Seguridad

APIIRO lanza 2 herramientas de código abierto para la protección de los códigos de fuentes

Los ataques en la cadena de suministro de software explotan y las soluciones de seguridad se adaptan en consecuencia. Outbuildings, SBOM, contenedores: cada enlace debe estar protegido para evitar intrusiones. Apiiro ingresa al baile con dos herramientas de código abierto capaces de detectar y detener el código malicioso incluso antes de que alcance la producción.

En la era y las plataformas del canal CI/CD, el cadena de suministro de software se ha convertido en el pilar central del desarrollo y el despliegue de aplicaciones modernas. Esta cadena abarca todos los componentes, bibliotecas, herramientas y procesos utilizados para crear y distribuir un producto de software. Con el aumento de la complejidad e interconexión de los sistemas, el Seguridad de este canal se ha convertido en una gran preocupación. Incidentes recientes han demostrado que el compromiso de un solo enlace puede tener repercusiones catastróficas en miles de organizaciones en todo el mundo. Por lo tanto, su protección se ha convertido en una de las principales prioridades de CIO y RSSI, mientras que desde el infame asunto de Solarwinds, los ataques a la cadena de software no han dejado de multiplicar.

Un ecosistema de herramienta de capacitación en capacitación

E inevitablemente, los editores de soluciones de ciberseguridad han comenzado a investigar el tema para dos para dos. Incluso si la protección de esta cadena de software realmente impone un enfoque global, se basa en diferentes tipos de herramientas de protección y monitoreo. Han surgido varias categorías de nuevos escudos:

  1. Análisis y gestión de dependencias
    Estas herramientas examinan las bibliotecas y componentes del tercer partido integrados en proyectos para identificar y remediar las vulnerabilidades potenciales. Aseguran que las dependencias utilizadas sean seguras y actualizadas. Herramientas como Snyk, sonarqube o Dependiente (integrado en GitHub) son parte de él.
  2. Generación y gestión de SBOM (factura de materiales de software)
    SBOMS proporciona un inventario detallado de los componentes de software utilizados en un proyecto. Las herramientas en esta categoría crean y administran estos inventarios, ofrecen una visibilidad completa de las dependencias y facilitan la rápida identificación de vulnerabilidades. Ciclonedx, Herramienta Microsoft SBOM y la solución de código abierto Swyft son buenos ejemplos.
  3. Vigilancia y periodización
    Estas herramientas aseguran el monitoreo continuo de las tuberías de CI/CD y los entornos de producción para detectar un comportamiento anormal o acceso no autorizado. Recopilan y analizan periódicos para eventos para facilitar la detección y respuesta a los incidentes de seguridad. Flojo, Datadog, Tomar el control Y muchas otras herramientas ahora se explotan para este monitoreo continuo.
  4. Integración de seguridad en contenedores
    Con la creciente adopción de contenedores, estas herramientas se centran en asegurar imágenes de contenedores, gestión de configuración y control de acceso para evitar la introducción de vulnerabilidades en entornos contenedores. Escáneres como Raro, Clair en Anclar están especializados en la obtención de contenedores.
  5. Modelado de amenazas
    Estas herramientas ayudan a anticipar e identificar posibles amenazas mediante el análisis de arquitecturas y flujos de datos. Permiten diseñar estrategias de mitigación adaptadas de acuerdo con las vulnerabilidades identificadas. Citaremos como herramientas de ejemplo como Dragón amenazas de Owasp en Herramienta de modelado de amenazas de Microsoft.

Herramientas de código abierto en APIIRO

Es en este contexto de herramientas que están organizados para defender la cadena de suministro que Apiro Anuncia el lanzamiento de dos nuevas herramientas de código abierto destinados a detectar y bloquear la integración de códigos maliciosos de la fase de desarrollo.

El primero es un conjunto de reglas optimizadas para SemGrep y OpenGrep, que identifica patrones de código sospechosos a menudo presentes en el software malicioso, pero rara vez en programas legítimos. Este conjunto de reglas muestra una tasa de detección notable, con 94.3 % para paquetes PYPI y 88.4 % para los de la NPM, y se distingue por su baja tasa de falsos positivos, lo que garantiza la confiabilidad en condiciones reales.

La segunda herramienta, Take, se integra directamente en GitHub para analizar las solicitudes en tiempo real. Intercepe automáticamente los cambios sospechosos antes de su fusión, con una tasa de detección del 91.5 %, lo que permite bloquear la integración del código potencialmente peligroso. Los equipos pueden optar por aprobar manualmente los cambios o agregar comentarios explicativos para alertar los riesgos identificados.

Estas herramientas se basan en un análisis estático del código, lo que hace posible detectar sin ejecutar el código de técnicas de ofuscación, el uso de funciones confidenciales, descargar métodos de exfiltración de malware y datos.

Por supuesto, estos proyectos todavía están surgiendo e incompletos. Por lo general, aún no cubren la detección de malware oculto en binarios compilados o el escaneo directo de los paquetes NPM y PYPI. Ya se proporcionan mejoras, como el análisis en profundidad del código y los escaneos asistidos por la inteligencia artificial. Desarrollados en código abierto y accesible de forma gratuita en GitHub, se acompañan de instrucciones detalladas para su integración en las tuberías de CI/CD, ofreciendo así a los desarrolladores una solución efectiva para fortalecer la seguridad de sus proyectos de la fase de revisión del código.

Estas herramientas deben ser descubiertas aquí: proteja su base de código: Pasos y herramientas prácticas para prevenir el código malicioso

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *