Skip to main content
Las revisiones de diseño de seguridad están actualmente en fase beta y deben estar habilitadas para tu empresa. Si no ves la Revisión de Seguridad en la barra lateral, contacta con tu administrador de Corgea o tu contacto de Corgea.
Las revisiones de diseño de seguridad ayudan a los equipos a evaluar PRDs, especificaciones y documentos de diseño antes de su implementación. Corgea analiza el diseño en relación con el código y contexto del proyecto seleccionado, y luego devuelve recomendaciones de seguridad que tu equipo puede aceptar, rechazar o mantener pendientes. Utiliza una Revisión de Diseño de Seguridad cuando quieras detectar riesgos de seguridad a nivel de diseño a tiempo, como falta de requisitos de autenticación o autorización, manejo inseguro de datos, una criptografía o gestión de sesiones débil, dependencias arriesgadas de terceros, lagunas de seguridad en la API o preocupaciones de infraestructura.

Empieza una reseña

1

Revisión de Seguridad Abierta

En Corgea, selecciona Revisión de Seguridad en la barra lateral.
2

Crea una reseña

Haz clic en Nueva reseña. Si esta es tu primera reseña, el estado vacío puede mostrar Empieza una reseña en su lugar.
3

Añadir detalles de diseño

Introduce un título y pega el documento de diseño, el PRD o la especificación técnica en el campo Documento de Diseño.La versión beta actual admite documentos cargados como fuente Personalizado. Está previsto añadir fuentes de Confluence, Google Docs y Notion.
4

Añadir contexto

Utiliza Contexto adicional para restricciones, requisitos de negocio, notas de arquitectura o expectativas de seguridad que no estén ya en el documento de diseño.
5

Proyectos seleccionados

Selecciona uno o más proyectos cuando el diseño se corresponda con repositorios existentes. La selección de proyectos le da a Corgea más contexto para la revisión.
6

Envía la reseña

Haz clic en Iniciar reseña. La revisión se crea con un estado pendiente y avanza en proceso hasta que hay recomendaciones disponibles.

Resultados de la revisión

La página de detalle de revisión muestra el documento de diseño original, contexto adicional, proyectos seleccionados, estado y recomendaciones de seguridad. Las recomendaciones de seguridad incluyen una categoría, criticidad, estado, título y descripción. Las recomendaciones se ordenan por criticidad para que los elementos de mayor impacto aparezcan primero. Cada recomendación se clasifica en una de las siguientes categorías:
  • Autenticación: Flujos de inicio de sesión, gestión de credenciales y verificación de identidad
  • Autorización: Control de acceso y aplicación de permisos
  • Validación de entrada: Validación de datos y prevención de inyección
  • Exposición de datos: Manejo de datos sensibles y divulgación de información
  • Criptografía: Cifrado y gestión de claves
  • Gestión de Sesión: Tokens de sesión y ciclo de vida
  • Seguridad API: endpoints API, limitación de velocidad y CORS
  • Riesgo de terceros: dependencias e integraciones externas
  • Infraestructura: Despliegue, redes e infraestructuras preocupaciones
Estado de recomendación:
  • Pendiente: La recomendación aún no ha sido clasificada.
  • Aceptado: La recomendación es relevante y debe ser atendida.
  • Rechazado: La recomendación no es aplicable para este diseño.
Los usuarios con permiso para actualizar las recomendaciones de la revisión de seguridad pueden aceptar, rechazar o restablecer cada recomendación desde la página de detalle de la revisión.

Estado de revisión

  • Pendiente: La reseña ha sido enviada y está esperando ser procesada.
  • Procesamiento: Corgea analiza el diseño y el contexto seleccionado del proyecto.
  • Completado: Hay recomendaciones disponibles.
  • Fallido: La revisión no pudo completarse. Revisa el error que aparece en la página de detalles o contacta con tu administrador de Corgea.

Acceso

El acceso a la revisión de seguridad está controlado por el plan de tu empresa y los permisos de usuario. Los usuarios pueden necesitar permiso para ver revisiones de seguridad, crear nuevas reseñas o actualizar el estado de las recomendaciones.