Resumen
El SAST nativo de IA es la solución de nueva generación de Corgea para detectar y corregir vulnerabilidades en el código de las aplicaciones, con especial atención a la lógica de negocio y la autenticación. A diferencia de las herramientas tradicionales de análisis estático de seguridad de aplicaciones (SAST), utiliza técnicas avanzadas de IA para aumentar la precisión, reducir los falsos positivos y proporcionar información útil a los equipos de desarrollo y seguridad. La combinación de modelos de lenguaje de gran tamaño (LLM) y análisis estático permite comprender mejor el contexto y detectar vulnerabilidades que las herramientas SAST convencionales podrían pasar por alto. Este documento explica cómo funciona el SAST nativo de IA, qué detecta y cómo se integra en el desarrollo.Características principales
Detección mejorada por IA
Detección mejorada por IA
- Combina las capacidades de razonamiento de los LLMs con análisis estático de código
- Detecta con precisión vulnerabilidades con comprensión contextual
- Identifica tanto la lógica de negocio como las vulnerabilidades tradicionales de SAST
Experiencia del desarrollador
Experiencia del desarrollador
- Una baja tasa de falsos positivos reduce el ruido en los resultados de escaneo
- Recomendaciones prácticas con explicaciones claras
- Integración con pipelines de CI/CD y pull requests
Cobertura de seguridad
Cobertura de seguridad
- Detección de vulnerabilidades en lógica de negocio
- Fallos de autenticación y autorización
- Detección integral de vulnerabilidades en múltiples categorías
Clases de vulnerabilidad detectadas
El SAST nativo de IA destaca en la detección de vulnerabilidades en lógica de negocio, que a menudo pasan desapercibidas en las herramientas tradicionales de SAST. A continuación, algunas de las vulnerabilidades específicas detectadas por el SAST nativo de IA:Control de acceso
Control de acceso
- Control de acceso roto (CWE-639): Comprobaciones de autorización faltantes que permiten acceso no autorizado
- Referencias directas inseguras a objetos (CWE-639): Acceso directo a objetos sin la debida autorización
- Path Traversal (CWE-22): Ataques de recorrido de directorios accediendo a archivos no autorizados
- Autorización insegura (CWE-285): controles de acceso débiles
- Escalada de privilegios (CWE-269): Gestión inadecuada de privilegios
- Control de Acceso a Nivel de Función Faltante (CWE-285): Funciones administrativas no protegidas
Vulnerabilidades de inyección
Vulnerabilidades de inyección
- SQL Injection (CWE-89): Consultas SQL no sanitizadas que permiten manipulación de bases de datos
- Inyección de comandos (CWE-78): vulnerabilidades en inyección de comandos del sistema operativo
- Cross-Site Scripting (XSS) (CWE-79): Inyección de scripts maliciosos en páginas web
- Inyección LDAP (CWE-90): manipulación de consultas LDAP
- XML Injection (CWE-91): manipulación de contenido XML
- Inyección de código (CWE-94): Vulnerabilidades en la ejecución dinámica de código
- Inyección de Lenguaje de Expresión (CWE-917): Inyección en lenguajes de expresión
- Inyección de plantillas (CWE-1336): Inyección de plantillas en el lado del servidor
Autenticación y autorización
Autenticación y autorización
- Autenticación insegura (CWE-287): MFA faltante o gestión insegura de tokens
- Autenticación rota (CWE-287): Mecanismos de autenticación débiles
- Gestión incorrecta de sesiones (CWE-384): mala gestión del ID de sesión
- Gestión de credenciales (CWE-255): Almacenamiento o transmisión incorrecta de credenciales
- Requisitos de contraseña débiles (CWE-521): Aplicación insuficiente de la complejidad de la contraseña
Fallos criptográficos
Fallos criptográficos
- Almacenamiento de datos inseguro (CWE-311): Cifrado débil o almacenamiento en texto plano
- Criptografía débil (CWE-327): Uso de algoritmos criptográficos rotos o arriesgados
- Entropía insuficiente (CWE-330): Generación predecible de números aleatorios
