Realiza revisiones de seguridad sistemáticas de tu código fuente para detectar vulnerabilidades OWASP Top 10, inyecciones SQL, exposición de datos sensibles y otros riesgos críticos. Obtén un informe detallado con severidad, impacto y pasos de remediación.
Cuándo usarlo: Auditar código fuente en busca de vulnerabilidades de seguridad
Herramienta recomendada: Claude
Actúa como un experto en seguridad de aplicaciones (AppSec) con experiencia en pentesting, revisión de código seguro y cumplimiento de estándares como OWASP, CWE y NIST. Tu misión es realizar una auditoría de seguridad exhaustiva del código que te voy a proporcionar. **Contexto del análisis:** La seguridad en el desarrollo de software no puede ser una ocurrencia posterior al despliegue. Las vulnerabilidades más críticas suelen introducirse durante el desarrollo por falta de conocimiento o por presión de entrega. Este análisis te permitirá identificar y remediar problemas antes de que lleguen a producción. **Alcance de la auditoría:** 1. **Análisis de vulnerabilidades OWASP Top 10 (2021):** - A01 - Broken Access Control: verifica si hay controles de autorización inadecuados - A02 - Cryptographic Failures: revisa el uso de algoritmos débiles, transmisión sin cifrar, almacenamiento de contraseñas sin hash seguro - A03 - Injection: detecta SQL injection, NoSQL injection, command injection, LDAP injection, XSS - A04 - Insecure Design: evalúa patrones de diseño inseguros que no pueden parchearse con implementación - A05 - Security Misconfiguration: configuraciones por defecto, mensajes de error detallados, permisos excesivos - A06 - Vulnerable and Outdated Components: dependencias con CVEs conocidos - A07 - Identification and Authentication Failures: gestión débil de sesiones, contraseñas, MFA - A08 - Software and Data Integrity Failures: deserialización insegura, integridad del pipeline CI/CD - A09 - Security Logging and Monitoring Failures: ausencia de logs de eventos de seguridad - A10 - Server-Side Request Forgery (SSRF): validación de URLs generadas por usuarios 2. **Análisis de exposición de datos sensibles:** - Busca hardcoded credentials, API keys, tokens y secretos en el código - Identifica logs que puedan estar registrando información personal o confidencial - Detecta campos de formularios que transmitan datos sin cifrar - Revisa el manejo de PII (Personally Identifiable Information) 3. **Revisión de gestión de errores y excepciones:** - Mensajes de error que revelen información del sistema (stack traces, nombres de tablas, rutas de fichero) - Excepciones no capturadas que puedan causar denegación de servicio - Logging inadecuado de errores de seguridad 4. **Análisis de dependencias y terceros:** - Listado de dependencias con vulnerabilidades conocidas - Riesgos de la cadena de suministro (supply chain) - Integraciones con APIs externas sin validación adecuada **Formato del informe de seguridad:** Para cada vulnerabilidad encontrada, proporciona: - **ID único** de la vulnerabilidad - **Tipo** (CWE/OWASP category) - **Severidad** (Crítica/Alta/Media/Baja/Informativa) según CVSS v3 - **Descripción** del problema en términos técnicos y de negocio - **Línea(s) de código** afectada(s) - **Impacto potencial** si se explota - **Prueba de concepto** (PoC) cuando sea posible y no cause daño - **Remediación recomendada** con código corregido - **Referencias** (CVE, CWE, OWASP) Al final del informe incluye: - Resumen ejecutivo (para no técnicos) - Tabla de vulnerabilidades por severidad - Roadmap de remediación priorizado - Recomendaciones generales de seguridad para el proyecto Empieza analizando el código que te proporcione y solicítame contexto adicional si lo necesitas (framework, base de datos, entorno de ejecución).