Compartir:
En un avance significativo en el campo del desarrollo de software, GitHub ha anunciado la integración de detecciones de seguridad impulsadas por inteligencia artificial (IA) en su plataforma GitHub Code Security. Este desarrollo tiene como objetivo mejorar la seguridad de las aplicaciones al abarcar una amplia gama de lenguajes y frameworks que anteriormente quedaban fuera del alcance de los análisis estáticos tradicionales. Se espera que esta innovadora característica esté disponible para el público a inicios del segundo trimestre de 2024.
Aunque el análisis estático sigue siendo una herramienta valiosa para detectar vulnerabilidades en lenguajes compatibles, GitHub reconoce la complejidad de los repositorios modernos, que a menudo incluyen componentes y scripts de diversos ecosistemas. Para enfrentar este desafío, GitHub Code Security ha combinado su tecnología avanzada CodeQL con nuevas detecciones de seguridad basadas en IA. Este modelo híbrido tiene la capacidad de descubrir vulnerabilidades y sugerir correcciones directamente en el flujo de trabajo de las solicitudes de extracción, facilitando así el trabajo de los desarrolladores.
Durante las pruebas internas, el sistema procesó más de 170,000 hallazgos en solo 30 días, recibiendo más del 80% de comentarios positivos de los desarrolladores. Los resultados preliminares muestran una sólida cobertura en ecosistemas ahora respaldados por las nuevas detecciones, como Shell/Bash, archivos Docker, configuraciones de Terraform (HCL) y PHP.
Esta integración de seguridad se inserta de manera natural en las solicitudes de extracción, donde los desarrolladores revisan y aprueban los cambios. Esto permite identificar y abordar riesgos de seguridad en una etapa temprana del proceso. Al abrir una solicitud, GitHub Code Security analiza automáticamente el código utilizando el método de detección más adecuado, ya sea análisis estático o IA. Los resultados son visibles de inmediato, destacando riesgos como consultas SQL inseguras o configuraciones de infraestructura vulnerables.
Para asegurar una reparación rápida y efectiva de las vulnerabilidades, GitHub ha integrado una función llamada Copilot Autofix. Esta herramienta sugiere correcciones que los desarrolladores pueden revisar y aplicar durante la habitual revisión de código. Recientemente, Autofix ha solucionado más de 460,000 alertas de seguridad en 2025, reduciendo el tiempo medio de resolución a 0.66 horas en comparación con 1.29 horas sin esta funcionalidad.
Con estas innovaciones, GitHub fortalece su posición en el flujo de trabajo de desarrollo, permitiendo a los equipos de seguridad imponer medidas de seguridad antes de que el código se despliegue. Durante la RSA Conference, GitHub demostrará cómo las detecciones de seguridad impulsadas por IA pueden ampliar significativamente la cobertura de seguridad dentro de las solicitudes de extracción, reflejando así una tendencia hacia un análisis potenciado por IA en su plataforma de detección.