- Credenciales incluidas directamente en el código (CWE-798): Credenciales incrustadas
- Exposición a Datos Sensibles (CWE-200): Filtraciones de información
- Validación incorrecta de certificados (CWE-295): fallos de validación SSL/TLS
Manejo y validación de datos
Manejo y validación de datos
- Validación de entradas incorrecta (CWE-20): Validación insuficiente de los datos de entrada
- Codificación de salida incorrecta (CWE-116): Sanitización inadecuada de salida
- Asignación masiva (CWE-915): Vinculación de parámetros de solicitud a objetos internos
- Entidad Externa XML (XXE) (CWE-611): Vulnerabilidades del analizador XML
- Deserialización de Datos No Confiables (CWE-502): Deserialización insegura de objetos
Configuración incorrecta de seguridad
Configuración incorrecta de seguridad
- Configuración incorrecta de seguridad (CWE-16): Configuración de seguridad incorrecta
- Configuraciones predeterminadas (CWE-1188): Uso de configuraciones predeterminadas inseguras
- Falta de cabeceras de seguridad (CWE-693): Ausencia de cabeceras HTTP protectoras
- Mensajes de error verbosos (CWE-209): Divulgación de información mediante errores
- Listado de directorios (CWE-548): Contenido expuesto del directorio
Lógica de negocio y flujo de código
Lógica de negocio y flujo de código
- Vulnerabilidades de la lógica de negocio (CWE-840): Fallos que permiten a los usuarios manipular o eludir procesos críticos
- Vulnerabilidades de Lógica de Código (CWE-633): Errores en condiciones o bucles que conducen a comportamientos inesperados
- Vulnerabilidades Dependientes del Contexto (CWE-696): Errores basados en el tiempo o dependientes del estado
- Condiciones de carrera (CWE-362): Control incorrecto de la temporización o del orden de las operaciones
- Ataques de Temporización (CWE-208): Filtraciones de información basadas en el tiempo
Falsificación de solicitudes en el lado del servidor
Falsificación de solicitudes en el lado del servidor
- SSRF (CWE-918): Falsificación de solicitudes en el lado del servidor que permite solicitudes internas no autorizadas
- Redirección de URL (CWE-601): Redirecciones y reenvíos no validados
- DNS Rebinding (CWE-350): ataques SSRF basados en DNS
Fallos en registro y monitorización
Fallos en registro y monitorización
- Registro incorrecto (CWE-532): Datos sensibles en los registros
- Registro insuficiente (CWE-778): Registro de eventos de seguridad ausente
- Manejo incorrecto de errores (CWE-209): Filtraciones de información en mensajes de error
- Manejo inadecuado de excepciones (CWE-248): Riesgos de seguridad derivados de una mala gestión de excepciones
- Pista de auditoría faltante (CWE-778): Seguimiento inadecuado de la actividad
Detección de código malicioso
Detección de código malicioso
- Código malicioso (CWE-506): Acciones dañinas no autorizadas
- Puertas traseras (CWE-288): Mecanismos de acceso ocultos
- Bombas de tiempo (CWE-511): Acciones maliciosas que se activan en un momento determinado
- Ataques a la cadena de suministro (CWE-1357): Dependencias o actualizaciones comprometidas
Privacidad y Recursos
Privacidad y Recursos
- Exfiltración de datos (CWE-319): Transmisión de datos no autorizada
- Recogida de datos poco ética (CWE-359): Recogida inadecuada de datos
- Actividad maliciosa de red (CWE-293): Conexiones sospechosas
- Minería de Criptomonedas (CWE-400): Uso no autorizado de recursos
- Agotamiento de recursos (CWE-400): Denegación de servicio por consumo de recursos
Escaneo de secretos
Cobertura integral de vulnerabilidades
El SAST nativo de IA de Corgea ofrece una amplia cobertura de vulnerabilidades que va más allá de los estándares del sector como el OWASP Top 10 y el Top 25 CWE. Nuestra plataforma amplía continuamente su base de datos de vulnerabilidades para adelantarse a amenazas emergentes y abordar una amplia gama de problemas de seguridad en diferentes lenguajes y frameworks de programación.Profundidad y amplitud de cobertura
