Las revisiones de diseño de seguridad están actualmente en fase beta y deben estar habilitadas para tu empresa. Si no ves la Revisión de Seguridad en la barra lateral, contacta con tu administrador de Corgea o tu contacto de Corgea.
Empieza una reseña
1
Revisión de Seguridad Abierta
En Corgea, selecciona Revisión de Seguridad en la barra lateral.
2
Crea una reseña
Haz clic en Nueva reseña. Si esta es tu primera reseña, el estado vacío puede mostrar Empieza una reseña en su lugar.
3
Añadir detalles de diseño
Introduce un título y pega el documento de diseño, el PRD o la especificación técnica en el campo Documento de Diseño.La versión beta actual admite documentos cargados como fuente Personalizado. Está previsto añadir fuentes de Confluence, Google Docs y Notion.
4
Añadir contexto
Utiliza Contexto adicional para restricciones, requisitos de negocio, notas de arquitectura o expectativas de seguridad que no estén ya en el documento de diseño.
5
Proyectos seleccionados
Selecciona uno o más proyectos cuando el diseño se corresponda con repositorios existentes. La selección de proyectos le da a Corgea más contexto para la revisión.
6
Envía la reseña
Haz clic en Iniciar reseña. La revisión se crea con un estado pendiente y avanza en proceso hasta que hay recomendaciones disponibles.
Resultados de la revisión
La página de detalle de revisión muestra el documento de diseño original, contexto adicional, proyectos seleccionados, estado y recomendaciones de seguridad. Las recomendaciones de seguridad incluyen una categoría, criticidad, estado, título y descripción. Las recomendaciones se ordenan por criticidad para que los elementos de mayor impacto aparezcan primero. Cada recomendación se clasifica en una de las siguientes categorías:- Autenticación: Flujos de inicio de sesión, gestión de credenciales y verificación de identidad
- Autorización: Control de acceso y aplicación de permisos
- Validación de entrada: Validación de datos y prevención de inyección
- Exposición de datos: Manejo de datos sensibles y divulgación de información
- Criptografía: Cifrado y gestión de claves
- Gestión de Sesión: Tokens de sesión y ciclo de vida
- Seguridad API: endpoints API, limitación de velocidad y CORS
- Riesgo de terceros: dependencias e integraciones externas
- Infraestructura: Despliegue, redes e infraestructuras preocupaciones
- Pendiente: La recomendación aún no ha sido clasificada.
- Aceptado: La recomendación es relevante y debe ser atendida.
- Rechazado: La recomendación no es aplicable para este diseño.
Estado de revisión
- Pendiente: La reseña ha sido enviada y está esperando ser procesada.
- Procesamiento: Corgea analiza el diseño y el contexto seleccionado del proyecto.
- Completado: Hay recomendaciones disponibles.
- Fallido: La revisión no pudo completarse. Revisa el error que aparece en la página de detalles o contacta con tu administrador de Corgea.
