Compartir:
En los últimos meses, el Laboratorio de Seguridad de GitHub ha implementado un innovador «Agente de Tarea de Seguridad» junto a flujos de auditoría centrados en detectar vulnerabilidades en aplicaciones web. Estos flujos han demostrado alta eficacia al identificar debilidades en proyectos de código abierto.
Los investigadores de seguridad, que a menudo pierden tiempo en vulnerabilidades inexplotables, ahora pueden enfocarse en verificar manualmente los resultados y redactar informes. Las vulnerabilidades reportadas suelen ser graves, relacionadas con problemas de autorización o divulgación de información, permitiendo accesos indebidos a datos privados.
Hasta la fecha, se han identificado más de 80 vulnerabilidades, de las cuales alrededor de 20 ya han sido divulgadas oficialmente. Ejemplos de estas incluyen accesos a información personal en carritos de compra de e-commerce y fallos en la autenticación que permiten a usuarios acceder con cualquier contraseña en aplicaciones de chat.
Con el objetivo de compartir conocimiento, GitHub ha liberado este marco como código abierto, promoviendo su implementación y mejora por parte de otros equipos. Esta colaboración busca acelerar la eliminación de vulnerabilidades colectivamente.
Los flujos de tareas, descritos en archivos YAML, permiten crear prompts para actividades interrelacionadas. Esto minimiza falsos positivos y alucinaciones, empezando con un modelado de amenazas, sugiriendo vulnerabilidades, y culminando con una auditoría exhaustiva.
Esta tecnología no solo mejora la identificación de vulnerabilidades, sino que optimiza todo el proceso de auditoría, promoviendo un enfoque sistemático y menos propenso a errores. Así, el Laboratorio de Seguridad de GitHub busca generar un entorno más seguro para usuarios y desarrolladores de software de código abierto.