Nuestra cobertura de vulnerabilidades abarca múltiples dimensiones para garantizar un análisis exhaustivo de tu base de código:Vulnerabilidades específicas del lenguaje
Vulnerabilidades específicas del lenguaje
Vulnerabilidades específicas del framework
Vulnerabilidades específicas del framework
Vulnerabilidades comunes a varios lenguajes
Vulnerabilidades comunes a varios lenguajes
- Prácticas criptográficas inseguras
- Validación de entrada incorrecta
- Condiciones de carrera
- Fallos de autenticación y autorización
Amenazas emergentes
Amenazas emergentes
Por qué es importante una cobertura amplia
Reducción de riesgo
Cumplimiento
Eficiencia
Mejora continua
Revisar el análisis de taint
Cuando Corgea identifica un flujo de datos en un hallazgo de código, Vista completa incluye la pestaña Análisis de taint. Utilízala para seguir el recorrido de los datos no fiables desde el origen hasta el sink vulnerable, incluidos los flujos que atraviesan varios archivos.Abre un hallazgo
Abre Vista completa

Abre la pestaña Análisis de taint
Recorre la traza

- Fuente — donde la entrada no confiable entra en la aplicación
- Propagación — funciones o archivos intermedios que transmiten el valor contaminado
- Sink — donde los datos llegan a la operación vulnerable
Tecnología del SAST nativo de IA
El SAST nativo de IA utiliza la tecnología propietaria CodeIQ de Corgea, que combina IA y árboles de sintaxis abstracta (AST) para realizar un análisis exhaustivo:Análisis a nivel de proyecto
Inteligencia contextual
Reducción de falsos positivos
Comparación con métodos tradicionales
Integración y flujo de trabajo
Puntos de integración
- Pipelines de CI/CD: Escaneo automático en commits y pull requests
- Revisiones de pull requests: Análisis de vulnerabilidades antes de la fusión
- Integración con IDE: Información en tiempo real durante el desarrollo
Lenguajes y frameworks compatibles
Corgea ofrece escaneo, detección de falsos positivos y corrección automática en numerosos lenguajes de programación y sus frameworks más utilizados, con cobertura para unas 900 enumeraciones CWE.Compatibilidad con lenguajes
C#
C#
Python
Python
Ruby
Ruby
Go
Go
JavaScript & TypeScript
JavaScript & TypeScript
Java
Java
PHP
PHP
Kotlin
Kotlin
Swift
Swift
C y C++
C y C++
Capacidades clave
Escaneo Exhaustivo
Detección de falsos positivos
Reparación automatizada
Análisis específico del framework
Filtrado inteligente de archivos
Para optimizar el rendimiento y la precisión del escaneo, Corgea excluye automáticamente los archivos que no son relevantes para el análisis de seguridad:Archivos que se omiten
Archivos no fuente
Archivos no fuente
- Archivos multimedia (imágenes, vídeos, fuentes)
- Archivos de estilo (CSS, SCSS, LESS)
- Archivos de documentación y markdown
- Archivos de configuración y archivos comprimidos
Desarrollo y pruebas
Desarrollo y pruebas
- Archivos de prueba y directorios de prueba
- Datos simulados y fixtures
- Informes de cobertura de código
Código generado y procesado
Código generado y procesado
- Archivos de código generados automáticamente
- Código minificado o agrupado
- Archivos de migración de bases de datos
- Archivos de definición de tipos
Artefactos de compilación
Artefactos de compilación
- Binarios compilados y salidas de compilación
Archivos usados para contexto
Aunque no los escanea directamente en busca de vulnerabilidades, Corgea puede consultar algunos archivos para mejorar el contexto del análisis, como README, ejemplos de configuración y archivos de configuración de la aplicación.Configuración personalizada
Puedes personalizar el comportamiento del escaneo mediante un archivo de configuracióncorgea.yaml en la raíz del repositorio:
Por qué filtramos
Nuestro enfoque de filtrado inteligente:- Mejora la precisión centrándose en el código real de la aplicación
- Reduce el ruido de los archivos de prueba y del código de terceros
- Optimiza el rendimiento para obtener resultados de escaneo más rápidos
- Prioriza los hallazgos en el código que mantienes
