Saltar al contenido
Selva Ops

Servicios

Auditoría de seguridad de código fuente

Revisión humana y manual de su base de código — autenticación, autorización, sinks de inyección, mal uso criptográfico, secretos y lógica de negocio — con tooling de apoyo, no un reporte SAST revendido.

Selva Ops S.R.L.

Una auditoría de seguridad de código fuente es una lectura manual de su código por un atacante experimentado — no un escaneo automatizado con un logo encima. Las herramientas ayudan a cubrir y a priorizar, pero cada hallazgo es un juicio humano sobre cómo se puede romper su aplicación específica.

Si quieres el contraste con una prueba de penetración desde fuera, ese artículo explica cuándo cada enfoque aporta más.

Qué encuentra la revisión manual que el testing no alcanza

El testing de caja negra observa comportamiento desde afuera; algunas clases de vulnerabilidad son casi invisibles desde ahí:

  • Lógica de autenticación y autorización — bugs sutiles de ordenamiento, rutas de confused deputy entre servicios, chequeos de permiso que existen en la ruta HTTP pero no en la cola de jobs.
  • Sinks de inyección — cada lugar donde input de usuario encuentra un intérprete, incluidos los que ningún crawler alcanzará: pipelines de logs, exports de admin, workers asíncronos.
  • Mal uso criptográfico — modos ECB, IVs estáticos, esquemas de tokens caseros, random donde debe ser secure random, material de llaves en el lugar equivocado.
  • Manejo de secretos — credenciales en código, en el historial, en archivos de config que se envían a clientes.
  • Fallas de lógica de negocio — reembolsos de cantidad negativa, condiciones de carrera en actualizaciones de saldo, máquinas de estado con estados saltables.
  • Riesgo de dependencias y supply chain — dependencias vulnerables, abandonadas o con privilegios excesivos, scripts de install y configuración de CI.

Cuándo white-box gana a black-box (y cuándo hacer ambos)

Si el activo que proteges es lógica — un motor de facturación, un sistema de permisos, un límite multi-tenant — revisar la implementación es más eficiente por hora que sondearla desde afuera. Si la pregunta es “qué puede alcanzar realmente un atacante en internet”, un pentest web o de API la responde. Para releases de alta confianza, emparejar ambos da profundidad que ninguno logra solo, y el proyecto combinado se cotiza para evitar esfuerzo duplicado.

Auditorías de proyectos open source

Los proyectos open source pueden encargar una auditoría — o tener una patrocinada — con un informe publicable. Las auditorías publicadas ayudan al ecosistema y son la forma más verificable de trabajo de seguridad que una consultora puede mostrar. Si mantienes un proyecto que necesita revisión, esa conversación es bienvenida.

Qué recibe usted

  • Un informe con referencias de archivo/línea, evidencia y severidad por cada hallazgo
  • Análisis de implementaciones de autenticación, autorización y gestión de sesiones
  • Revisión de riesgo de dependencias y supply chain
  • Guía de remediación a nivel de código, con patrones sugeridos
  • Una llamada de walkthrough con su equipo de ingeniería para transferir contexto

Estándares y referencias

Contexto de cumplimiento

FAQ

¿Esto es distinto de correr una herramienta SAST?
Sí, y la diferencia es el producto. Las herramientas SAST marcan patrones y ahogan equipos en falsos positivos; no pueden seguir una decisión de autorización a través de tres servicios ni notar que un cálculo de descuento puede ir a negativo. Esto es revisión humana: el tooling ayuda a cubrir, una persona toma cada decisión.
¿SAST vs revisión manual — necesitamos ambos?
Se complementan. Mantenga SAST en CI para regresiones y bugs de patrón conocido; use revisión manual para lógica, diseño y las clases de vulnerabilidad a las que SAST es estructuralmente ciega. Si ya corre SAST, la revisión se enfoca deliberadamente donde su tooling es más débil.
¿Cuándo elegir auditoría de código sobre un pentest?
Elige revisión white-box cuando el riesgo vive en la lógica y la implementación: flujos de pago, sistemas de permisos, crypto, aislamiento multi-tenant. Elige un pentest cuando necesitas saber qué puede alcanzar un atacante externo. Los objetivos de alta confianza se benefician de ambos.
¿Auditan proyectos open source?
Sí. Las auditorías open source son una línea de servicio permanente y, con acuerdo del mantenedor, el informe se puede publicar — lo cual beneficia a los usuarios del proyecto y suma al registro público de nuestro trabajo.

¿Listo para definir el alcance?

Describa su objetivo y respondemos en 1 día hábil con preguntas de alcance o una propuesta — sin intermediarios comerciales.

Solicitar una llamada de alcance