Saltar al contenido
02 · Auditoría02 · Auditing

Auditoría de Código Fuente (SAST)Source Code Audit (SAST)

Revisión manual y automatizada del código fuente.Manual and automated source code review.

OWASP Code ReviewOWASP Code Review 2.2 · Auditorías de Código y Configuración2.2 · Code and Configuration Audits

¿Qué es este servicio?What is this service?

Es la revisión del código fuente en busca de fallos de seguridad, que combina herramientas de análisis estático con revisión manual de las partes críticas: autenticación, autorización, manejo de datos sensibles y criptografía.

A review of source code in search of security flaws, combining static analysis tooling with manual review of the critical parts: authentication, authorisation, sensitive data handling and cryptography.

¿Para qué se usa?What is it used for?

Permite atacar la causa y no el síntoma. Un pentest señala que hay una inyección en un formulario; la auditoría de código muestra que ese patrón inseguro se repite en cuarenta lugares. La herramienta por sí sola genera muchísimo ruido, de modo que el valor está en el filtrado y en la revisión manual de lo que importa.

It addresses the cause rather than the symptom. A penetration test reports an injection in one form; a code audit shows that the same insecure pattern repeats in forty places. The tool on its own generates enormous noise, so the value lies in triage and manual review of what matters.

Qué beneficios traeBenefits it delivers

  • Encuentra fallos en rutas que un pentest nunca alcanza porque no son accesibles desde la interfaz.
  • Detecta secretos incrustados en el código y en el historial del repositorio, que es un hallazgo constante.
  • Da al equipo de desarrollo la línea exacta a corregir, no un síntoma que hay que rastrear.
  • Identifica patrones repetidos, lo que permite arreglar la causa una vez en vez de cuarenta veces.
  • Finds flaws on paths a penetration test never reaches because they are not accessible from the interface.
  • Detects secrets embedded in the code and in the repository history, a constant finding.
  • Gives the development team the exact line to fix rather than a symptom to trace.
  • Identifies repeated patterns, allowing the root cause to be fixed once instead of forty times.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No hay obligación legal específica en Costa Rica.
  • Si la aplicación trata datos personales, la Ley 8968 exige medidas acordes al riesgo, y la calidad del código es parte de eso.
  • There is no specific legal obligation in Costa Rica.
  • Where the application processes personal data, Law 8968 requires risk-appropriate measures, and code quality is part of that.

InternacionalInternational

  • PCI-DSS exige revisar el código de las aplicaciones a medida antes de pasarlas a producción.
  • ISO 27001 incluye controles de seguridad en el ciclo de desarrollo.
  • El Cyber Resilience Act exige a los fabricantes procesos de desarrollo seguro para productos con elementos digitales.
  • PCI-DSS requires reviewing bespoke application code before it goes into production.
  • ISO 27001 includes security controls within the development lifecycle.
  • The Cyber Resilience Act requires manufacturers to have secure development processes for products with digital elements.

Requisitos mínimosMinimum requirements

  • Acceso al repositorio, idealmente con el historial completo, porque los secretos suelen estar en commits antiguos.
  • Acuerdo de confidencialidad, ya que se entrega el activo más sensible de la empresa.
  • Documentación de la arquitectura para saber qué módulos son críticos y merecen revisión manual.
  • Un contacto del equipo de desarrollo para resolver dudas de contexto durante la revisión.
  • Repository access, ideally with full history, since secrets usually sit in old commits.
  • A confidentiality agreement, since the most sensitive asset of the company is being handed over.
  • Architecture documentation to identify which modules are critical and deserve manual review.
  • A development team contact to resolve context questions during the review.

Plazo típico de entregaTypical delivery time

2 a 5 semanas 2 to 5 weeks rango habitual del mercado usual market range

El rango habitual del mercado va de dos a cinco semanas según el tamaño del código y cuántos lenguajes haya. Una aplicación de unas decenas de miles de líneas se revisa en dos semanas; un monolito de varios cientos de miles se va a seis u ocho. El filtrado de falsos positivos consume más tiempo que el escaneo.

The usual market range runs from two to five weeks depending on codebase size and how many languages are involved. An application of a few tens of thousands of lines is reviewed in two weeks; a monolith of several hundred thousand stretches to six or eight. Filtering false positives consumes more time than scanning.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

SASTSAST
Análisis estático de seguridad: revisa el código sin ejecutarlo. Static application security testing: reviews code without executing it.
Falso positivoFalse positive
Hallazgo que la herramienta reporta pero que no es un problema real. Son la mayoría del resultado bruto. A finding the tool reports that is not a real problem. They are the bulk of raw output.
SecretoSecret
Contraseña, clave o token. Nunca debe estar en el código ni en el historial del repositorio. A password, key or token. It should never live in the code or in repository history.
Deuda de seguridadSecurity debt
Acumulación de fallos conocidos que no se han corregido y que crece con cada entrega. The accumulation of known, unfixed flaws that grows with each release.