Seguretat d'aplicacions i codi

Revisió de seguretat del codi i les aplicacions: anàlisi estàtica, revisió manual, dependències i secrets. Tractem el teu codi amb confidencialitat i l'eliminem en acabar.

Si desenvolupes programari, la seguretat comença al codi

Si la teva empresa desenvolupa el seu propi programa, app o web a mida, hi ha una capa de seguretat que no es veu des de fora: el codi. Una errada escrita al codi pot convertir-se en la porta que faci servir un atacant, per molt ben protegit que estigui el servidor. Revisar la seguretat de les aplicacions és buscar aquestes errades a l'origen, abans que arribin a producció.

Això es fa de diverses maneres complementàries. L'anàlisi estàtica (SAST) revisa el codi sense executar-lo, buscant patrons perillosos. La revisió manual afegeix el criteri d'una persona experta. I comprovem també les dependències (les llibreries de tercers que fa servir el teu programa, que de vegades porten els seus propis forats) i que no hi hagi secrets —contrasenyes, claus d'API— oblidats dins del codi.

Tractem el teu codi amb la màxima confidencialitat, sota acord, i l'eliminem dels nostres sistemes en acabar.

Què fem nosaltres

  • Revisem el codi font combinant eines d'anàlisi estàtica i revisió manual de les parts crítiques.
  • Comprovem les dependències i llibreries de tercers a la cerca de versions amb vulnerabilitats conegudes.
  • Busquem credencials i claus («secrets») que s'hagin quedat escrites per error dins del codi.
  • T'entreguem les troballes prioritzades i les repassem amb el teu equip de desenvolupament perquè sàpiguen com corregir-les i evitar-les en el futur.

Més habitual del que sembla

Un equip de desenvolupament havia pujat, sense adonar-se'n, la contrasenya de la base de dades escrita directament al codi d'una aplicació interna. Funcionava, així que ningú s'ho va mirar. El problema és que aquell codi era en un repositori al qual tenien accés diversos col·laboradors externs. Qualsevol d'ells tenia, de fet, la clau de totes les dades. Detectar-ho en una revisió de codi va evitar haver de donar explicacions incòmodes més endavant.

En termes tècnics

SAST (anàlisi estàtica)
Revisar el codi sense executar-lo per detectar errades de seguretat en el mateix text del programa.
Dependències
Les peces de programari de tercers que fa servir la teva aplicació. Si una té una errada coneguda, el teu programa l'hereta.
Secrets al codi
Contrasenyes, claus o tokens escrits dins del codi. Si el codi es filtra, aquestes claus queden exposades.

Per a qui és

Empreses que desenvolupen programari propi o depenen d'aplicacions a mida.

Termini orientatiu

Segons abast

Segons disponibilitat i abast.

Modalitat

Remota o mixta, segons l'abast

Preu

Pressupost segons mida del codi i llenguatges, després d'una trucada

Què revisem

  • Codi font (anàlisi estàtica i revisió manual)
  • Dependències i llibreries de tercers
  • Secrets i credencials incrustades
  • Aspectes d'arquitectura rellevants per a la seguretat

Què entreguem

  • Vulnerabilitats identificades i prioritzades
  • Recomanacions de correcció
  • Sessió de revisió amb l'equip de desenvolupament

Serveis relacionats

No saps què necessites?

Comença per l'autodiagnòstic gratuït o explica'ns la teva situació i t'orientem sense compromís.