Bugs Detectados en el Origen

Secure Code Review white box, por quienes publican advisories y exploits

Habla con un experto WhatsApp
Servicios / Secure Code Review: análisis de seguridad del código fuente
Servicios Defensivos

Code Review (CR)

El proceso de Code Review tiene como objetivo la identificación de vulnerabilidades dentro del código fuente. Representa una de las fases más importantes para el desarrollo de aplicaciones seguras, permitiendo identificar posibles problemas de seguridad antes de que el software pase a producción, reduciendo significativamente los costes.

Dado que la actividad de Code Review tiene un alto grado de complejidad, es fundamental que el auditor tenga sólidas bases en los conceptos de programación segura, en las principales tipologías de ataque y que tenga una buena familiaridad con la lectura y el análisis del código.

El servicio de Code Review que ofrece ISGroup es llevado a cabo por un equipo de personas con años de experiencia tanto en programación como en el análisis de fuentes de grandes aplicaciones.

ISGroup es el proveedor ideal para sus necesidades de Code Review y opera con seriedad según estándares reconocidos internacionalmente gracias al compromiso constante en el ámbito de la investigación.

Descripción

El proceso se compone fundamentalmente de dos fases. En la inicial, la aplicación completa es examinada por una o varias herramientas de análisis estático. Dichas herramientas tienen el propósito de simular la ejecución del código e identificar las eventuales vulnerabilidades. Este enfoque presenta grandes ventajas frente al simple testing de la aplicación, ya que se tiene pleno conocimiento del comportamiento de la aplicación.

En la fase siguiente se analiza manualmente el código concentrándose en las partes más delicadas de la aplicación. El análisis es llevado a cabo por un equipo heterogéneo de personas altamente especializadas, con el fin de identificar todas las vulnerabilidades que no son inmediatamente detectables.

Esta segunda fase es necesaria dado que las herramientas automáticas no son capaces de identificar correctamente todas las vulnerabilidades debido a la complejidad intrínseca de dicha tarea.

Salida

Al finalizar la actividad se presenta al cliente un Report compuesto de dos secciones:

Executive summary
Resume los problemas detectados en el código fuente de la aplicación y los posibles errores de implementación. Además proporciona una valoración del nivel general de seguridad.

Technical details
Indica para cada problema identificado la sección de los fuentes en cuestión, una explicación detallada del problema detectado y su solución (Remediation).

Protege tu empresa. Contáctanos ahora para tu seguridad IT a medida.

Solicitar presupuesto para
Code Review (CR)

🎉 ¡Queremos hablar contigo! ¡Programa una cita!