predeterminada o restaurarlo a ella.
- Analizar nuevos commits — iniciar un análisis incremental.
Historial de escaneos
Abre Scan history en un escaneo para ver todas las veces que se ha ejecutado, de la más reciente a la más antigua. Cada ejecución indica si fue un Full scan o Incremental, su estado, el esfuerzo y el perfil utilizados, las ACU que consumió y un enlace a su sesión de Devin. Úsalo para confirmar que Auto Scan se ejecuta según lo programado y para comparar el costo de las ejecuciones completas e incrementales.Cambiar el perfil de un análisis
Haz clic en Change profile en un análisis completado para seleccionar otro perfil. El nuevo perfil se aplica a las futuras ejecuciones del análisis, incluidas Auto Scan y Scan new commits; las ejecuciones ya completadas y sus hallazgos no se ven afectados. No puedes cambiar el perfil mientras un análisis esté en curso. Para cambiar un perfil se requiere el permiso Use code scans.Panel de control de Security
Después de que la organización complete su primer análisis, la página Security muestra un panel de toda la organización correspondiente a los últimos 7, 30 o 90 días:- Estadísticas de pull requests — pull requests creados, fusionados, abiertos y cerrados, además de la tasa de fusión.
- Hallazgos a lo largo del tiempo — hallazgos agrupados por gravedad en el período seleccionado.
Acceso y permisos
El acceso a Security se controla mediante los permisos de análisis de código en el editor de roles:Compara Security Swarm con otro escáner
Para que la comparación sea útil, da a ambos escáneres el mismo ámbito, modelo de amenazas, criterios de gravedad y expectativas de validación. De lo contrario, las diferencias de configuración pueden ocultar las diferencias en sus capacidades subyacentes. Usa perfiles para plasmar los criterios de comparación, el Interactive mode para confirmar el modelo de amenazas generado y la validación del sandbox para aplicar el mismo estándar probatorio a los hallazgos notificados.Preguntas frecuentes
¿Cómo reduce Security Swarm los falsos positivos?
¿Cómo reduce Security Swarm los falsos positivos?
¿Qué evidencia debo revisar en un hallazgo?
¿Qué evidencia debo revisar en un hallazgo?
¿Qué aporta la validación del sandbox?
¿Qué aporta la validación del sandbox?
¿Cómo encuentra Security Swarm vulnerabilidades que abarcan múltiples archivos?
¿Cómo encuentra Security Swarm vulnerabilidades que abarcan múltiples archivos?
¿Por qué pueden variar los resultados entre análisis?
¿Por qué pueden variar los resultados entre análisis?
¿Que un análisis se haya completado significa que el repositorio no tiene otras vulnerabilidades?
¿Que un análisis se haya completado significa que el repositorio no tiene otras vulnerabilidades?

