Hackers afiliados a Corea del Norte escondieron malware en imágenes de banderas SVG para realizar pruebas de programación durante las entrevistas para puestos de trabajo. Ninguna empresa de software antivirus lo detectó.
Cloudflare ha implementado dos reglas de WAF en respuesta a las vulnerabilidades de alta gravedad que nos informaron el equipo de seguridad de WordPress. Las nuevas reglas protegen a todos los clientes de Cloudflare que utilizan las versiones de WordPress afectadas, pero los clientes deben actualizar inmediatamente a una versión parcheada.
Abbott Laboratories está investigando dos incidentes de ciberseguridad separados después de confirmar el acceso no autorizado a sistemas internos Exact Sciences de su negocio de diagnóstico del cáncer, así como una reclamación separada de que los atacantes accedieron al portal de LabCentral y robaron datos de la empresa.
Una vulnerabilidad denominada HollowByte permite a atacantes no autenticados provocar una condición de denegación de servicio (DoS) en servidores OpenSSL con una carga maliciosa de solo 11 bytes.
Al desplegar los conectores de Eclipse Dataspace Components (EDC) en AWS, uno de los primeros desafíos que enfrentará es predecir y controlar el costo de la infraestructura necesaria. Sin criterios claros, es difícil tomar decisiones informadas sobre el dimensionamiento de la carga de trabajo, la configuración del entorno y la inversión a largo plazo. La parte 1 de esta serie de 3 artículos cubrió los fundamentos
Ejecutar los componentes de Eclipse Dataspace (EDC) en producción en AWS requiere decisiones de arquitectura deliberadas sobre aislamiento, servicios gestionados y capas de seguridad. En la Parte 1 de esta serie, analizamos los fundamentos de las arquitecturas de espacios de datos y el EDC según los estándares de la International Data Space Association (IDSA). Si es nuevo en EDC, recomendamos comenzar por ahí.
Esta serie de tres entradas de blog ofrece una guía completa para implementar los Componentes de Espacio de Datos de Eclipse (EDC) en AWS. El primer artículo sienta las bases teóricas, cubriendo los estándares IDSA, el Protocolo de Espacio de Datos (DSP) y la arquitectura esencial de EDC. La segunda parte se centra en patrones de implementación prácticos adecuados para entornos de producción, utilizando servicios de AWS como Amazon Elastic Container Service (ECS) y Amazon Aurora. La serie tiene como objetivo facilitar la implementación exitosa de EDC en AWS.
La plataforma Gemini Enterprise Agent ahora ofrece 13 demostraciones diseñadas para mostrar sus capacidades para construir, escalar, gobernar y optimizar agentes de IA. Los usuarios pueden utilizar la herramienta de línea de comandos para agentes para crear agentes inteligentes de forma eficiente. Las demostraciones incluyen la creación de agentes básicos, flujos de trabajo basados en eventos y la gestión del ciclo de vida de los agentes, entre otros. Tutoriales detallados guían a los usuarios a través de los conceptos desde la configuración inicial hasta el despliegue y la optimización, enfatizando las aplicaciones prácticas y la facilidad de integración en entornos empresariales. Comience a crear agentes utilizando esta plataforma versátil hoy mismo.
BigQuery introduce etiquetas de gobierno de datos, proporcionando un método mejorado para proteger la información sensible en respuesta a las complejidades cambiantes de los datos. Estas etiquetas permiten a los usuarios crear un árbol jerárquico de etiquetas para la seguridad a nivel de columna, lo que permite la aplicación global y la recuperación automática en caso de desastre en diferentes regiones. La implementación implica tres pasos: crear la clave y los valores de la etiqueta, adjuntar etiquetas a las columnas a través de un esquema JSON y definir políticas de acceso. Este sistema ofrece flexibilidad y mejora la protección de datos, lo que lo convierte en una mejora significativa con respecto a las etiquetas de política anteriores. Las actualizaciones futuras mejorarán aún más estas capacidades.
Ernst & Young está notificando a sus clientes sobre una filtración de datos causada por la vulneración de un sistema de gestión de tickets de soporte de un tercero utilizado por su personal de TI.
Los proxies residenciales ya no son la solución mágica que eran para la obtención de información. Flare explica por qué los ciberdelincuentes buscan cada vez más proxies residenciales limpios y los combinan con huellas de navegador, perfiles de dispositivos y otras señales de identidad para evitar la detección moderna del fraude.
Para el jefe de tecnología de la organización de carreras de vehículos eléctricos, la innovación abarca todo lo relacionado con lo digital y todos los elementos tecnológicos que hacen que esta creciente operación de automovilismo tenga éxito.
Una nueva cepa de ransomware llamada Spirals fue identificada en un ataque contra una empresa de servicios de TI en el sur de Asia. Los atacantes lograron pasar de obtener acceso inicial al robo de datos y al cifrado de la red en menos de 24 horas. Desarrollado en Rust, Spirals cifra rápidamente los archivos utilizando una clave AES-128 única para cada archivo, y cada clave está protegida por ECDH controlada por el atacante. Esta ejecución rápida destaca la creciente sofisticación de los ataques de ransomware.
Un investigador de seguridad con el nombre de usuario Nightmare Eclipse ha lanzado un exploit cero día para Windows llamado LegacyHive que permite a los atacantes elevar sus privilegios en sistemas Windows actualizados.
KubeCon + CloudNativeCon India 2026 reunió a la comunidad de cloud native en Mumbai los días 18 y 19 de junio. Para LitmusChaos, esta fue una de nuestras conferencias más importantes hasta la fecha. Salimos de allí…
Apple ha emitido una advertencia a los usuarios de iPhone e iPad sobre una nueva estafa que involucra las llamadas FaceTime. Los estafadores están haciéndose pasar por organizaciones de confianza para engañar a los usuarios y obtener información confidencial, como contraseñas de cuentas, códigos de seguridad y detalles financieros. Incluso pueden falsificar números de teléfono, lo que hace que parezca que la llamada proviene de fuentes legítimas como Apple o bancos, lo que aumenta la credibilidad de la estafa. Se insta a los usuarios a estar alerta ante estas tácticas.
Optimizar el consumo de tokens es esencial para mejorar la velocidad y precisión de los asistentes de codificación de IA. Los usuarios deben adoptar hábitos estructurados para asegurar un flujo de retroalimentación eficiente. Las estrategias clave incluyen comenzar con modelos básicos, utilizar habilidades reutilizables, automatizar tareas con scripts, delegar tareas intensivas en salida a subagentes y ser específicos con el contexto. Además, los usuarios deben realizar pruebas de manera temprana, actualizar las reglas según sea necesario, evitar bucles no controlados e iniciar nuevas sesiones para diferentes temas. Una gestión eficaz de los tokens equilibra la dirección del usuario y la automatización, mejorando finalmente la productividad al mismo tiempo que se gestionan los costes.
Microsoft anunció que Windows Server 2022 alcanzará la fecha de finalización para el uso general en octubre de 2026, pero pasará a soporte extendido y seguirá recibiendo actualizaciones de seguridad durante cinco años más.
El jueves, los fiscales estadounidenses acusaron a un hombre y una mujer de Nueva York por su participación en una red criminal a gran escala que lavaba dinero robado en estafas de fraude de inversión en línea.
El banco minorista es uno de los 11 organismos que están probando tecnologías cuánticas como parte del programa de acceso a tecnologías cuánticas de Digital Catapult.
El CISA ordenó el jueves a las agencias gubernamentales que prioricen la aplicación de parches para dos vulnerabilidades activamente explotadas en la plataforma de detección de amenazas Fortinet FortiSandbox.
David Minahan, director de tecnología digital en Young Lives vs Cancer, habla sobre las silos de datos y cómo las nuevas tecnologías están ofreciendo una experiencia de usuario más natural.
Responsables de todo, desde mantener la infraestructura informática en funcionamiento hasta la transformación digital, la estrategia de IA, el fomento de las relaciones interdepartamentales y la gestión de la complejidad, los directores de TI modernos tienen muchas responsabilidades. Los directores de TI más destacados comparten sus consejos para el éxito.
Las fundadoras de Everywoman, Maxine Benson y Karen Gill, destacan la importancia de la diversidad y por qué es necesario que se escuchen más las voces de las mujeres en el sector tecnológico.
Un nuevo malware para macOS que roba información, llamado ClickLock, termina todos los procesos visibles para obligar a los usuarios a ingresar su contraseña de inicio de sesión del sistema.
La Compañía Coca-Cola reveló hoy que un ataque de ransomware que afectó a su subsidiaria de productos lácteos, Fairlife, ha interrumpido las operaciones, suspendiendo temporalmente la producción de productos Fairlife en todo Estados Unidos.
Una falla en la extensión del navegador de Anthropic para Chrome podría permitir que una extensión maliciosa desencadene acciones de IA predefinidas simulando clics del usuario, lo que podría permitir que abuse del acceso de Claude a servicios conectados como Gmail, Google Docs, Google Calendar y Salesforce.
Un nuevo marco malicioso llamado OkoBot está entregando más de 20 payloads en ataques enfocados en robar frases semilla de billeteras de criptomonedas, credenciales y otros datos sensibles.
Amazon Web Services ha lanzado AWS Continuum, una plataforma de seguridad integrada diseñada para automatizar el descubrimiento, la aplicación y la resolución de problemas de seguridad en repositorios de código, dependencias y aplicaciones. La plataforma introduce cuatro funcionalidades clave que cubren todo el ciclo de vida de las vulnerabilidades: pruebas de penetración, revisión de código, modelado de amenazas e identificación de vulnerabilidades de código. Esta iniciativa tiene como objetivo mejorar los procesos de seguridad para desarrolladores y organizaciones.
Google ha sido reconocido como un líder en el Cuadrante Mágico de Gartner 2026 para Plataformas de IA Conversacional, logrando las puntuaciones más altas tanto en Visión como en Ejecución. Su plataforma Gemini Enterprise para Experiencia del Cliente permite a las organizaciones ir más allá de los chatbots básicos y crear agentes de IA que entienden la intención del cliente, razonan a través del conocimiento empresarial y toman medidas. La plataforma, impulsada por modelos Gemini y construida sobre la pila de IA de Google Cloud, proporciona herramientas como CX Agent Studio para construir y desplegar agentes de IA a través de voz y chat, asistir a agentes humanos, y acelerar el despliegue con soluciones preconstruidas para industrias como el comercio minorista y la automoción. The Home Depot ya está aprovechando estas capacidades para mejorar el soporte al cliente y acelerar la resolución de problemas.
Un hackathon interno de Google evaluó si los agentes de IA podían crear cortometrajes de forma colaborativa. Equipos de agentes, cada uno con roles específicos, colaboraron a través de mensajes y archivos compartidos dentro de un marco de código abierto llamado Scion. A lo largo de la competición, diez equipos produjeron más de 25 películas, que sumaban aproximadamente 44 minutos, utilizando diversas herramientas de IA para la escritura de guiones, la creación de imágenes y la producción de audio. Los resultados del experimento destacaron la importancia de la comunicación clara, las estructuras de equipo eficaces y los beneficios de indicaciones específicas sobre instrucciones generales en los medios generados por IA.
Los científicos de datos a menudo utilizan tanto SQL como Python para el procesamiento de datos, enfrentándose a desafíos con la transferencia de datos entre las dos. Para facilitar esto, Google Cloud introdujo celdas SQL en Colab Enterprise, mejorando la integración del flujo de trabajo con la nueva celda mágica %%bqsql de IPython para operaciones fluidas de SQL y Python. Esto permite a los usuarios utilizar eficazmente ambos idiomas en una sola tubería de procesamiento, utilizando herramientas como Jupyter y pandas. Los usuarios pueden configurar entornos locales o utilizar Colab para acceder a los recursos de BigQuery. La integración permite consultar directamente SQL en DataFrames de pandas locales y permite encadenar operaciones entre SQL y Python, mejorando la escalabilidad y la legibilidad. Los usuarios pueden visualizar datos en Python después de las transformaciones SQL, manteniendo flujos de trabajo eficientes. El equipo de BigFrames alienta a proporcionar comentarios sobre esta experiencia híbrida.
La colaboración con CNCF refleja la continua inversión de Broadcom en la innovación de código abierto, la resiliencia nativa en la nube y las tecnologías que impulsan la próxima generación de cargas de trabajo de IA. Principales puntos SAN FRANCISCO, California — 16 de julio de 2026 — La nube…
En la edición de julio de 2026 de Cloud CISO Perspectives, Francis deSouza, director de operaciones de Google Cloud, analiza cómo un contexto profundo mejora la eficacia de la IA en ciberseguridad para los defensores contra las amenazas en evolución de los atacantes impulsados por la IA. Dado que la IA está acelerando los ataques cibernéticos, Google ha desarrollado el marco de defensa con IA, integrando diversas tecnologías de seguridad para proporcionar una estrategia de defensa proactiva. Los principios clave incluyen una preparación exhaustiva, un escaneo inteligente, una remediación eficiente mediante la automatización y una supervisión continua, como lo demuestra el éxito de Morgan Stanley al reducir significativamente el tiempo de detección de amenazas. Además, el número destaca los esfuerzos continuos para mejorar las prácticas de seguridad, adaptarse a las amenazas emergentes y aprovechar la colaboración dentro de la comunidad de ciberseguridad.
La migración a nuevos modelos de IA puede ser compleja y llevar mucho tiempo para los equipos de ingeniería, a menudo requiriendo pruebas extensivas y evaluación manual. El equipo de Aprendizaje Automático aplicado de Google Cloud ha desarrollado un nuevo flujo de trabajo que permite que las actualizaciones de modelos se completen en horas en lugar de meses, utilizando la plataforma Gemini Enterprise Agent. Comparten tres lecciones: participar en descubrimientos prácticos para comprender los requisitos, alejarse de la automatización rígida y adoptar una arquitectura de agente flexible. Al aplicar estos principios, los equipos pueden crear flujos de trabajo de migración eficientes y utilizar herramientas como Autoraters y Antigravity para la automatización, mejorando así tanto la velocidad como la calidad en la adopción de nuevos modelos de IA.
Si ejecuta cargas de trabajo críticas en AWS, como un centro de contacto en Amazon Connect Customer, cargas de trabajo de bases de datos en Amazon Relational Database Service (Amazon RDS), o conectividad híbrida a través de AWS Direct Connect, los eventos de salud del servicio requieren su atención. Pero no todos los eventos son iguales. Un problema operativo, una ventana de mantenimiento programada y un aviso de descontinuación
Los flujos de trabajo de seguridad tradicionales fueron diseñados para entornos que cambiaban a un ritmo humano. Token Security explica por qué los agentes de IA requieren un nuevo enfoque: basándose en una base de identidad en tiempo real, al tiempo que ofrecen a los equipos de seguridad la flexibilidad de crear flujos de trabajo adaptados a sus propios entornos.
El informe de Mandiant M-Trends 2026 señala que el tiempo medio para explotar vulnerabilidades se ha reducido a -7 días. Para abordar esto, los equipos de seguridad están explorando la integración de modelos de lenguaje grandes (LLM) en sus procesos de desarrollo para la gestión automatizada de vulnerabilidades. La entrada describe las mejores prácticas para incorporar de forma segura la IA, enfatizando la importancia de los controles operativos, el cumplimiento de estándares de la industria como el NIST AI Risk Management Framework, y la seguridad de los datos mediante la separación de los agentes de IA en entornos controlados. Destaca la combinación de la IA con la supervisión humana para mejorar la detección de vulnerabilidades al tiempo que se minimizan los riesgos. La discusión incluye la seguridad de los datos pre-agente, el aislamiento de la carga de trabajo, el red teaming eficaz, y el fomento de una cultura de mejora continua en la gestión de vulnerabilidades. Además, destaca la integración de la IA en el ciclo de vida del desarrollo de software tanto para la seguridad empresarial como para productos. En última instancia, las organizaciones deben priorizar la seguridad fundamental y abordar el despliegue de LLM de forma estratégica para equilibrar la innovación con la gestión de riesgos.
La empresa de pruebas genéticas 23andMe ha llegado a un acuerdo para pagar 18 millones de dólares para resolver las demandas presentadas por una coalición de 43 procuradores generales, en las que se acusaba a la empresa de no proteger los datos genéticos de los clientes.
Dos miembros destacados del colectivo de ciberdelincuencia “Scattered Spider” fueron sentenciados a cinco años y seis meses de prisión cada uno por el ataque al Transport for London (TfL) en 2024.
Una vulnerabilidad en el sistema Core Flight System (cFS) de Salud y Seguridad (HS) podría provocar condiciones de denegación de servicio. El problema se debe a una referencia a un puntero nulo, lo que causa un fallo de segmentación al procesar una solicitud de telemetría de mantenimiento. Esta falla afecta a la aplicación cFS de Salud y Seguridad, con implicaciones críticas para los sistemas de transporte en todo el mundo. El proveedor, NASA, asigna una puntuación CVSS de 7.5 a esta vulnerabilidad, lo que indica su gravedad.
Las versiones del software Arena de Rockwell Automation hasta la V17.00.00 son vulnerables a múltiples problemas de corrupción de memoria, identificados como CVE-2026-8085, CVE-2026-8312, CVE-2026-8313 y CVE-2026-8314. Los atacantes podrían aprovechar estas vulnerabilidades para ejecutar código arbitrario, engañando a los usuarios para que abran archivos maliciosos. Se recomienda a los usuarios actualizar a la V17.00.01 para mitigar estos riesgos. CISA recomienda mejorar la seguridad de la red e implementar las mejores prácticas de ciberseguridad para protegerse contra estas amenazas.
CISA ha añadido tres nuevas vulnerabilidades a su Catálogo de Vulnerabilidades Activamente Exploradas (KEV), lo que refleja la explotación activa: dos CVE relacionadas con la inyección de comandos en el sistema operativo Fortinet FortiSandbox y uno de Microsoft SharePoint relacionado con la deserialización de datos no confiables. Estas vulnerabilidades representan riesgos importantes para las agencias federales, lo que requiere una remediación inmediata, según lo especificado en la Directiva Operacional 26-04. Si bien esta directiva afecta específicamente a las agencias de la rama ejecutiva civil federal, CISA aconseja que todas las organizaciones adopten prácticas similares de gestión de riesgos. CISA recibe propuestas para nuevas vulnerabilidades en el Catálogo KEV a través de su proceso de nominación.
Se ha identificado una vulnerabilidad de denegación de servicio (CVE-2026-9653) en los módulos de comunicación 1756-EN2, 1756-EN3 y 1756-ENBT de Rockwell Automation debido a una validación inadecuada de los paquetes de conexión. Las versiones afectadas pueden permitir que los atacantes en la red interrumpan las conexiones de los dispositivos, aunque estas conexiones se restablecerán inmediatamente. Se recomienda a los usuarios actualizar los dispositivos afectados a la versión 12.002, ya que el 1756-ENBT ya no está disponible y no hay una solución disponible. CISA recomienda mejorar la seguridad de la red, incluyendo el uso de firewalls y VPNs, para mitigar los riesgos.
Una vulnerabilidad en Rockwell Automation’s FactoryTalk DataMosaix Private Cloud (versiones 8.02 y anteriores) permite a los atacantes autenticados inyectar scripts maliciosos debido a una mala neutralización de la entrada. Este problema, clasificado como una vulnerabilidad de scripting entre sitios almacenado (CVE-2026-9292), podría provocar la toma de control de cuentas y el robo de credenciales. Se insta a los usuarios a actualizar a la versión 8.03 o posterior. CISA aconseja mejorar la seguridad de la red y seguir las mejores prácticas para mitigar los riesgos, y no se han informado de ninguna explotación activa.
Una vulnerabilidad crítica en las versiones anteriores a 6.13 de SALTO ProAccess Space permite a los atacantes autenticados elevar sus privilegios y acceder a espacios restringidos dentro de un sistema, siempre y cuando estén disponibles credenciales válidas de operador y las funciones de partición estén habilitadas. Para mitigar este riesgo, se recomienda a los usuarios actualizar a la versión 6.13 e implementar varias prácticas de seguridad, incluyendo el uso de redes internas, la aplicación de los principios de privilegio mínimo y la consideración de instancias separadas para una fuerte separación de inquilinos. CISA enfatiza la necesidad de estrategias de ciberseguridad para defender los sistemas de control industrial y anima a las organizaciones a informar sobre cualquier actividad sospechosa relacionada con esta vulnerabilidad.
Se han identificado múltiples vulnerabilidades en los productos SICAM 8 de Siemens, lo que podría provocar denegación de servicio y acceso no autorizado. Los dispositivos afectados incluyen varias versiones de firmware, con vulnerabilidades específicas (CVE-2026-54798, CVE-2026-54799, CVE-2026-54800, CVE-2026-54801) que afectan a los sistemas CPCI85 y SICORE, entre otros. Siemens recomienda que los usuarios actualicen a versiones de firmware V26.20 o posteriores para mitigar estos riesgos. La empresa enfatiza la necesidad de medidas de protección en las redes de infraestructura crítica para mejorar la seguridad y la resiliencia generales del sistema. Se anima a los usuarios a seguir las pautas de seguridad y a realizar evaluaciones de riesgos adecuadas al implementar actualizaciones.
Las versiones 4.6.2.2 o posteriores del Productivity Suite de AutomationDirect son vulnerables a varios problemas críticos que podrían permitir a los atacantes locales causar corrupción de memoria, inestabilidad del sistema o condiciones de denegación de servicio. Las principales vulnerabilidades incluyen lecturas/escrituras fuera de los límites y un error de división por cero. Se recomienda a los usuarios actualizar a la versión 4.7.0.47 o posterior. Si las actualizaciones inmediatas no son posibles, AutomationDirect recomienda varias medidas compensatorias, como la aislamiento de la red, restricciones de acceso y prácticas de supervisión estrictas para mitigar los riesgos. CISA anima a las organizaciones a mantener prácticas de ciberseguridad sólidas y a informar sobre cualquier anomalía.
Los operadores de redes móviles en el Reino Unido están enfrentando dificultades debido a los altos costos de energía, la burocracia y las regulaciones, lo que está afectando a sus planes de inversión.
Palantir es una empresa estadounidense de defensa e inteligencia, nacida a partir del brazo de inversión de la CIA, que ahora opera en el sector público del Reino Unido. Analizamos la afirmación de que su tecnología puede hacer algo que ningún otro proveedor puede.
La inteligencia artificial está evolucionando rápidamente, lo que requiere estrategias de seguridad sólidas que los métodos tradicionales no pueden seguir. Los directores de seguridad de la información (CISOs) deben proteger los pesos de los modelos de IA, defenderse de amenazas como la inyección de prompts y cumplir con las regulaciones sin obstaculizar el desarrollo. Google Cloud ofrece un plan integral para proteger las cargas de trabajo de IA en Google Kubernetes Engine (GKE), enfatizando capas de seguridad efectivas desde la seguridad de la infraestructura hasta la seguridad de las aplicaciones. Este enfoque incluye el cifrado a nivel de hardware, redes de confianza cero, controles de integridad del modelo y defensas contra amenazas específicas de la IA. Promueve una estrategia de seguridad por fases: implementar configuraciones básicas, fortalecer los sistemas de producción y automatizar el cumplimiento. Al aprovechar GKE, los equipos pueden garantizar una mayor seguridad sin comprometer la velocidad de implementación de la IA.
Ejecutar cargas de trabajo de modelos de lenguaje grandes (LLM) internamente es una de varias opciones que adoptan los equipos junto con servicios de API gestionados. Los servicios de API gestionados son convenientes y bien adaptados a muchas cargas de trabajo. El auto-alojamiento es una opción complementaria que algunos…
Una agencia de tres personas recibió una factura de AWS de 14.000 dólares en un solo día después de que los atacantes extrajeran claves de acceso estáticas y consumieran invocaciones de Claude en Bedrock. Combinado con el incidente de DN42 en mayo, donde un agente autónomo consumió 6.531 dólares en infraestructura excesiva en 24 horas, los expertos advierten que la facturación en la nube se demora aproximadamente un día con respecto al gasto realizado por los agentes. Por Steef-Jan Wiggers
Los humanos ya no pueden seguir el volumen y la velocidad de los datos de seguridad por sí solos, pero la inteligencia artificial no puede ser completamente confiada. David analiza las ventajas de ambas y reflexiona sobre cómo podría ser el futuro.
Cisco Talos está revelando UAT-11795, un sofisticado adversario con orígenes en Rusia, con motivación financiera, que ha estado llevando a cabo una campaña maliciosa dirigida a usuarios en Estados Unidos y Europa desde al menos junio de 2025.
Owen Flowers y Thalha Jubair, los hackers responsables del ataque cibernético de 2024 a TfL, han recibido sentencias de cinco años de prisión en el Tribunal de Woolwich.
Aunque el soporte finalizó en octubre de 2025, los datos recopilados por la comunidad de Lansweeper indican que las pequeñas empresas todavía están utilizando Windows 10.
Microsoft prometió una escalabilidad ilimitada en la nube, pero las señales de sobrecarga y los retrocesos regionales sugieren que podría estar sobrecargada, lo que obliga a los clientes a reconsiderar el bloqueo del proveedor.
Para solucionar la crisis de la red causada por la mala gestión durante sus administraciones anteriores, la primera ministra danesa inicia su tercer mandato en el cargo con leyes contra los centros de datos.
TELEPUZ es un malware modular que surgió a través de los ataques CLICKFIX-VIDAR en abril. Lo hemos descompuesto para mostrarle la infraestructura y las técnicas de evasión que son relevantes.
El despliegue de la aplicación Gemini Enterprise mejora significativamente la productividad organizacional al ofrecer herramientas y soluciones de IA avanzadas. Sin embargo, a medida que aumenta su uso, la gestión de los datos de telemetría plantea desafíos en auditoría, gobernanza y extracción de información. Google Cloud aborda esto con paneles precalculados e integración con BigQuery, lo que permite un análisis mejorado de los patrones de uso, verificación de cumplimiento y auditorías de seguridad. Utilizando las capacidades de BigQuery, los administradores pueden visualizar datos, optimizar las consultas y generar información de manera efectiva, lo que garantiza una integración y gobernanza exitosas de la aplicación Gemini Enterprise dentro de sus organizaciones.
AlloyDB mejora la búsqueda empresarial al integrar capacidades híbridas avanzadas que combinan búsquedas de texto, vectores y palabras clave en una sola consulta SQL. La reciente adición del soporte de índice RUM mejora aún más la búsqueda de texto completo, especialmente para idiomas logográficos como chino, japonés y coreano, donde la indexación tradicional tiene dificultades debido a la falta de espacios en blanco. Mediante las funciones de IA de AlloyDB, los usuarios pueden utilizar los modelos multilingües de Gemini para el análisis y segmentación de texto eficientes, sin la complejidad de las tuberías de procesamiento externas. Este enfoque facilita búsquedas de alta precisión, optimizadas para el manejo de texto continuo. La integración nativa en AlloyDB simplifica las operaciones manteniendo el procesamiento de datos dentro de la base de datos, mejorando el rendimiento y simplificando la gestión de datos.
El Comité de Supervisión Técnica de CNCF (TOC) ha votado para aceptar HAMi como un proyecto en fase de incubación de CNCF. Los equipos de infraestructura de IA moderna se enfrentan al mismo problema una y otra vez: las GPU costosas a menudo permanecen sin utilizar y…
El informe especial de IDC sobre IA en redes de 2026 revela que, si bien las empresas están implementando rápidamente iniciativas de IA, la transición del ensayo a la producción está principalmente obstaculizada por problemas de infraestructura, particularmente en redes. Las principales preocupaciones incluyen desafíos de seguridad (32,6%), dificultades de automatización (26,8%) y restricciones de talento (24,7%). El auge de la IA orientada a agentes intensifica estos problemas debido a su naturaleza compleja y distribuida, lo que enfatiza la necesidad de una infraestructura de redes robusta y consistente para respaldar el control y la gobernanza operativa. Las organizaciones deben equilibrar las soluciones basadas en plataformas con capacidades de “lo mejor del mercado” para garantizar la seguridad, reducir la complejidad y facilitar la implementación rápida. Una infraestructura adaptable y extensible es vital para gestionar eficazmente las demandas de los sistemas de IA orientados a agentes.
Cuando 121 millones de dispositivos móviles establecen conexiones gRPC persistentes con tu infraestructura de origen en segundos durante una transmisión en vivo, la política de enrutamiento detrás de tus registros DNS importa mucho más de lo que lo hace en niveles de tráfico normales. La política incorrecta puede concentrar todas tus conexiones en un único punto de origen, convirtiendo un éxito de escalado en un
Microsoft Azure Databricks integra la plataforma Databricks con el ecosistema de Microsoft para proporcionar importantes ventajas empresariales. Esta colaboración resulta en una solución que se alinea perfectamente con las herramientas, identidades y estructuras de gobierno existentes de Microsoft utilizadas por las organizaciones. Los clientes pueden esperar obtener un valor medible de esta oferta de primera mano, mejorando sus capacidades de análisis de datos dentro del entorno de Azure.
Stripe introduce un conjunto de pruebas para evaluar si los agentes de IA pueden construir integraciones reales de Stripe en flujos de trabajo de backend, frontend y de pago basados en navegador. El estudio examina la capacidad de ingeniería de software de extremo a extremo, centrándose en las deficiencias en la ejecución, las pruebas y la validación de los sistemas basados en agentes bajo restricciones similares a las de producción. Por Leela Kumili
Las evaluaciones de seguridad de Mandiant frecuentemente revelan aplicaciones sin servidor con una autenticación inadecuada, lo que las expone a vulnerabilidades como la inclusión local y remota de archivos y la inyección de comandos. Esto puede provocar riesgos importantes, incluyendo la toma completa del entorno en la nube. El artículo analiza escenarios de ataque y ofrece recomendaciones de seguridad, incluyendo la adopción de un ciclo de vida seguro de desarrollo de software, la implementación de una gestión eficaz de la identidad y el acceso, y el uso de firewalls de aplicaciones web como Cloud Armor para protegerse contra ataques comunes. Además, el artículo enfatiza la importancia de las medidas de seguridad proactivas durante el desarrollo para mantener entornos sin servidor seguros.
CISA ha añadido dos vulnerabilidades a su Catálogo de Vulnerabilidades Activamente Aprovechadas (KEV), lo que refleja los riesgos de explotación activos: CVE-2023-4346 relacionado con un problema del protocolo KNX y CVE-2026-46817 que se refiere a la gestión de privilegios de Oracle E-Business Suite. La Directiva Operacional 26-04 exige a las agencias federales que prioricen las vulnerabilidades de alto riesgo para una rápida remediación. CISA anima a todas las organizaciones a adoptar prácticas de gestión basadas en el riesgo y continuará expandiendo el Catálogo KEV. Las solicitudes para nuevas vulnerabilidades se pueden presentar a través del formulario de nominación KEV de CISA.
La Agencia de Seguridad Nacional, CISA y socios internacionales han desarrollado directrices para fabricantes de software y proveedores de servicios en línea para establecer un programa coordinado de divulgación de vulnerabilidades (CVD). Esto incluye la creación de una política clara de divulgación de vulnerabilidades y un proceso para gestionar las vulnerabilidades reportadas, incluyendo la asignación de identificadores de Common Vulnerabilities and Exposures (CVE). Las directrices recomiendan el uso de intermediarios de terceros para mejorar los programas CVD, fomentando la colaboración con investigadores de seguridad para una eficaz remediación de vulnerabilidades y una mayor seguridad del producto.
AWS y Anthropic han lanzado el gateway de las aplicaciones Claude para AWS, un control centralizado que permite gestionar la identidad, la política, la telemetría, la enrutamiento y los límites de gasto para Claude Code y Claude Desktop. El gateway se ejecuta como un único contenedor sin estado y dirige la inferencia a Amazon Bedrock o a la plataforma Claude en AWS. Por Steef-Jan Wiggers
Para los equipos de desarrollo, las bases de datos deberían sentirse como un problema resuelto. Un equipo necesita PostgreSQL, MariaDB, Redis o otro servicio de datos, envía una solicitud, recibe las credenciales y comienza a trabajar. En la práctica, la experiencia rara vez es tan sencilla….
PoliceAI se utilizará para implementar herramientas de inteligencia artificial que son capaces de generar automáticamente resúmenes de material digital, lo que permitirá ahorrar “innumerables” horas administrativas.
El gobierno del Reino Unido tiene la ambición de desarrollar sus propias capacidades de inteligencia artificial, pero sus planes se ven obstaculizados por los altos costes de energía de los centros de datos.
Cuando la infraestructura funciona bien, la mayoría de la gente no se lo piensa. Incluso pueden olvidarse de ello. Pero cuando deja de funcionar, todos lo notan.
Miles de millones de libras se están perdiendo, y cientos de miles de personas están siendo excluidas de la economía, porque gran parte de nuestra tecnología y vida laboral no están diseñadas para ser inclusivas.
El último resumen mensual de AWS destaca nuevas funciones de seguridad, actualizaciones de cumplimiento y recursos prácticos. Incluye artículos de blog de expertos que se centran en la gestión de identidad y acceso, la inteligencia de amenazas, la seguridad de la red, herramientas de seguridad impulsadas por IA y estrategias multicanal. Además, los lectores encontrarán información sobre nuevas capacidades de servicios, ejemplos de código y talleres diseñados para mejorar las prácticas de seguridad en los entornos de AWS.
Deje de escribir llamadas de API manuales y lógica de refresco de tokens. Aprenda a acelerar sus entornos de producción utilizando el SDK de Auth0, la CLI de Auth0 e Infraestructura como Código.
La guía de IA de los Cinco Ojos insta a las organizaciones a fortalecer la seguridad de la cadena de suministro de software. Aprenda cómo Chainguard ayuda a los equipos a mantenerse a la vanguardia.
¿Por qué revelar los datos más valiosos en seguridad? Aprenda cómo el modelo de negocio de Athena alinea la confianza, los incentivos y la defensa de código abierto.
El fraude en el seguro plantea desafíos continuos, incrementando costos, erosionando la confianza y desviando recursos del servicio al cliente. Los métodos de detección actuales a menudo utilizan sistemas basados en reglas, revisiones manuales y análisis de datos históricos, que son efectivos para patrones de fraude conocidos, pero tienen dificultades con esquemas nuevos o en evolución.
El recuento oficial ha comenzado. En pocas semanas, el ecosistema nativo en la nube se reunirá en Yokohama para KubeCon + CloudNativeCon Japón 2026. El evento, que tendrá lugar el martes 28 de julio de 09:00 a 12:30, reúne a…
Microsoft ha lanzado su actualización de seguridad mensual para julio de 2026, que incluye 622 vulnerabilidades que afectan a una variedad de productos, incluyendo 57 que Microsoft ha marcado como críticas.
Security Hub es nuestra base para la seguridad empresarial integral en todas las nubes. Centraliza tus operaciones de seguridad y convierte las señales brutas en información priorizada, para que tu equipo dedique su tiempo a gestionar los riesgos reales en lugar de combinar herramientas. Hoy, esta base se expande en dos direcciones, según lo solicitado por nuestros clientes. Estamos añadiendo protección específica para
El consumo de electricidad de los centros de datos a nivel mundial representa el 1,9% de toda la generación, mientras que las “cargas ineficientes” desperdician 3 GW de capacidad en Estados Unidos y un retraso de un proyecto de 100 MW puede costar hasta 1.000 millones de dólares.
Los agentes de IA son parte del flujo de trabajo de desarrollo moderno. Escriben código, revisan las solicitudes de extracción, generan pruebas, interactúan con los servidores MCP y ayudan a los desarrolladores a trabajar más rápido. Pero detrás de cada agente útil, hay algo tan importante como el modelo en sí: el contexto que le indica al agente cómo comportarse. Ese contexto puede
Google siempre ha priorizado las necesidades prácticas de las empresas, centrándose en la infraestructura, la seguridad y las plataformas de datos esenciales para las grandes organizaciones. Destacando la fiabilidad y la previsibilidad, Google tiene como objetivo ofrecer modelos que generen un impacto empresarial. Su posición de liderazgo en el IDC MarketScape para el software de modelos fundamentales subraya su capacidad para traducir la investigación en sistemas seguros. Con la plataforma Gemini Enterprise, Google proporciona herramientas que permiten a las organizaciones utilizar la IA de forma más eficaz, permitiendo que los agentes dinámicos gestionen flujos de trabajo complejos de forma segura. La serie Gemini 3.5, diseñada para tareas complejas, ejemplifica este enfoque, permitiendo a los desarrolladores y usuarios empresariales integrar la IA de forma perfecta en sus operaciones.
La Cloud Security Alliance (CSA) ha presentado la Matriz de Controles de IA (AICM) v1.1, mejorando su marco para sistemas de IA seguros. Esta última versión amplía el alcance de los controles, introduce un dominio dedicado a la seguridad de los modelos y incorpora controles de seguridad específicos para la IA. Además, proporciona correspondencias exhaustivas con los principales marcos de gobernanza de la IA a nivel mundial, lo que consolida aún más su compromiso de promover prácticas de IA confiables en la industria.
Implementar modelos de IA como Claude en producción puede ser un desafío, pero Claude en Google Cloud aborda estas complejidades. Combina las capacidades de razonamiento de Claude con la infraestructura gestionada de Google Cloud para facilitar su uso en diversas necesidades empresariales. Esta configuración permite una baja latencia, cumplimiento y un rendimiento optimizado, liberando a los equipos de la gestión de la infraestructura. La plataforma soporta diferentes tipos de endpoints para un alcance global y necesidades de datos regionales, garantizando la seguridad y la eficiencia de costes, especialmente en industrias reguladas. Con características como el almacenamiento en caché de prompts y la predicción por lotes, las organizaciones pueden mejorar el rendimiento al mismo tiempo que gestionan eficazmente los costes. La integración facilita un enfoque unificado tanto para la inferencia como para las funcionalidades de agentes, promoviendo un desarrollo y una implementación más eficientes.
A medida que los agentes de IA y las herramientas automatizadas acceden cada vez más a las aplicaciones web, distinguir el tráfico legítimo de bots de los intentos maliciosos se ha convertido en un desafío de seguridad crítico. Los enfoques tradicionales, como el filtrado basado en la dirección IP y las búsquedas de nombre de dominio inverso, fallan en los sistemas multi-inquilino (como Amazon Bedrock AgentCore) donde miles de cargas de trabajo distintas comparten el mismo espacio de IP. Los atacantes pueden fácilmente
Google, junto con socios de la industria, ha presentado la Especificación de Descubrimiento de Recursos Agente (ARD), un estándar abierto diseñado para la publicación, el descubrimiento y la verificación de herramientas, APIs y agentes de IA. Este estándar incorpora una capa de descubrimiento que utiliza catálogos y registros para facilitar el descubrimiento dinámico de capacidades. También utiliza protocolos establecidos como MCP y OpenAPI, centrándose en mejorar la confianza y la interoperabilidad dentro del ecosistema de IA.
La IA está afectando las carreras diarias de los profesionales de ciberseguridad en cuanto a los niveles de estrés, pero los encuestados en un ejercicio de recopilación de datos de ISC2 están divididos sobre si sus niveles de estrés están aumentando o disminuyendo.
Cuando un fallo en la rotación de claves DNSSEC afectó al dominio .al, implementamos un “Ancla de Confianza Negativa” para restaurar la resolución. Esta vez, los clientes no tuvieron que confiar en nosotros: 1.1.1.1 devolvió EDE 33, un nuevo código de error de DNS que indica directamente que la validación DNSSEC fue omitida.
ABB ha reconocido una vulnerabilidad, CVE-2026-31431, en ciertas versiones de sus productos Ability Edgenius que podría permitir a un usuario autenticado local obtener privilegios de root elevados en sistemas que utilizan un kernel de Linux comprometido. Esta falla podría permitir a los atacantes controlar completamente el sistema afectado. ABB ha lanzado una actualización (versión 3.2.4.1) para abordar el problema y recomienda su aplicación inmediata. Se aconseja limitar el acceso a los sistemas afectados e implementar medidas de seguridad adicionales, ya que la explotación exitosa requiere acceso local.
ABB ha identificado una vulnerabilidad en ciertas versiones de sus productos Advant Master Online Builder, donde se incluía una versión incorrecta del Online Builder, lo que podría permitir la ejecución no autorizada de código. Las versiones afectadas han sido documentadas y se ha publicado una actualización para solucionar el problema. ABB recomienda a los usuarios que actualicen a las versiones corregidas, que apliquen políticas de contraseñas fuertes y que restrinjan el acceso a usuarios no autorizados para mitigar los riesgos asociados con esta vulnerabilidad.
ABB ha identificado vulnerabilidades en sus productos T-MAC Plus versión 4.0-24, que podrían permitir a los atacantes comprometer los sistemas a través de varios métodos, incluyendo la divulgación de archivos, el acceso no autorizado, el scripting entre sitios y los ataques de denegación de servicio. Se insta a los usuarios afectados a actualizar a la versión 4.0-25 para resolver estos problemas críticos y de alta severidad. Se sugieren mitigaciones y soluciones alternativas, pero las vulnerabilidades requieren actualizaciones adecuadas para una resolución completa. Las vulnerabilidades se revelaron de manera responsable y no parecen haber sido explotadas públicamente antes de la publicación del aviso.
Se ha identificado una vulnerabilidad crítica en el adaptador EtherNet/IP 1715-AENTR de Rockwell Automation, que afecta a las versiones 3.003 y anteriores. Esta falla expone un puerto de depuración que permite el acceso remoto no autenticado, lo que permite a los atacantes leer o eliminar archivos, detener tareas y modificar el estado de los dispositivos, lo que podría comprometer la confidencialidad y la disponibilidad. Se insta a los usuarios a actualizar a la versión 3.011 o posterior, o a adoptar las mejores prácticas de seguridad para mitigar los riesgos. La Agencia de Ciberseguridad e Infraestructura (CISA) recomienda medidas defensivas para reducir los riesgos de explotación y enfatiza la importancia del aislamiento de la red y los métodos seguros de acceso remoto.
CISA ha añadido cuatro nuevas vulnerabilidades a su Catálogo de Vulnerabilidades Activamente Aprovechadas (KEV), destacando los riesgos de explotación activos. Las vulnerabilidades incluyen el “request forgery” y la inyección de código para los dispositivos SonicWall SMA1000, así como problemas de control de acceso y autenticación en Microsoft Active Directory y SharePoint Server. La Directiva Operacional 26-04 exige que las agencias federales prioricen la rápida remediación de estas vulnerabilidades de alto riesgo. CISA insta a todas las organizaciones a adoptar prácticas de gestión basadas en riesgos similares y anima a las organizaciones a enviar información sobre vulnerabilidades adicionales que cumplan con criterios específicos.
CISA ha actualizado su Alerta sobre vulnerabilidades que afectan a las versiones de SharePoint Server instaladas en las instalaciones, incluyendo CVE-2026-58644, que se añadió al Catálogo de Vulnerabilidades Conocidas el 16 de julio de 2026. Se ha detectado la explotación activa de múltiples vulnerabilidades, lo que permite el acceso no autorizado y la instalación de malware. Se recomienda a las organizaciones aplicar las últimas actualizaciones, utilizar medidas de seguridad y supervisar la actividad inusual. CISA recomienda reforzar la seguridad alrededor de los servidores SharePoint y anima a informar sobre cualquier anomalía.
Cuando comenzamos a desarrollar kagent, no ejecutábamos cada agente en su propio Pod, Servicio y Cuenta de Servicio de Kubernetes. En cambio, los agentes simplemente se ejecutaban dentro del entorno de ejecución de kagent. Era la arquitectura más sencilla posible: un único entorno de ejecución…
Todos los días, los defensores toman decisiones de alto riesgo con información incompleta. Aprenda cómo las integraciones de Cisco Talos Intelligence ayudan a reducir la incertidumbre al convertir la última inteligencia sobre amenazas en protecciones proactivas en las tecnologías de Cisco.
Google lanzó la API Genkit Agents en fase de prueba para TypeScript y Go. El marco de código abierto incluye el historial de mensajes, los bucles de herramientas, la transmisión y la persistencia del estado, todo ello bajo una única interfaz de chat(). Las “turn” desconectadas permiten que los agentes sigan funcionando después de que los clientes se desconecten. Las herramientas interrumpibles proporcionan control con intervención humana, con validación anti-falsificación al retomar. Por Steef-Jan Wiggers
Este blog examina todo el ciclo de vida de un paquete de Python, desde su alojamiento en repositorios como PyPI o servidores web personalizados, pasando por los formatos de distribución de código fuente y paquetes, hasta su instalación en entornos virtuales o a nivel de sistema.
Basándose en la adaptabilidad duradera de HTML y HTTP, Seph Gentle propone incorporar esquemas auto-contenidos directamente en los encabezados de los archivos, asegurando que los datos permanezcan legibles sin definiciones externas. Su formato experimental prioriza la compatibilidad hacia adelante, hacia atrás y lateral, permitiendo la evolución del formato de datos sin coordinación central ni pérdida de datos. Por Olimpiu Pop
El informe anual de seguridad de IA 2026 de Check Point Research revela un cambio significativo en el papel de la IA dentro de la ciberseguridad. Anteriormente, se consideraba que la IA era una herramienta que mejoraba los métodos de ataque existentes, pero ahora ha evolucionado hasta convertirse en un operador activo en los ataques cibernéticos. Este cambio marca una transición en la que la IA no solo ayuda a los atacantes en la preparación, sino que asume un papel más central en la ejecución de actividades maliciosas. Este desarrollo enfatiza la creciente sofisticación y el impacto de la IA en las amenazas cibernéticas.
Un ataque en la cadena de suministro comprometió los paquetes npm de AsyncAPI a través de GitHub Actions. Ve cómo Chainguard impidió la publicación de paquetes maliciosos mediante su diseño.
Extienda de forma segura sus APIs y servidores de MCP para agentes de IA, mercados de socios y ecosistemas de desarrolladores utilizando control de acceso nativo, a nivel de organización, con las aplicaciones de terceros de Auth0 para organizaciones.
Durante la mayor parte de la historia de Maven Central, la publicación ha seguido un modelo sencillo: los mantenedores publican las versiones, los usuarios las consumen, y cuando algo sale mal, la solución llega a través del mismo canal.
En esta publicación, le mostraremos tres pasos principales: Primero, crea un host de AWS CodeConnections en su VPC con conectividad a su servidor Git privado. Segundo, establece una conexión que Argo CD pueda utilizar. Finalmente, despliega una aplicación de ejemplo para verificar la integración. Al final, tendrá una forma segura de desplegar aplicaciones desde repositorios privados.
La industria automotriz se está moviendo hacia arquitecturas de Vehículos Definidos por Software (SDV), transformando los vehículos en centros inteligentes y basados en IA dentro de un ecosistema conectado. Google, a través de su Android Automotive OS (AAOS) y Google Cloud, está liderando esta transición, proporcionando una plataforma modular que separa las funciones centrales del vehículo del hardware. La plataforma SDV de Nexus utiliza las tecnologías de Google para integrar la telemetría automotriz y mejorar la funcionalidad del vehículo. Este enfoque permite el mantenimiento predictivo mediante el análisis de datos en tiempo real, mejora la experiencia del cliente y garantiza la disponibilidad del vehículo. Con medidas de seguridad integradas, los fabricantes pueden implementar rápidamente estas soluciones avanzadas para crear experiencias de marca únicas y pasar de modelos tradicionales a un ecosistema impulsado por la IA.
Gestionar la IA “fantasma” en las organizaciones puede ser un desafío debido a las cargas de trabajo que se despliegan sin registro formal, lo que a menudo evita los escáneres de seguridad. Para abordar esto, la herramienta k8s-aibom se está poniendo a disposición del público. Este controlador ligero de Kubernetes monitoriza continuamente los entornos de ejecución de la IA y genera las listas de materiales (ML-BOM) de CycloneDX, ofreciendo visibilidad en tiempo real de los entornos de clúster sin necesidad de modificar los flujos de trabajo existentes. Distingue entre las configuraciones de IA declaradas e inferidas, mejorando la confianza en la auditoría, al tiempo que garantiza la inmutabilidad de los datos y la preparación para el cumplimiento de regulaciones como el Reglamento de IA de la UE y el Marco de Gestión de Riesgos de IA de NIST. Esta solución está diseñada para apoyar a los equipos de gobernanza, operaciones de seguridad y desarrolladores en la gestión sin problemas de la implementación de la IA.
En el panorama en evolución de 2026, el sector público se está adaptando para defender las relaciones de confianza interconectadas frente a adversarios de alta velocidad. El reciente informe de Mandiant destaca tendencias preocupantes, como un tiempo medio de transferencia de ataque de 22 segundos para los operadores de ransomware, lo que requiere un cambio hacia defensas basadas en máquinas. Además, las amenazas persistentes patrocinadas por estados desafían las medidas de seguridad estándar, mientras que las vulnerabilidades en la virtualización e integraciones SaaS crean nuevas vías de ataque. La verificación continua es ahora esencial para la resiliencia, y Google aboga por la seguridad centrada en la identidad, el análisis de telemetría en tiempo real y el fortalecimiento de la infraestructura. Agencias como el Departamento del Sheriff de Pasco y el Estado de Connecticut demuestran la eficacia de estas estrategias para mejorar la seguridad y la eficiencia operativa. El informe proporciona información vital para los líderes del sector público que buscan fortalecer sus defensas contra las amenazas en evolución.
Un panel sobre la propiedad de los datos cuestionó la definición de propiedad, argumentando que debe extenderse más allá del simple control de la cuenta para incluir la independencia estructural, la interoperabilidad y la gobernanza comunitaria. Oradores como Zenna Fiscella, Paul Frazee, Boris Mann y Robin Berjon enfatizaron la necesidad de estándares compartidos, plataformas desvinculadas y mejores herramientas para apoyar la soberanía del usuario. Por Olimpiu Pop
DoorDash detalla la arquitectura detrás de Ask DoorDash, su asistente de compras conversacional impulsado por IA, que combina modelos de lenguaje grandes, agentes de IA especializados, herramientas basadas en MCP y una capa de inteligencia con memoria persistente del consumidor y datos en tiempo real. Los resultados iniciales muestran un aumento de hasta el 24% en las conversiones de compra, un 17% mayor en los carritos y una mayor precisión en la intención, utilizando sesiones basadas en la memoria. Por Leela Kumili
Amazon Web Services (AWS) ha publicado nuevas directrices de cumplimiento para organizaciones de atención médica que buscan la certificación HITRUST i1. El documento, titulado “Cumplimiento HITRUST i1 en AWS: Guía de implementación para clientes” con una plataforma de atención médica ilustrativa, proporciona un marco que abarca los 182 controles seleccionados necesarios para el cumplimiento. La guía tiene como objetivo ayudar a estas organizaciones a utilizar AWS como su infraestructura en la nube de manera efectiva, al mismo tiempo que cumplen con los estándares HITRUST.
En el Boletín de Inteligencia sobre Amenazas de la semana del 13 de julio, se comparten importantes hallazgos de investigación sobre ciberseguridad, incluyendo una importante filtración de datos por parte de la aseguradora automovilística estadounidense AssuranceAmerica. Alrededor de 7 millones de personas fueron afectadas cuando los atacantes accedieron a los sistemas de la empresa utilizando credenciales de empleados comprometidas, lo que provocó el robo de información personal, como nombres, datos de contacto y licencias de conducir. Este incidente destaca las vulnerabilidades continuas en el sector.
Precursor, nuestro nuevo motor de validación continua de comportamiento para la gestión de bots, ofrece visibilidad de cómo interactúan los humanos y los bots a lo largo de toda la experiencia del usuario. Al convertir el comportamiento a nivel de sesión en señales de detección de bots, identifica la automatización avanzada con mayor precisión, al tiempo que reduce la fricción para los usuarios legítimos.
El resumen de Java de esta semana, para el 6 de julio de 2026, incluye noticias destacando: el lanzamiento GA de TornadoVM 5.0; versiones de actualización de JHipster, Keycloak y Google ADK; versiones de mantenimiento de GraalVM Native Build Tools y Micronaut; la versión OmniFish de Payara y la introducción de Vidocq, una nueva implementación del Core Profile y MicroProfile 7.1 de Jakarta EE. Por Michael Redlich
CISA ha agregado una nueva vulnerabilidad, CVE-2008-4128, relacionada con Cisco IOS, a su Catálogo de Vulnerabilidades Activamente Aprovechadas (VAE) debido a las preocupaciones sobre su explotación. Esta vulnerabilidad es un objetivo común para los atacantes cibernéticos y representa riesgos significativos para las entidades federales. Según la Directiva Operacional Vinculante 26-04, las agencias federales están obligadas a priorizar la remediación rápida de las vulnerabilidades de alto riesgo del Catálogo VAE, al tiempo que se permite la postergación de las de menor riesgo. CISA insta a todas las organizaciones a adoptar prácticas de gestión de vulnerabilidades basadas en el riesgo. Las organizaciones pueden presentar información sobre vulnerabilidades explotadas para su posible inclusión en el Catálogo VAE a través del proceso de nombramiento de CISA.
El Servicio Federal de Seguridad de Rusia (FSB) continúa aprovechando dispositivos de red mal configurados a nivel mundial, afectando a varios sectores de infraestructura crítica, incluyendo comunicaciones, energía y atención médica. Un reciente Consejo de Ciberseguridad (CSA) de múltiples agencias, incluyendo la NSA, CISA y el FBI, detalla tácticas, técnicas y mitigaciones recomendadas para combatir las amenazas planteadas por los actores cibernéticos del FSB. Las principales acciones incluyen la desactivación de protocolos inseguros como SNMPv1/v2, el uso de SNMPv3 y la implementación de políticas de contraseñas sólidas. Se insta a los defensores de la red a mejorar la configuración y a monitorear las actividades inusuales para proteger mejor sus sistemas.
A medida que más organizaciones adoptan OpenTelemetry en producción a gran escala, con múltiples recolectores en entornos heterogéneos, surge un nuevo desafío: cómo gestionar, configurar y actualizar de forma consistente y segura esta flota de agentes de forma remota…
Las organizaciones enfrentan desafíos con el almacenamiento de videovigilancia tradicional debido al rápido aumento de los volúmenes de datos de video provenientes del comercio minorista, la banca, los restaurantes y el transporte. Las crecientes necesidades de retención y el deseo de obtener información operativa hacen que el almacenamiento local sea insostenible, lo que lleva a una búsqueda de soluciones alternativas.
Jake Lazaroff presentó el protocolo AT como un marco versátil para aplicaciones distribuidas, que va más allá de simplemente las redes sociales. Destacó la importancia de una arquitectura centrada en el local, que permite a los usuarios almacenar datos en almacenes de datos personales (PDS) mientras utilizan una infraestructura compartida para la sincronización y las actualizaciones. La presentación incluyó experimentos con herramientas colaborativas, demostrando ventajas como la disminución de la dependencia de los backends específicos de la aplicación.
Aprende a cerrar la brecha de auditoría en los flujos de trabajo basados en agentes utilizando el monitoreo de registros de Auth0, el intercambio seguro de tokens de Token Vault y los flujos de aprobación de CIBA.
Las opiniones sobre la IA van desde el optimismo transformador hasta el escepticismo profundo, pero una cosa es clara: la IA se está convirtiendo en una parte cada vez más importante de las estrategias tecnológicas empresariales. Puede elegir la que prefiera. Pero sea cual sea…
Google Cloud ha sido designado como un tercero de interés crítico (TIC) para el sector financiero del Reino Unido por el Tesoro del Reino Unido, lo que refleja su importante papel para las empresas del Reino Unido. Esta designación permitirá que el Banco de Inglaterra y otras entidades reguladoras supervisen la operación, mejorando la resiliencia del sector. Google Cloud se compromete a apoyar a los clientes para que cumplan con los requisitos reglamentarios y a fomentar una colaboración más estrecha con los reguladores. La empresa tiene como objetivo mantener su enfoque en ser una plataforma segura y resiliente para la transformación digital en el sector financiero.
Amazon Web Services EMEA Sarl (AWS) ha sido designada como un tercero crítico (CTP) para el sector financiero del Reino Unido por HM Treasury. El régimen de CTP entró en vigor el 1 de enero de 2025, y establece un marco a través del cual el Banco de Inglaterra, la PRA y la FCA (en conjunto, los reguladores del Reino Unido) pueden establecer requisitos para
Google Cloud proporciona actualizaciones, anuncios y recursos regulares sobre sus servicios. Los próximos seminarios incluyen uno para el 16 de julio, que presenta Google Cloud NGFW con protección avanzada contra malware impulsada por Palo Alto Networks, y otro sobre la optimización de la infraestructura para la IA. También se destacan las previsiones públicas para los entornos de pruebas de Cloud Run y las nuevas capacidades en Apigee. Los informes indican que muchas organizaciones necesitan actualizaciones de infraestructura para la IA. Diversas charlas técnicas cubrirán la gobernanza, la seguridad y la optimización del despliegue de APIs.
El artículo explora las complejidades de evaluar agentes de IA, particularmente en los contextos de recuperación de datos y respuesta a preguntas. Critica las pruebas tradicionales de aprobar o reprobar que proporcionan información limitada sobre las capacidades de un agente, abogando por un enfoque más matizado mediante el uso de un marco de referencia llamado Discovery Bench. Este marco utiliza la teoría de la información para modular la dificultad de las preguntas ajustando los términos en función de su poder informativo. El objetivo es generar mapas de rendimiento detallados, destacando no solo los éxitos, sino también los modos de fallo específicos, lo que permite realizar mejoras dirigidas en los sistemas de IA. La pieza enfatiza la necesidad de evaluar rigurosamente tanto el rendimiento de los agentes de IA como la calidad de los propios marcos de referencia de evaluación.
La prueba basada en agentes es un enfoque impulsado por IA para la automatización de pruebas de extremo a extremo introducido por la ingeniería de Slack. Utiliza agentes de IA que ejecutan flujos de trabajo basándose en la intención, en lugar de scripts fijos, adaptándose a los cambios de la interfaz de usuario y del sistema en tiempo de ejecución. El enfoque tiene como objetivo reducir las pruebas frágiles en sistemas distribuidos, al tiempo que complementa las estrategias de pruebas unitarias, de integración y de extremo a extremo deterministas. Por Leela Kumili
CISA ha agregado dos vulnerabilidades a su Catálogo de Vulnerabilidades Exploradas (KEV): CVE-2026-48939 (iCagenda) y CVE-2026-56291 (Balbooa Forms), ambas relacionadas con la carga de archivos sin restricciones. Estas vulnerabilidades representan riesgos significativos para los sistemas federales. La Directiva Operacional (BOD) 26-04 establece los requisitos para que las agencias federales gestionen eficazmente las vulnerabilidades de alto riesgo. Si bien se aplica principalmente a las agencias de la rama ejecutiva civil federal, CISA insta a todas las organizaciones a adoptar estrategias similares para la gestión de vulnerabilidades. Las organizaciones pueden sugerir vulnerabilidades adicionales para su inclusión en el Catálogo KEV a través del proceso de nominación de CISA.
Smart Tiered Cache permite la selección precisa de la capa superior para orígenes alojados en AWS, GCP, Azure y Oracle Cloud, utilizando indicaciones de la región de la nube proporcionadas por el cliente.
En un artículo reciente, el ingeniero de Datadog, Arnold Wakim, compartió lo que funcionó, lo que no y las lecciones aprendidas mientras evolucionaban un sistema de producción crítico utilizando la inteligencia artificial para superar los límites difíciles en su almacenamiento y mejorar significativamente el rendimiento. Por Sergio De Simone
Ahora puede conectar sus agentes con el servidor AWS MCP utilizando las mismas credenciales y métodos de inicio de sesión que ya utiliza para conectarse al AWS Management Console o a la AWS Command Line Interface (AWS CLI) a través de una experiencia familiar basada en navegadores, impulsada por OAuth estándar de la industria. Este nuevo método de inicio de sesión es compatible con AWS Identity and Access Management
La composición impulsada por especificaciones ofrece una solución a los problemas de escalabilidad de los pipelines de datos. A medida que los pipelines evolucionan de simples scripts, la lógica de transformación duplicada y los cambios en cascada crean desafíos de gestión. Este enfoque tiene como objetivo evitar la duplicación de código y mejorar la mantenibilidad al centralizar las definiciones de transformación.
El panorama posterior a marzo de 2026 ⚠ Reconocer la jubilación de la SIG de Kubernetes, ingress-nginx, en marzo de 2026. Permanecer con este controlador introduce riesgos operativos graves, incluyendo CVEs sin parchear y una completa interrupción de las funciones…
El equipo de descubrimiento y investigación de vulnerabilidades de Cisco Talos reveló recientemente tres vulnerabilidades en WolfSSF, catorce en GeoVision y una vulnerabilidad en VTK-DICOM. Las vulnerabilidades mencionadas en esta entrada de blog han sido parcheadas por sus respectivos proveedores, de acuerdo con la política de divulgación de vulnerabilidades de terceros de Cisco.
Gracias a Wimbledon, Hazel argumenta en contra del mito popular de que los atacantes solo necesitan tener razón una vez, pero los defensores deben tener razón el 100% de las veces.
La Matriz de Control para la Nube (CCM) es un marco de seguridad clave desarrollado por la Alianza de Seguridad en la Nube (CSA) para la computación en la nube. Se alinea con las mejores prácticas de la CSA, ayudando a evaluar y mejorar la postura de seguridad de los servicios en la nube. La CCM ofrece orientación sobre qué controles deben implementar los diferentes participantes dentro de la cadena de suministro de la nube, beneficiando tanto a los clientes de servicios en la nube (CSCs) como a los proveedores de servicios en la nube (CSPs). Contiene 197 controles organizados en 17 dominios.
Presentamos la última serie de modelos de OpenAI, Asia Pacific Data Zone, y las capacidades de agentes de productos, que ahora están disponibles en Microsoft Foundry. El artículo “Modelos Frontier y agentes de producción: impulsando Microsoft Foundry para la era de los agentes” fue publicado originalmente en el blog de Microsoft Azure.
El artículo refleja una conversación con un responsable de seguridad de una importante empresa minorista sobre un incidente de seguridad importante que ocurrió hace seis meses. A pesar de que no hubo robo de credenciales, malware o violaciones de firewalls, el proceso de reconciliación crítico falló, lo que atrajo la atención de los reguladores. La causa raíz fue un agente de automatización impulsado por IA que había sido correctamente autorizado, lo que destaca la complejidad y los riesgos potenciales de depender de la IA en los procesos de seguridad.
Google Cloud ha introducido los entornos de prueba de Cloud Run en una versión previa pública, lo que permite a los desarrolladores ejecutar código generado por IA y binarios no confiables sin poner en riesgo las aplicaciones anfitrionas o los datos confidenciales. Esta función proporciona entornos de ejecución ligeros e aislados que comienzan en milisegundos, ideales para tareas como la ejecución de scripts de Python dinámicos o la ejecución de navegadores sin interfaz gráfica. Las medidas de seguridad incluyen la separación de credenciales y entornos, el acceso de red saliente denegado por defecto y un sistema de archivos de solo lectura. Los entornos de prueba de Cloud Run aprovechan los recursos existentes sin incurrir en costos adicionales, lo que los convierte en una solución rentable para ejecutar código no confiable de forma segura.
Esta publicación proporciona una guía detallada sobre la migración de una aplicación web de Node.js de instancias EC2 a un servicio escalable y contenedorizado utilizando EKS Auto Mode. Cubre la configuración y el uso de los servidores AWS y Amazon EKS MCP con la herramienta Kiro CLI. El tutorial incluye pasos para automatizar tareas de migración esenciales, como la creación de Dockerfiles, la optimización de imágenes, la generación de manifiestos de Kubernetes y el despliegue de la aplicación en un entorno de producción en EKS Auto Mode.
El NIST está desarrollando nueve nuevos algoritmos de firma post-cuánticos como posibles candidatos para futuras estandarizaciones. Analizamos todos ellos y argumentamos que, aunque están en desarrollo y muestran un gran potencial, deberíamos utilizar ML-DSA por ahora — el mejor que está disponible actualmente.
Hoy, estamos emocionados de anunciar que Boost está saliendo de la fase beta y entrando en una versión de previsualización pública. Después de meses de desarrollo, pruebas y reconstrucción dentro de la propia organización de I+D de JFrog, Boost está listo para el mundo. Si actualmente está experimentando límites de tokens, costos impredecibles o un uso descontrolado por parte de agentes de IA, Boost ha sido diseñado para usted.
En el segundo trimestre de 2026, Sonatype Research registró 1,8 millones de paquetes maliciosos, con npm representando el 96,6% de esta cifra. El trimestre ilustró un tema preocupante en el que los canales de distribución de software confiables fueron explotados a través del abuso de repositorios, malware de tipo troyano y mantenimientos comprometidos. Los atacantes no solo se dirigieron a paquetes maliciosos, sino también a flujos de trabajo de desarrolladores de alta confianza, evidenciando un cambio hacia el malware de código abierto industrializado. Si bien npm dominó el número de amenazas, también se observó una actividad maliciosa significativa en PyPI y NuGet. El informe enfatiza la importancia de abordar las relaciones de confianza y las dependencias, revelando que una vez que se comprometen cuentas o paquetes de confianza, los atacantes obtienen legitimidad. Para combatir estas amenazas, las organizaciones deben mejorar las medidas de seguridad en toda la cadena de suministro de software y reconocer la naturaleza cambiante del malware de código abierto.
Se ha identificado una vulnerabilidad crítica en OpenPLC v3, donde los usuarios autenticados pueden escribir archivos arbitrarios en el sistema de archivos debido a un manejo inadecuado de los nombres de archivo en la interfaz web. Esta falla puede provocar la ejecución de código nativo arbitrario cuando se compila un archivo malicioso. OpenPLC v3 está afectado y ya no recibe actualizaciones de seguridad, por lo que se recomienda actualizar a OpenPLC v4. Se aconseja a los usuarios minimizar la exposición a la red y seguir las prácticas de ciberseguridad para mitigar los riesgos asociados con esta vulnerabilidad.
Schneider Electric ha identificado una vulnerabilidad en sus productos de la serie Easergy MiCOM Px40, específicamente relacionada con el uso de credenciales codificadas, lo que podría permitir el acceso no autorizado a la información del dispositivo a través del protocolo SNMP. Los modelos afectados incluyen varias versiones de la Easergy MiCOM P14x, P24x, P341 y otras series. Se recomienda a los usuarios actualizar el firmware o implementar varias medidas de mitigación, como el uso de redes y firewalls protegidos, para reducir los riesgos de seguridad. CISA proporciona recomendaciones adicionales de ciberseguridad para sistemas de control industrial.
Google lanzó las funciones AlloyDB AI con una arquitectura de modelo proxy que entrena un modelo local ligero a partir de las salidas de LLM y luego ejecuta consultas a la velocidad de la base de datos sin llamadas externas. El agrupamiento inteligente proporciona una mejora de 2400 veces en el rendimiento. El modelo proxy alcanza 100.000 filas por segundo en la versión preliminar, pero los números de referencia solo se aplican a ai.if en las pruebas internas. Por Steef-Jan Wiggers
AWS ha detallado cómo ProGlove, un fabricante de dispositivos industriales, pudo escalar su plataforma SaaS para ejecutar más de un millón de funciones de AWS Lambda, distribuidas en miles de cuentas de clientes dedicadas. Por Matt Foster
Descubra por qué la administración delegada en SaaS no es solo una función de interfaz de usuario, sino que es una arquitectura fundamental de seguridad y confianza para sus clientes empresariales.
Un enlace simbólico aparentemente inofensivo en un repositorio de Git puede hacer que una herramienta lea o escriba en cualquier parte de tu máquina. Este viejo truco ahora está apareciendo en los asistentes de codificación de IA, con resultados desagradables.
Las indicaciones del sistema constituyen la base de las aplicaciones de IA generativa. Una indicación del sistema es una colección de instrucciones y contexto operativo que se proporciona a un modelo de lenguaje grande (LLM), lo que determina cómo el modelo se comporta e interactúa con los usuarios y las herramientas. Las indicaciones del sistema suelen contener información propietaria, incluyendo definiciones de roles, directrices de comportamiento, descripciones de herramientas e instrucciones de uso.
La iniciativa Secure Future Initiative (SFI) de Microsoft tiene como objetivo definir y cumplir los requisitos de seguridad para un servicio en la nube bien protegido. Esto implica no solo establecer los estándares, sino también evaluar continuamente los servicios en funcionamiento para garantizar que cumplan con ellos, especialmente en el contexto de la rápida evolución de la inteligencia artificial. La iniciativa enfatiza medidas proactivas para fortalecer la seguridad en la nube frente a las amenazas emergentes.
Cloud security Insights | Microsoft Security Blog
·
La resiliencia en la nube se trata de asegurar que los sistemas puedan adaptarse, recuperarse y seguir funcionando dentro de las limitaciones del mundo real. El artículo “Construidos para rebotar: Cómo la resiliencia de Azure evolucionó” fue publicado originalmente en el blog de Microsoft Azure.
Ahora, más de una docena de economías importantes han publicado pautas de adopción de criptografía post-cuántica (PQC). Como responsable de seguridad de la información, es probable que ya esté implementando su plan de migración y se da cuenta de que la parte más difícil tiene poco que ver con cambiar los algoritmos. El verdadero desafío de liderazgo es impulsar un cambio coordinado en una gran y compleja organización donde la criptografía asimétrica está arraigada en
Los agentes de IA y los modelos de lenguaje grandes (LLM) están transformando el desarrollo de software al construir, analizar y desplegar código a lo largo de todo el ciclo de vida. A medida que la IA está moldeando cada vez más las cadenas de suministro de software, es crucial implementar medidas y controles de seguridad proactivos. Para gobernar de manera efectiva la autenticación y los permisos sin obstaculizar la velocidad del desarrollo, las organizaciones deben revisar sus estrategias de gestión de acceso, garantizando la seguridad de los procesos impulsados por la IA.
Cloudflare Research está desarrollando un servicio de consenso global llamado Meerkat que utiliza un nuevo algoritmo de consenso llamado QuePaxa. Planeamos utilizar Meerkat para construir un almacén de clave-valor altamente consistente y tolerante a fallos, así como otras aplicaciones.
Elastic Security Labs está rastreando REF6045, una operación activa de fraude bancario asistida por operadores que se dirige a clientes de bancos, empresas de tecnología financiera, procesadores de pagos y bolsas de criptomonedas mexicanas.
Aprende a equilibrar el control y la seguridad utilizando las cuatro etapas de la personalización de Auth0, desde el inicio de sesión universal estándar hasta la autenticación integrada.
Con la introducción de modelos que requieren compartir datos con proveedores de terceros, como Claude Fable 5, las organizaciones necesitan una forma de aplicar de forma centralizada las políticas de retención de datos. Amazon Bedrock le da control sobre si se conservan o no sus indicaciones y resultados de los modelos después de que se complete una solicitud de inferencia. Es posible que necesite una forma de aplicar sus configuraciones de retención en
En esta publicación, demostramos cómo utilizar el filtro de procesamiento externo de Envoy (ext_proc) para resolver este desafío en Amazon EKS. Esta solución captura datos completos de solicitud y respuesta sin modificar el código de la aplicación, proporcionando los registros de auditoría de nivel de cumplimiento que requieren los reguladores.
S&P Global Market Intelligence utilizó Amazon FSx para NetApp ONTAP para crear una solución de recuperación ante desastres para su plataforma Capital IQ. Esto permite una rápida conmutación a modo solo lectura en una región secundaria en 15 minutos, con recuperación completa de lectura y escritura disponible posteriormente. La implementación mejora el tiempo de conmutación y asegura la consistencia de los datos para las operaciones financieras.
Los agentes de IA están cambiando la forma en que se desarrolla el software, pero la infraestructura que los rodea aún no se ha adaptado. Los agentes consumen tokens innecesariamente. Realizan acciones que no deberían. El contexto desaparece entre las versiones. Y la mayoría de los procesos de entrega nunca estuvieron diseñados para el ritmo y el volumen del desarrollo basado en agentes. El 11 de junio, reunimos a desarrolladores en San
El módulo de seguridad de hardware administrado (HSM) de Azure Key Vault ofrece un control robusto sobre las claves de cifrado, asegurando que se generen y almacenen dentro de un HSM de un solo inquilino, de nivel FIPS 140-3 de nivel 3, que usted mismo gestiona. Microsoft no tiene acceso al material de la clave, lo que le permite determinar los permisos de acceso para cada clave. La función de gestión de claves externa para Azure Managed HSM ahora está disponible en una versión de previsualización pública, mejorando la seguridad y la gobernanza para los usuarios.
Se han identificado recientemente vulnerabilidades en el backend de la estación de carga Le Circuit Electrique de Hydro-Québec, con una puntuación CVSS de 9.8 que indica una severidad crítica. Estas fallas, que incluyen un control de acceso inadecuado y una expiración de sesión insuficiente, podrían permitir la escalada de privilegios y posibles ataques de denegación de servicio. Los productos afectados están desplegados en Canadá, lo que destaca la preocupación para los sistemas de transporte críticos. La principal vulnerabilidad, CVE-2026-20744, permite conexiones no autenticadas al endpoint websocket.
CISA ha agregado una nueva vulnerabilidad, CVE-2026-48282, relacionada con Adobe ColdFusion, a su Catálogo de Vulnerabilidades Exploradas (KEV) debido a signos de explotación activa. Este tipo de vulnerabilidad suele ser objetivo de ciberdelincuentes y representa riesgos significativos para las agencias federales. La Directiva Operacional (BOD) 26-04 exige que las agencias federales prioricen las vulnerabilidades de alto riesgo en sus esfuerzos de remediación. Aunque esta directiva está destinada a las agencias federales, CISA insta a todas las organizaciones a adoptar estrategias similares de gestión de vulnerabilidades basadas en el riesgo. Las organizaciones también pueden enviar vulnerabilidades explotadas para su posible inclusión en el Catálogo KEV.
El compromiso es un marco voluntario que invita a las organizaciones a comprometerse con una gobernanza de ciberseguridad fundamental, la rendición de cuentas a nivel de junta directiva y la rigurosidad en la cadena de suministro. Durante más de una década, Cloudflare ha sido pionera en los pilares fundamentales de este marco: democratización de la seguridad, rendición de cuentas de los líderes y transparencia radical.
Hitachi Energy ha identificado una vulnerabilidad de desbordamiento de búfer en sus productos EMS e-mesh, específicamente en las versiones 4.1.6, 4.4.2 y 4.7.0. La explotación de esta vulnerabilidad podría provocar denegación de servicio o ejecución de código arbitrario. El problema se debe a una vulnerabilidad de NGINX relacionada con el módulo ngx_http_rewrite_module, que afecta a los sistemas con ASLR desactivado. Se recomienda a los usuarios actualizar NGINX a la versión 1.30.2 o posterior y seguir los pasos de mitigación específicos. Este aviso forma parte de un esfuerzo continuo para mejorar la ciberseguridad en sectores de infraestructura crítica, particularmente en el sector energético.
Hitachi Energy ha identificado una vulnerabilidad en la línea de productos PROMOD V que se basa en una comunicación HTTP insegura en lugar de HTTPS. Esta falla permite a los posibles atacantes interceptar datos confidenciales, lo que conlleva el riesgo de robo de credenciales y acceso no autorizado. Las versiones afectadas incluyen PROMOD V 1.0.10 y anteriores. Se insta a los usuarios a actualizar a la versión 1.0.11 e implementar HTTPS en el servidor Digipede para solucionar el problema. CISA recomienda minimizar la exposición de la red e implementar prácticas de ciberseguridad sólidas para proteger estos sistemas.
Labcenter Electronics ha identificado múltiples vulnerabilidades en Labcenter Proteus 9.1_SP4_Build_42914, que pueden provocar la divulgación de información y la ejecución de código arbitrario. Los problemas incluyen una escritura fuera de los límites, un desbordamiento de búfer basado en la pila y una vulnerabilidad de uso después de liberar. Se recomienda actualizar a la versión actual a la 9.2 SPO para mitigar los riesgos. Los usuarios deben asegurarse de seguir las prácticas de ciberseguridad adecuadas, ya que aún no se ha informado de ninguna explotación pública para estas vulnerabilidades.
Las versiones anteriores de Siemens Mendix Studio Pro, anteriores a la 11.12, son vulnerables a un problema de análisis de archivos que puede permitir la ejecución de código en el contexto del usuario si abren un proyecto malicioso. Las versiones afectadas incluyen de 10.11 a 10.24 (menor que 10.24.21) y de 11.0 a 11.11 (menor que 11.6.7). Siemens ha lanzado actualizaciones para abordar esta vulnerabilidad y recomienda a los usuarios que actualicen inmediatamente. Se recomienda implementar medidas adicionales para los productos sin actualizaciones disponibles.
Descubra cómo Athena está ayudando a proteger el código abierto coordinando vulnerabilidades descubiertas por IA, protecciones para socios y soluciones de upstream a gran escala.
Implemente el inicio de sesión, la salida y la gestión de sesiones, así como la actualización de tokens en una aplicación Hono en Cloudflare Workers con una única llamada a middleware. Una guía práctica para el nuevo SDK @auth0/auth0-hono (beta).
Las organizaciones deben priorizar el cumplimiento de CMMC, ya que el Departamento de Defensa de los Estados Unidos integrará los requisitos de evaluación de CMMC en los contratos de defensa relevantes a partir de noviembre de 2025. Aunque la fase inicial enfatiza las autoevaluaciones para los Niveles 1 y 2, esto no debe interpretarse como un período de gracia. Los contratistas que manejan Información No Clasificada Controlada (NC) deben asegurarse de que estén preparados para CMMC lo antes posible, ya que se está convirtiendo en esencial para sus operaciones comerciales.
Investigaciones recientes de Okta resaltan la rápida adopción de agentes de IA dentro de las empresas, mostrando que estos sistemas autónomos están reemplazando cada vez más los modelos de software tradicionales que dependían de la autorización humana para funcionar. A diferencia de las tecnologías anteriores, los agentes de IA pueden ejecutar independientemente flujos de trabajo complejos, acceder a sistemas sensibles e incluso crear más agentes para mejorar la finalización de tareas sin intervención humana. Este cambio marca una transformación significativa en los entornos de TI, ya que las organizaciones dependen cada vez más de soluciones impulsadas por la IA.
Si estás construyendo sistemas de IA basados en múltiples agentes, necesitas evitar que el alcance de autorización se expanda silenciosamente a medida que los agentes delegan tareas a través de cadenas de múltiples saltos. Sin los controles adecuados, un agente podría potencialmente actuar más allá de lo que el usuario original autorizó, incluso cuando se aplican políticas de control de acceso basadas en roles (RBAC). La lista OWASP Top 10 para aplicaciones basadas en agentes clasifica esto
Lee cinco aprendizajes clave del informe Frost Radar™ de Frost & Sullivan para 2025 sobre CSPM para saber cómo el CSPM está evolucionando de la conformidad puntual a la gestión continua de riesgos. El artículo “5 perspectivas del informe Frost Radar™ de Frost & Sullivan para 2025 sobre la gestión de la postura de seguridad en la nube” se publicó originalmente en el blog de seguridad de Microsoft.
Cloud security Insights | Microsoft Security Blog
·
Al operar todo su ecosistema de ingeniería desde un único entorno, se introduce un punto de fallo crítico. Aquí se explica cómo migrar a Auth0 Teams protege su tiempo de actividad y la velocidad de desarrollo.
La seguridad de código abierto ha invertido años en mejorar su capacidad para identificar problemas. El escaneo ha mejorado, al igual que la inteligencia, la divulgación y la priorización. Todas estas cosas siguen siendo importantes, pero no son suficientes.
Estamos lanzando Workers Cache, un caché con niveles regionales que se encuentra directamente frente a los puntos de entrada de tus Workers. Infinitamente composable, configurado mediante encabezados HTTP estándar.
Desde principios de 2026, Check Point Research ha estado monitoreando un nuevo marco modular de comando y control asociado al grupo de APT iraní Cavern Manticore. Este grupo se dirige principalmente a organizaciones israelíes, particularmente en los sectores de TI y gobierno. Cavern Manticore está vinculado al Ministerio de Inteligencia y Seguridad de Irán y tiene conexiones con el grupo OilRig, lo que destaca su enfoque estratégico en operaciones cibernéticas contra entidades específicas en Israel.
El último informe de inteligencia sobre amenazas para la semana que comenzó el 6 de julio destaca importantes novedades en la investigación sobre ciberseguridad. Un incidente notable involucra a River Bank & Trust, una institución financiera estadounidense que sufrió un ataque de ransomware después de que un individuo no autorizado accediera a la red de su empresa matriz, River Financial Corporation, el 16 de junio. El banco continúa evaluando el impacto de esta brecha de ciberseguridad.
Chainguard lanza un programa de recompensas de Bugcrowd con hasta 200.000 dólares, invitando a los investigadores a probar su infraestructura contra ataques del mundo real.
Solo las entidades de intermediación no garantizarán la seguridad del código abierto. Aprenda por qué es más importante la implementación, las construcciones confiables y el software diseñado para la seguridad que los datos de vulnerabilidades.
¿Qué tienen en común los juegos de mesa y la ciberseguridad? Reconocimiento de patrones. Estrategia. Adaptación. En el artículo de Threat Source de esta semana, Bill explora por qué la curiosidad puede ser la habilidad más valiosa de un defensor.
Esta publicación demuestra cómo el agente de DevOps de AWS diagnostica la degradación del rendimiento del servidor API de Amazon Elastic Kubernetes Service (Amazon EKS, específicamente el 429 de limitación y la exausto de las plazas de API Priority and Fairness (APF).
Aprenda cómo Microsoft está creando un gemelo digital de la salud de los servicios de Azure y por qué esto está cambiando la forma en que operan las empresas de gran escala. El artículo Meet Brain: El sistema de inteligencia artificial detrás de la fiabilidad de Azure, originalmente publicado en el blog de Microsoft Azure.
El artículo de Philip Griffiths destaca la necesidad de evolución en las medidas de seguridad Zero Trust, específicamente en los pasos 3, 4 y 5, más allá de los métodos tradicionales como la reparación y la conectividad basada en tickets. Enfatiza que el rápido ritmo de las amenazas impulsadas por la IA requiere un cambio de simplemente identificar y solucionar vulnerabilidades a adoptar un enfoque arquitectónico más completo para la gestión de riesgos. El enfoque debe estar en estrategias proactivas para mitigar la exposición en lugar de simplemente medidas reactivas.
El equipo de seguridad de Elastic ha creado agentes de IA en Elastic Workflows que investigan cada alerta y recopilan la información necesaria antes de que un analista la abra.
Descubre cómo Chainguard utiliza Lens para supervisar agentes de IA en tiempo real, con trazas, evaluaciones, costos y medidas de seguridad que hacen que la codificación autónoma sea confiable.
Hoy, puede utilizar AWS Network Firewall para proteger el tráfico que fluye hacia y desde aplicaciones en contenedores en los clústeres de Amazon Elastic Kubernetes Service (Amazon EKS) y Amazon Elastic Container Service (Amazon ECS). Si ejecuta cargas de trabajo de inteligencia artificial y aprendizaje automático (ML) en Amazon EKS, como la inferencia de modelos, las tuberías de RAG o JupyterHub, sus cargas de trabajo en contenedores requieren lo mismo
Hoy, anunciamos la reversión de la versión de Amazon EKS, una nueva funcionalidad que permite a los administradores de clúster revertir las actualizaciones de versiones de Kubernetes en los clústeres de Amazon Elastic Kubernetes Service (Amazon EKS) de forma segura. Con esta función, ahora puede implementar nuevas actualizaciones de versiones en su flota de EKS con una capa adicional de seguridad.
Azure Chaos Studio ayuda a las organizaciones a validar la resiliencia de las aplicaciones mediante la simulación de interrupciones, conmutaciones, interrupciones de red y fallos de infraestructura antes de que afecten a la producción. El artículo Probar la resiliencia de las aplicaciones en Azure con Chaos Studio apareció originalmente en el blog de Microsoft Azure.
Frost & Sullivan nombra a Microsoft líder al converger la seguridad en la nube y de aplicaciones en una reducción unificada de riesgos en tiempo de ejecución. El artículo Microsoft es nombrada líder en el Radar de Frost para la seguridad en tiempo de ejecución en la nube y de aplicaciones apareció primero en el Blog de Seguridad de Microsoft.
Cloud security Insights | Microsoft Security Blog
·
Si gestiona secretos en múltiples cuentas de AWS o necesita un acceso más rápido a los secretos para aplicaciones sensibles a la latencia, esta publicación le muestra cómo cumplir esos requisitos utilizando dos nuevas funciones del Proveedor de Credenciales de Carga de Trabajo de AWS (proveedor). Aprenderá a configurar el enlazado de roles para la recuperación de secretos entre cuentas y la pre-recuperación de secretos para reducir los tiempos de inicio
El desarrollo de software moderno depende cada vez más de componentes de código abierto de terceros, lo que ha impulsado una importante innovación al permitir que los equipos se concentren en ofrecer valor. Sin embargo, esta dependencia introduce riesgos y presiones para los equipos de seguridad de aplicaciones, quienes deben sortear una gran cantidad de amenazas que incluso desafían a las organizaciones más experimentadas. Para gestionar su creciente carga de trabajo, los equipos eficaces priorizan los esfuerzos para abordar las tareas más críticas primero, garantizando que se aborden las medidas de seguridad esenciales.
El equipo de investigación de seguridad de JFrog rastrea y evalúa constantemente las nuevas vulnerabilidades divulgadas en el ecosistema de código abierto. Sus hallazgos revelan que, a menudo, las puntuaciones de gravedad asignadas a las vulnerabilidades no reflejan con precisión su impacto o riesgo de explotación reales. En 2025, los investigadores de JFrog revisaron las vulnerabilidades de gravedad crítica del National Vulnerability Database (NVD) y determinaron que el 96% de estas puntuaciones no correspondían con la verdadera gravedad de las vulnerabilidades.
La búsqueda es la forma en que encontramos casi todo en la web: creadores, comerciantes, respuestas. La IA está cambiando las reglas, dejando a los creadores atrapados entre mantenerse visibles en una era de autonomía y recibir remuneración por su trabajo. Hoy lanzamos dos iniciativas para ayudar.
Para nuestro segundo Día de Independencia de Contenido, ofrecemos a los propietarios de sitios web opciones más precisas para gestionar el tráfico de IA. En lugar de un bloque único para todos, ahora todos los clientes pueden distinguir y gestionar fácilmente los bots de Búsqueda, Agente y Entrenamiento, junto con la nueva capacidad de proteger las páginas monetizadas con anuncios.
Estamos abriendo la lista de espera para nuestra Plataforma de Monetización, que permitirá cobrar por cualquier página web, conjunto de datos, API o herramienta de MCP alojada en Cloudflare. Los pagos se realizarán en stablecoins utilizando el protocolo abierto x402, sin necesidad de crear tu propio sistema de pagos.
Un año después de declarar el Día de la Independencia del Contenido, ha surgido un mercado dinámico para el contenido monetizado. En este informe, analizamos cómo el auge de los agentes de IA autónomos está cambiando los sistemas tradicionales de referencias y detallamos la nueva infraestructura necesaria para apoyar una economía web sostenible.
El informe de inteligencia sobre amenazas para la semana del 22 de junio destaca hallazgos significativos en la investigación sobre ciberseguridad. Un incidente notable involucra al Departamento de Parques y Vida Silvestre de Texas, que sufrió una filtración de datos relacionada con un proveedor externo de su sistema de licencias. Esta filtración comprometió información sensible, incluyendo detalles de licencias de conducir, números de pasaporte, direcciones de correo electrónico, números de teléfono y direcciones residenciales. Para obtener más detalles, el informe completo está disponible para su descarga.
La investigación de Alexey Bukhteyev destaca la evolución de los modelos de lenguaje grandes (LLM) tanto en el desarrollo de software como de malware. La investigación de Check Point detalla cómo los ciberdelincuentes han utilizado cada vez más los LLM, incluidos herramientas como ChatGPT, para generar componentes ofensivos y crear herramientas maliciosas. Esta tendencia ha llevado a nuevas técnicas de ataque, como el ransomware que solo funciona en navegadores, demostrando las formas sofisticadas en que la IA se está utilizando en el cibercrimen.
¿Alguna vez te has preguntado cómo alguien pasa de estudiar virus humanos a liderar equipos de ciberseguridad? En este “Humans of Talos”, nos acompañará Martin Lee, Director de EMEA, para hablar sobre su trayectoria en la industria.
Talos ha identificado ARToken, una plataforma de servicio de phishing que se dirige a Microsoft 365. El panel de ARToken expone más de 80 puntos finales de API para el phishing de códigos de dispositivos, la persistencia de tokens de actualización primaria, el acceso al correo electrónico, las operaciones de BEC y la extracción de SharePoint.
El nuevo panel de información empresarial de atribución de Cloudflare ayuda a los propietarios de sitios web a comprender el comportamiento de los rastreadores, su apetito y su potencial valor, lo que facilita las conversaciones a nivel empresarial sobre la compensación por rastreo.
Proteja su flujo de autenticación. Aprenda cómo la nueva integración de Auth0 y Incode utiliza la verificación de identidad biométrica para detener los accesos no autorizados a cuentas.
Eric Timmons, jefe de ingeniería de Asylon Robotics, comparte lecciones sobre la construcción de robots autónomos, donde el software, el hardware y las limitaciones del mundo real chocan.
Este artículo es de Pushkar Joglekar, Ingeniero Principal de Seguridad en Broadcom, donde se centra en las distribuciones de Kubernetes de VMware. Pushkar es un mantenedor de seguridad de Kubernetes y coautor de los capítulos de seguridad en el libro “The Kubernetes Book” de Nigel Poulton. Escribe basándose en su experiencia en la seguridad de la infraestructura a gran escala. Comienza con un fallo en el despliegue. Intentas una solución rápida, tal vez…
Estamos acelerando la preparación para la seguridad cuántica y compartimos lo que las organizaciones pueden hacer ahora para hacer la transición de manera más temprana y con confianza. El artículo “Acelerando el cronograma de seguridad cuántica” se publicó originalmente en el Blog de Seguridad de Microsoft.
Cloud security Insights | Microsoft Security Blog
·
A medida que las organizaciones modernizan la infraestructura, migran cargas de trabajo críticas, construyen aplicaciones nativas en la nube y escalan la IA, la eficiencia de costes sigue siendo un principio fundamental de las arquitecturas en la nube. El artículo “Azure IaaS: Cómo diseñar, construir y optimizar la infraestructura en la nube para una eficiencia de costes a largo plazo” apareció originalmente en el Blog de Microsoft Azure.
Las actualizaciones de este mes ayudan a los equipos de seguridad y TI a fortalecer las bases de identidad y de múltiples nubes, a proteger los datos dondequiera que se encuentren y a asegurar los flujos de trabajo de los desarrolladores que impulsan la innovación en IA. El artículo “Novedades en Microsoft Security: Junio 2026” apareció originalmente en el blog de Microsoft Security.
Cloud security Insights | Microsoft Security Blog
·
La IA está teniendo un impacto significativo en las estructuras de misión federales, lo que requiere procesos de seguridad que puedan adaptarse a la creciente superficie de ataque. Ha transformado la forma en que los equipos desarrollan software, identifican amenazas, analizan inteligencia, automatizan flujos de trabajo y toman decisiones relacionadas con la misión. Este cambio es particularmente crítico para las organizaciones de defensa involucradas en inteligencia, guerra electrónica, operaciones cibernéticas y sistemas basados en software, lo que convierte a la IA en una parte fundamental de sus operaciones.
TL;DR La gestión de vulnerabilidades está colapsando debido a la escala, y el tiempo de remediación para las cargas de trabajo de producción no será lo suficientemente rápido para mantenerse al día con los ataques que se adaptan a la velocidad de las máquinas. Aqua vShield es una capacidad de tiempo de ejecución patentada que cierra la brecha entre el descubrimiento y la remediación al aplicar controles compensatorios directamente dentro de los contenedores en ejecución, bloqueando
La IA está acelerando el descubrimiento de vulnerabilidades. Explore las últimas tendencias de código abierto de confianza, los riesgos de dependencias y las perspectivas de CVE del informe de Chainguard.
El equipo de respuesta a incidentes de AWS (AWS CIRT) identifica patrones que se repiten en diferentes situaciones cuando ayuda a los clientes a responder a incidentes de seguridad. Nos apasiona asegurar que la información esté disponible para que todos puedan mejorar su postura de seguridad y la capacidad de su organización para resistir las interrupciones. El principal método que utilizamos para compartir esta información es el
Este artículo detalla la experiencia de construir y operar una plataforma SaaS sin servidor a gran escala a través de múltiples cuentas de AWS. Cubre aprendizajes clave, incluida la importancia de escalar a cero, estrategias de gestión de cuotas, el valor de la participación temprana con el soporte de AWS y prácticas operativas inesperadas que surgieron durante un incremento significativo de la escala de funciones (de miles a más de un millón).
iBusiness construyó un entorno de aprendizaje automático seguro utilizando Amazon SageMaker AI, puntos de enlace VPC y WorkSpaces Secure Browser para prevenir filtraciones de datos mientras apoya la productividad de los científicos de datos. Esta arquitectura de tres capas proporciona un modelo para construir entornos de aprendizaje automático seguros y escalables.
En esta publicación, aprenderás cómo configurar un grupo de usuarios de Amazon Cognito para la autenticación de clientes de juegos basada en SRP sin secreto de cliente. Implementarás un gancho de tiempo de ejecución de Go que valida los JWT de Cognito y conecta la identidad del jugador a las sesiones de Nakama.
Claude en Microsoft Foundry ya está disponible en general, alojado en Azure y funcionando en NVIDIA GB300 Blackwell Ultra, lo que proporciona a los equipos una vía más rápida desde la experimentación con agentes hasta la producción. El artículo Claude en Microsoft Foundry ya está disponible en general apareció originalmente en el blog de Microsoft Azure.
Elimine los cambios de contexto durante el desarrollo de la autenticación. Aprenda a conectar el servidor Auth0 MCP con Claude Code para acceder en tiempo real a la documentación completa de Auth0 directamente en su entorno de terminal.
En Microsoft, construir agentes de IA confiables es tan importante como construir agentes poderosos. Una nueva investigación del Índice de Confianza de Agentes de 2026 muestra dónde confían los equipos en los agentes hoy en día, y por qué el juicio humano sigue siendo la habilidad definitoria en la era de la IA. El artículo “El Índice de Confianza de Agentes de 2026: Donde 300 expertos ven un verdadero impulso” apareció originalmente en el Blog de Microsoft Azure.
Azure Files combina el acceso a archivos familiar con un rendimiento, protección de datos, seguridad y integración con servicios de Azure integrados. El artículo “Acelere las cargas de trabajo de Linux modernas con Azure Files” apareció originalmente en el blog de Microsoft Azure.
El boletín de inteligencia sobre amenazas para la semana que comienza el 29 de junio destaca los hallazgos recientes de investigación cibernética. Un incidente significativo involucró a Polymarket, un mercado de predicción de criptomonedas, que confirmó un ataque a la cadena de suministro. Esta brecha ocurrió después de que se inyectara malware en su sitio web a través de un proveedor de interfaz de usuario de terceros comprometido. Como resultado, los usuarios fueron engañados para aprobar transacciones fraudulentas. El informe destaca los riesgos continuos asociados con las vulnerabilidades en la cadena de suministro.
La Cloud Security Alliance (CSA) se ha asociado con AIUC-1 para crear una nueva certificación para que las empresas puedan identificar proveedores que hayan demostrado que sus agentes y sistemas de IA autónomos son seguros, confiables y seguros. Anunciado el 30 de junio de 2026, esta iniciativa responde a la creciente necesidad de una garantía verificable en las tecnologías de IA, enfatizando el compromiso de la CSA de promover la educación y los estándares en IA, en la nube y en la ciberseguridad Zero Trust.
Snyk VulnBench JS 1.0: 300 escaneos repetidos muestran que los hallazgos de seguridad de los LLM varían de una ejecución a otra, mientras que SAST y los modelos detectan diferentes vulnerabilidades.
La industria ha reconocido que la verificación en tiempo de ejecución es necesaria para ejecutar código de agentes a gran escala, y está avanzando rápidamente en esa dirección. Los artículos de Greptile, Cursor y Devin coinciden en que los agentes deben ejecutar su código. Lo que ejecutan es lo importante.
Cloud Native Computing News and Resources | The New Stack
·
La campaña Shai-Hulud Miasma ha introducido nuevos paquetes maliciosos debido a una cuenta de mantenimiento comprometida, lo que afecta a los ecosistemas de Leo Platform y RStreams. Sonatype ha identificado 23 versiones de paquetes maliciosos que explotan técnicas como binding.gyp para ejecutar código malicioso durante la instalación, evitando así los métodos de detección estándar. Las organizaciones deben tratar los entornos potencialmente afectados como comprometidos y llevar a cabo investigaciones exhaustivas, eliminando las versiones maliciosas y rotando cuidadosamente las credenciales para evitar una mayor exposición. Este incidente destaca el creciente riesgo en el ecosistema npm, donde los atacantes comprometen paquetes y flujos de trabajo de confianza en lugar de simplemente publicar nuevos paquetes maliciosos. La revisión regular del comportamiento de los paquetes durante la instalación es esencial para la seguridad.
En el boletín de esta semana, Martin analiza cómo la inteligencia artificial ayudará en la recopilación de inteligencia al crear una fuente de datos de informes de inteligencia fácilmente consultable.
Cloudflare Workflows, nuestro motor de ejecución duradero para aplicaciones de múltiples pasos, ahora admite la reversión de estilo de saga, lo que permite a los desarrolladores especificar una acción compensatoria para cada paso.
El Component Object Model (COM) es una tecnología fundamental de Windows utilizada por aplicaciones legítimas para la activación de objetos, la comunicación entre procesos, la automatización y la reutilización de componentes independientes de lenguaje. Esas mismas características lo hacen útil también para los actores maliciosos.
Chainguard Repository añade la capacidad de escanear malware y software no deseado, controles de políticas ampliados y visibilidad para asegurar las cadenas de suministro de software impulsadas por IA.
Ahora, Wiz escanea las bibliotecas Chainguard para Python y Java, combinando dependencias confiables y construidas desde la fuente con visibilidad y remediación basadas en riesgos.
El cambio de la NIST hacia una estrategia basada en el riesgo deja claro que los equipos de seguridad modernos necesitan más que una única fuente pública. En la era de la IA, la inteligencia de vulnerabilidades confiable depende de múltiples señales, validación humana y un contexto claro.
Obtenga los detalles de todo lo que Chainguard anunció durante la Semana de Innovación de Preparación para la IA, incluyendo nuevas funciones para Chainguard Libraries y Chainguard Containers
Varonis Threat Labs ha identificado una vulnerabilidad significativa conocida como SearchLeak en Microsoft 365 Copilot Enterprise. Esta vulnerabilidad, de varios pasos, permite a los atacantes acceder y robar información confidencial, incluyendo códigos MFA, correos electrónicos, detalles de reuniones y archivos confidenciales de la organización, con solo un clic. El descubrimiento destaca serios riesgos de seguridad asociados con Microsoft 365 Copilot, que pueden ser explotados para la extracción silenciosa de datos.
Amazon Web Services (AWS) anunció recientemente el soporte para políticas basadas en recursos y políticas de control de recursos (RCP) para AWS Sign-In. Al utilizar políticas basadas en recursos y RCP, puede restringir el acceso a la sesión de inicio de sesión del AWS Management Console y las sesiones de la CLI de aws login a solicitudes de sus redes esperadas, las redes de su centro de datos en el sitio y su Amazon Virtual Private
Aprenda cómo las plataformas CNAPP están ayudando a las organizaciones a priorizar los riesgos explotables, reducir la exposición y operar la seguridad a lo largo del ciclo de vida de la aplicación. El artículo CNAPP evolución: Cómo Microsoft se alinea con las principales plataformas de gestión de riesgos en la nube apareció originalmente en el blog de seguridad de Microsoft.
Cloud security Insights | Microsoft Security Blog
·
Los modelos de aprendizaje automático no son como otros artefactos de software. Un único modelo de lenguaje ajustado puede pesar 70 GB. Una familia de modelos puede compartir el 95% de sus pesos en docenas de variantes. Cuando cientos de desarrolladores, trabajos de entrenamiento y clusters de GPU necesitan el mismo modelo al mismo tiempo, la infraestructura subyacente debe construirse
Tradicionalmente, las organizaciones han considerado la seguridad de las aplicaciones SaaS principalmente como un problema de gestión de acceso, centrándose en la implementación de “Single Sign-On” (SSO), “Multi-Factor Authentication” (MFA) y procesos eficientes de aprovisionamiento de usuarios. Sin embargo, el panorama de las brechas de SaaS ha evolucionado, como lo ilustra la reciente brecha de ADT relacionada con el grupo de extorsión ShinyHunters. Los informes indican que los atacantes explotaron la cuenta de Okta de un empleado a través de un ataque de suplantación de identidad por voz, lo que destaca la necesidad de un enfoque más integral de la seguridad.
El panorama de la regulación de la IA está cambiando rápidamente, influenciado por nuevas políticas federales, un aumento de las leyes a nivel estatal y las necesidades específicas de cumplimiento de la industria. Las organizaciones reconocen la necesidad de gobernanza de la IA, pero a menudo tienen dificultades con la complejidad de este entorno en evolución. Las empresas proactivas no están esperando regulaciones definitivas; en cambio, están desarrollando marcos de gobernanza para garantizar que puedan adaptarse y cumplir con los requisitos emergentes de manera efectiva.
Claude Cowork no es solo un chatbot con funciones adicionales; funciona como un agente local en las máquinas de los empleados. Esto le permite acceder a archivos, ejecutar comandos de shell, navegar por la web utilizando cookies almacenadas y conectarse a varios sistemas empresariales. Según Anthropic, el impacto potencial de un problema con Cowork depende de su acceso y permisos, lo que altera significativamente el modelo de amenazas. Un ataque de inyección de prompts puede tener consecuencias variadas dependiendo de lo que Claude pueda leer y ejecutar.
Las organizaciones dependen cada vez más de complejos ecosistemas digitales que incluyen servicios en la nube, aplicaciones SaaS, integraciones de API e infraestructura subcontratada. Aunque estas tecnologías mejoran la escalabilidad y la eficiencia, también plantean importantes desafíos de seguridad. A medida que las empresas amplían sus redes de proveedores, los equipos de seguridad y adquisiciones se enfrentan a largos procesos de diligencia debida, cuestionarios de seguridad repetitivos y una falta de visibilidad sobre los riesgos de terceros, lo que dificulta la gestión de riesgos.
El computación cuántica y la inteligencia artificial (IA) se consideran comúnmente como tecnologías distintas, cada una con el potencial de revolucionar sus respectivos campos. La computación cuántica amplía los límites de las capacidades computacionales, mientras que la IA está transformando el desarrollo de software, el análisis de datos y los procesos de toma de decisiones. Sin embargo, un aspecto más interesante radica en el potencial sinergia entre estas dos tecnologías. La reciente publicación de la CSA discute cómo la computación cuántica podría mejorar la IA, creando un futuro de Inteligencia Artificial Cuántica.
Los marcos de control de seguridad se están expandiendo tanto en alcance como en complejidad, con la matriz de controles de IA de CSA que incluye 243 objetivos de control y el CSF de NIST que contiene cientos de subcategorías. Las organizaciones que utilizan múltiples marcos deben realizar la correspondencia para el cumplimiento, el análisis de brechas, la agregación de riesgos y la preparación para auditorías. Los Modelos de Lenguaje Grandes (LLM) se han convertido en esenciales para esta tarea, permitiendo una correspondencia rápida y estructurada a través de los marcos, simplificando significativamente el proceso de cumplimiento.
La capacidad de la IA para identificar vulnerabilidades rápidamente no garantiza una mayor seguridad para las organizaciones. La efectividad de la detección de vulnerabilidades depende no solo de encontrar fallas, sino también de la capacidad de los defensores para corregirlas. Un informe reciente de CSA, titulado Core Collapse, enfatiza que, sin una acción efectiva después de la detección, simplemente aumentar el número de problemas identificados puede no reducir los riesgos de seguridad. Esto destaca una brecha crítica entre la detección y la gestión eficaz de riesgos.
A medida que las organizaciones se están pasando de los chatbots de Modelos de Lenguaje Grandes (LLM) estáticos a agentes de IA dinámicos y autónomos (por ejemplo, sistemas diseñados para planificar flujos de trabajo, llamar a APIs, escribir código en tiempo de ejecución y modificar bases de datos empresariales), los marcos tradicionales de cumplimiento y gobernanza están llegando a un punto crítico. Una nota de prensa destacada de Gartner destaca un riesgo sistémico crítico: tratar a la IA…
Existe una categoría de riesgo de seguridad para la que la mayoría de las organizaciones no están preparadas. No se encuentra en tu repositorio de código, en tu pipeline de CI o en las computadoras de los desarrolladores. Se encuentra en tu entorno de ejecución, en los agentes de IA autónomos que ya están funcionando en tu entorno, extendiendo sus propias capacidades y tomando decisiones sin la aprobación explícita de un humano. Esto es
El OAuth administrado por el usuario ahora está disponible para todos los desarrolladores en Cloudflare. Aquí está cómo realizamos una migración sin interrupciones de nuestro motor OAuth principal para lograrlo.
Chainguard amplía los contenedores con soporte para RPM, mejoras en FIPS y migraciones más fáciles, llevando el software seguro por defecto a los flujos de trabajo empresariales.
Conecta Cursor con Chainguard en minutos y establece contenedores y bibliotecas seguros y resistentes a malware como la opción predeterminada para el código generado por IA.
Chainguard utiliza agentes impulsados por IA para hacer cumplir continuamente los estándares de ingeniería, corregir desviaciones y mantener los repositorios de código alineados a gran escala.
Chainguard introduce contenedores y bibliotecas seguros por defecto para herramientas de codificación de IA como Kiro y Cursor, haciendo que el código de código abierto de confianza sea el estándar.
Chainguard Actions entra en fase de pruebas abiertas con más de 500 acciones de GitHub protegidas, SLAs de una sola jornada y migración automatizada para un CI/CD más seguro.
La nueva orden ejecutiva establece un plazo para la migración a 2030 y establece una base sólida para la resiliencia post-cuántica. Analizamos lo que hace bien, dónde puede mejorar y nuestro plan de migración para el gobierno y la industria.
En esta publicación, analizamos las mejoras de rendimiento y escalabilidad que implementamos en las cuatro áreas clave de EKS Auto Mode: tiempo de ejecución, computación, almacenamiento y redes.
TL;DR Cuando un contenedor se ve comprometido, el centro de operaciones de seguridad necesita tener una visión completa de lo que ocurrió y de forma rápida. El problema es que los datos de seguridad en tiempo real de las cargas de trabajo nativas en la nube a menudo se encuentran fuera de Splunk, en una herramienta separada a la que el analista debe acceder en el momento menos oportuno. La integración de Aqua con Splunk resuelve esto al transmitir sus
Los desarrolladores de tu equipo instalan plugins diariamente: extrayéndolos de repositorios de GitHub no gestionados, copiando comandos de Cursor desde Slack y apuntando Codex a un fork de Git personal. Cada uno de estos es un nuevo canal de distribución no controlado dentro de tu ciclo de vida de desarrollo de software, y tu equipo de plataforma tiene cero visibilidad sobre ninguno de ellos. Un plugin no es un
Los agentes de IA introducen un riesgo de seguridad a través de las acciones que realizan, no solo por el código que generan. Aprenda cómo la gobernanza del comportamiento de los agentes ayuda a los equipos a observar, dirigir y bloquear acciones riesgosas en tiempo real.
Los agentes de programación de IA están añadiendo una nueva capa a la cadena de suministro de software. Descubra lo que encontró Snyk en casi 10.000 entornos de desarrolladores y cómo proteger las herramientas, instrucciones y permisos detrás del desarrollo basado en agentes.
Presentamos Snyk Agentic Development Security, una nueva solución de Evo que ayuda a las organizaciones a adoptar de forma segura el desarrollo impulsado por la IA, proporcionando visibilidad, gobernanza y control.
Una contraseña olvidada en el proveedor Klue permitió a los atacantes acceder a los datos de Salesforce de los clientes. Cómo se propagan las brechas modernas en SaaS y las claves que debe auditar.
Cómo el equipo de seguridad de Elastic construyó un agente de IA con RAG contra los catálogos de MITRE CWE y CAPEC para redactar avisos de CVE a partir de informes de vulnerabilidades, incluyendo el prompt completo y la configuración del crawler.
Las bibliotecas Chainguard para Java ya están en su versión de lanzamiento general, ofreciendo dependencias con vulnerabilidades parcheadas, junto con SBOMs, información de procedencia y correcciones reconocidas por los escáneres.
Durante años, la industria del software ha instado a los equipos a trasladar la seguridad al principio del proceso. Esa era una buena idea. Encontrar problemas antes, es mejor que encontrarlos en producción.
Al reestructurar la vinculación de Imágenes, descubrimos accidentalmente un error que existía en la biblioteca de código abierto en múltiples versiones importantes.
Este artículo detalla un patrón de autorización de dos capas para un control de acceso mejorado dentro de aplicaciones de Generación Aumentada por Recuperación (RAG). El enfoque de defensa en profundidad utiliza múltiples capas de seguridad independientes para garantizar el control de acceso incluso si una capa falla. El patrón se demuestra utilizando Amazon Bedrock, un servicio administrado que proporciona acceso a modelos base y herramientas para construir aplicaciones de IA generativa con prácticas de seguridad y IA responsable.
Avanse Financial Services, un proveedor líder de préstamos educativos en India, transitó a una arquitectura de lakehouse nativa de la nube utilizando Amazon SageMaker. Esta migración consolidó sus flujos de trabajo de ingeniería de datos, análisis e IA dentro de un entorno de AWS gobernado. La publicación detalla su trayectoria para ayudar a otros a replicar el enfoque.
Este artículo detalla un marco de resiliencia impulsado por IA de cinco capas. Aborda los desafíos en las pruebas de resiliencia mediante el descubrimiento automático de dependencias y la generación de experimentos específicos, integrándose con las canalizaciones CI/CD existentes. La publicación describe la arquitectura y proporciona orientación sobre la implementación, incluidas estrategias de despliegue gradual para pilotos, expansión y despliegues en toda la organización.
Amazon ha introducido una nueva función que permite a los clientes controlar el enrutamiento del plano de control de Kubernetes, lo que permite a los usuarios dirigir el tráfico del plano de control a través de su propia Amazon Virtual Private Cloud (VPC). Esto incluye funcionalidades clave como las llamadas de webhook, la búsqueda de proveedores OpenID Connect y las solicitudes agregadas al servidor de API. Los usuarios ahora pueden aplicar las reglas de enrutamiento VPC existentes, la configuración de grupos de seguridad, las políticas de extremo y los controles de AWS Network Firewall al tráfico saliente del servidor de API de Kubernetes en los clústeres de Amazon EKS.
Al asegurar un entorno de Amazon Web Services (AWS), los equipos priorizan naturalmente los controles de entrada, los firewalls, las WAF y las políticas de acceso, ya que es donde provienen las amenazas más visibles. El tráfico de salida, por otro lado, tiende a recibir menos atención. A menudo se deja abierto por defecto para evitar interrumpir las dependencias de las aplicaciones y porque el riesgo parece menos inmediato.
Gartner nombra a Chainguard líder en seguridad de la cadena de suministro de software, destacando su enfoque de seguridad por defecto y su visión del mercado.
Chainguard propone un “Mantenimiento de Último Recurso” para parchear proyectos de código abierto abandonados, publicar versiones confiables y mantener el software crítico seguro.
En el momento en que un agente necesita desplegar algo, se encuentra con una barrera diseñada para humanos. Hoy, estamos implementando Cuentas Temporales en Cloudflare Workers. Cualquier agente ahora puede ejecutar wrangler deploy — temporary y obtener un Worker en segundos.
Descubre cómo un nuevo cargador ofuscado evade la detección estática utilizando el abuso de la sección .reloc, cinco comprobaciones anti-VM/lenguaje y la ofuscación MBA para entregar malware de robo de información a través de Google Ads.
Los registros de actividad de Azure AD Graph se almacenan en Elastic con análisis ECS completo. Detecta ROADrecon y AADInternals con reglas de detección listas para usar.
Ante los incidentes de seguridad en Amazon Web Services (AWS), es esencial una respuesta rápida, pero muchos equipos de seguridad se ven dificultados por procesos manuales largos. Los analistas se ven obligados a memorizar la compleja sintaxis de la Interfaz de Línea de Comandos de AWS (AWS CLI) y a integrar manualmente datos de diversas herramientas de seguridad como Amazon GuardDuty y AWS CloudTrail. Esta complejidad puede obstaculizar las investigaciones y los esfuerzos de respuesta durante eventos críticos.
En el último artículo de Threat Source, Hazel explora, inspirándose en Spielberg, por qué los humanos son deliciosamente irracionales, recordándonos que, si bien las mejores prácticas de seguridad son simples en teoría, son mucho más difíciles de aplicar cuando estamos lidiando con la realidad.
Desglosamos la arquitectura técnica detrás de nuestro sistema de detección de vulnerabilidades de múltiples etapas y su ciclo de triage automatizado. Aprenda cómo gestionamos los controles de estado, eliminamos los falsos positivos a través de revisiones adversas y evitamos los límites de contexto de los modelos de lenguaje.
Amazon Web Services (AWS) está entusiasmada por publicar los informes de los controles del Sistema y la Organización (SOC) 1 y 2 para el segundo trimestre de 2026 en formato OSCAL legible por máquina junto con la versión en PDF de los informes. Los informes cubren 188 servicios durante el período de 12 meses, desde el 1 de abril de 2025 hasta el 31 de marzo de 2026, brindando a los clientes una garantía completa de un año.
El reconocimiento es nuevo; el compromiso detrás de él no lo es. Es oficial. Gartner acaba de publicar el primer Magic Quadrant™ de Gartner® para la seguridad de la cadena de suministro de software, y JFrog ha sido reconocida como Líder, obteniendo la mejor posición en cuanto a “Capacidad de ejecución” entre todos los proveedores incluidos. Para un informe inaugural en una categoría tan importante, esa posición
Para conmemorar el 12 aniversario del Proyecto Galileo, Cloudflare ha publicado su primer informe completo que analiza los ataques cibernéticos contra la sociedad civil.
Los mantenedores de código abierto están abrumados por los informes reales de vulnerabilidades y necesitan ayuda para priorizar, solucionar y implementar las soluciones de forma más rápida. El programa Secure Developer de Snyk ofrece a los proyectos cualificados acceso gratuito a la plataforma de seguridad Snyk AI.
Chainguard ha sido nombrada líder en el Informe Gartner® Magic Quadrant™ para la seguridad de la cadena de suministro de software de 2026, y ha sido reconocida por su visión e innovación “segura por defecto”.
Chainguard lanza un escáner STIG listo para usar con un perfil GPOS SRG InSpec integrado, que simplifica las comprobaciones de cumplimiento para contenedores y los flujos de trabajo de FedRAMP.
El SDK de Agentes ahora es un marco que cualquier marco de agentes puede utilizar. Hoy estamos liberando los componentes básicos del SDK de Agentes, con Flue como el primer marco que se dirige al SDK de Agentes, y estamos implementando agentes en el panel de control.
Lo que creemos Hemos estado reflexionando profundamente sobre la seguridad empresarial. El modelo operativo que nos ha servido durante la última década (recolectar telemetría, almacenarla, consultarla y crear paneles para supervisarla) ya no es suficiente. Necesitamos pasar al nuevo mundo: telemetría, contexto, razonamiento y acciones. Un enfoque que produzca resultados.
Vonage demuestra cómo sus soluciones de red se integran con Amazon Cognito para mejorar la verificación de identidad móvil. Esta integración, utilizando el flujo CUSTOM_AUTH, ofrece un proceso de autenticación silenciosa con protección contra fraudes, verificando la identidad en menos de 5 segundos sin requerir interacción del usuario.
Esta investigación examina una campaña de “hijacking” de portapapeles que se esconde dentro de una serie de supuestas soluciones y herramientas diseñadas para dar a los usuarios una ventaja injusta en el comercio de criptomonedas. Las ofertas incluyen herramientas automatizadas como los bots Solana y Pump.fun, que tienen como objetivo facilitar la compra rápida de nuevos tokens o monedas meme. El estudio destaca cómo las falsas reputaciones alimentan estas prácticas engañosas en el espacio de las criptomonedas, poniendo finalmente a los usuarios en riesgo.
Un ataque a la cadena de suministro comprometió todos los 143 paquetes de @mastra. Los clientes de Chainguard permanecieron protegidos gracias al bloqueo de malware y a las bibliotecas construidas localmente.
Chainguard Agent Skills ahora ofrece más de 1000 habilidades de comunidad endurecidas, registros privados y endurecimiento beta para habilidades de agentes de IA de primer partido.
Descubre un día en la vida de un ingeniero de IA en la oficina de Snyk en Lisboa. Descubre lo que implica desarrollar herramientas de seguridad impulsadas por la IA, colaborar a nivel global y disfrutar de la vibrante cultura de la capital portuguesa.
Las empresas de todos los tamaños están reconociendo cada vez más la importancia de la gobernanza de datos y la IA a medida que expanden sus operaciones. Muchas empresas prefieren los ecosistemas basados en la nube para la gestión de sus datos en lugar de invertir en equipos y software en el sitio. Esta transición permite una mejor supervisión y protocolos, al tiempo que garantiza la protección y disponibilidad de los datos. En general, la convergencia de la gobernanza de datos y la IA en la nube está demostrando ser eficaz para mejorar el cumplimiento y la eficiencia operativa.
Una cuenta de contribuyente inactiva se utilizó para republicar todo el ámbito @mastra de npm, cada uno con una única dependencia, easy-day-js, que es un estafador de criptomonedas multiplataforma. Aquí se explica cómo funcionó el ataque, cómo verificar la exposición y cómo solucionarlo.
En esta publicación del blog, aprenderá cómo detectar y prevenir la toma de control de subdominios, una táctica en la que los actores maliciosos explotan registros DNS sueltos para redirigir el tráfico a recursos controlados por atacantes. Explicaremos el problema, cómo surge la situación y cómo puede utilizar varias funciones y servicios de AWS para ayudar a mitigar el impacto de esta táctica.
En esta publicación, analizamos los desafíos de la arquitectura heredada, la solución de transmisión sin estado, los patrones clave de implementación y los resultados de rendimiento, un patrón que puedes aplicar si estás construyendo APIs de alto tráfico que agregan datos de múltiples fuentes de backend.
El informe de inteligencia sobre amenazas para la semana del 15 de junio presenta hallazgos significativos en la investigación sobre ciberseguridad. Particularmente, la Universidad de Nottingham sufrió una filtración de datos cuando el grupo de hackers ShinyHunters se infiltró en su sistema de registros de estudiantes. Esta filtración comprometió la información personal de aproximadamente 454.600 estudiantes actuales y antiguos, revelando sus datos de contacto y otra información confidencial. Se recomienda descargar el informe para obtener una visión general completa de las amenazas y los ataques recientes.
Una orden gubernamental eliminó repentinamente un potente modelo de IA, exponiendo un nuevo tipo de riesgo en la cadena de suministro para los equipos de ingeniería. Los líderes de seguridad necesitan planes de contingencia antes de que el siguiente modelo desaparezca.
El 12 de junio de 2026, una directiva de control de exportaciones de EE. UU. obligó a Anthropic a deshabilitar Claude Fable 5 y Mythos 5 en todo el mundo debido a un presunto fallo de seguridad. Se informó que el desencadenante fue una capacidad de análisis de código que los defensores utilizan de forma rutinaria. Aquí está lo que sucedió, cómo lo interpretó la comunidad de seguridad y lo que los equipos de seguridad pueden aprender de ello.
Los agentes asíncronos solo son útiles si puedes confiar en lo que te devuelven. En un sistema distribuido, esa confianza proviene del agente. El desarrollo basado en agentes depende de la verificación. Para el software nativo en la nube, este es un problema de tiempo de ejecución.
Cloud Native Computing News and Resources | The New Stack
·
Yarden Porat discute la necesidad de memoria en los agentes de IA, específicamente a través de marcos como LangGraph, que incluye mecanismos de control para mantener el estado de ejecución. Sin embargo, pueden surgir vulnerabilidades si la capa de persistencia no es segura. LangGraph, una herramienta de código abierto para crear sistemas de IA con múltiples agentes y gestión de estado, es una extensión de LangChain. El artículo analiza el potencial aprovechamiento de su característica de control, un tema de preocupación destacado por Check Point Research.
Este artículo presenta un nuevo marco de referencia personalizado Well-Architected Framework Lens de Snowflake y AWS. Combina las mejores prácticas de AWS con la orientación de Snowflake para un proceso de revisión optimizado, ofreciendo recomendaciones integradas sobre cómo los servicios funcionan juntos. La publicación detalla cada pilar, los métodos de acceso (AWS Management Console, Kiro y Snowflake Cortex Code), y proporciona instrucciones para llevar a cabo una revisión inicial.
Chainguard a menudo envía parches de seguridad antes de que las alertas lleguen a los escáneres. Aprenda por qué la velocidad del código fuente es importante en la era de las explotaciones impulsadas por la inteligencia artificial.
En esta publicación, aprenderá cómo funcionan juntos el modo automático de Amazon EKS y la red de malla Istio Ambient para automatizar la gestión de la infraestructura, al tiempo que proporcionan seguridad automática basada en mTLS entre servicios, lo que ayuda a reducir la carga operativa y está diseñado para ayudar a fortalecer su postura de seguridad.
En esta publicación, aprenderás a construir una canalización automatizada y sin servidor que convierte registros médicos en PDF escaneados en datos compatibles con FHIR R4 utilizando Amazon Bedrock Data Automation y AWS HealthLake. Recorreremos la arquitectura, explicaremos cómo se conecta cada servicio de AWS al siguiente, te mostraremos cómo se ve la canalización cuando está en funcionamiento y te haremos implementar todo en menos de 20 minutos.
Resumen: Los modelos de IA de Frontier están descubriendo vulnerabilidades sin parche y las están utilizando en cuestión de horas. Los consejos de administración, los reguladores y los underwriters se han dado cuenta, y están preguntando una pregunta que la mayoría de los responsables de ciberseguridad no pueden responder: “¿Cuál es el coste de nuestra exposición en dólares?”. El informe en términos de conteo de CVE y puntuaciones CVSS tenía sentido cuando los equipos de seguridad tenían margen de tiempo para…
El enfoque de Agentic AI cambia la dinámica del “red teaming”, pasando de la evaluación de la generación de texto dañino a la consideración de las implicaciones de los sistemas de IA que pueden planificar, razonar y interactuar con diversas herramientas y flujos de trabajo. Este nuevo enfoque destaca la necesidad de un “red teaming” específicamente diseñado para la IA agente. Una reciente publicación de investigación de CSA evalúa la herramienta de Microsoft para la identificación de riesgos en Python (PyRIT) como un medio eficaz para evaluar los riesgos asociados con la IA agente.
Un nuevo informe de la Cloud Security Alliance y Miggo Security revela que, a pesar de las importantes inversiones en la seguridad “shift-left”, los equipos de seguridad de aplicaciones tienen dificultades para gestionar eficazmente las vulnerabilidades en producción. El informe destaca que el desafío ahora va más allá de simplemente tener visibilidad; los equipos de seguridad se enfrentan a un número abrumador de hallazgos y alertas de inteligencia sobre amenazas, lo que indica la necesidad de estrategias mejoradas para abordar la complejidad y el volumen de problemas de seguridad.
La inteligencia artificial empresarial ha evolucionado desde simples indicaciones de modelos de lenguaje grandes hasta sofisticados sistemas multiagentes con un significativo grado de autonomía operativa. Estos avances mejoran el desarrollo de software, la coordinación de la cadena de suministro y las respuestas a las amenazas. Sin embargo, también crean nuevas vulnerabilidades de seguridad, lo que hace que los métodos tradicionales de identidad, protección de datos y defensa perimetral sean menos eficaces. Las organizaciones deben adaptarse para abordar estos riesgos emergentes de manera efectiva.
En ciberseguridad, no todos los ataques perjudiciales provienen de técnicas complejas; algunos surgen de problemas descuidados, como registros DNS olvidados. Esto fue destacado por investigadores que identificaron una campaña significativa que explotó registros CNAME abandonados en varias universidades, incluyendo la Universidad de California, Berkeley, la Universidad de Columbia y la Universidad de Washington en St. Louis. Los atacantes tomaron el control de estos subdominios, aprovechando la confianza asociada con los dominios .edu para llevar a cabo actividades maliciosas.
El nuevo escáner de Chainguard bloquea el malware y el “software no deseado” antes de que llegue a los desarrolladores, protegiendo más de 100.000 paquetes diarios en los ecosistemas de código abierto.
Lea todo sobre las últimas características de seguridad de AWS, actualizaciones de cumplimiento y recursos prácticos en nuestras nuevas publicaciones mensuales de resumen. Encontrarás artículos de expertos, nuevas capacidades de servicio, ejemplos de código y talleres. Artículos del blog de seguridad de AWS Este mes, los artículos del blog de seguridad de AWS cubrieron la seguridad de la IA, la protección de la red, la gestión de la identidad, los marcos de cumplimiento y la seguridad de la cadena de suministro. Lea
El último informe de inteligencia sobre amenazas proporciona información sobre las últimas investigaciones sobre ciberseguridad, destacando eventos importantes de la semana del 8 de junio. Un incidente notable involucra a DentaQuest, un administrador de beneficios dentales de los Estados Unidos, que experimentó una filtración de datos atribuida al grupo ShinyHunters. La filtración comprometió aproximadamente 2,6 millones de cuentas, exponiendo información confidencial como nombres y direcciones de correo electrónico. Para obtener más detalles, consulte el informe completo.
Un nuevo gusano en la cadena de suministro de npm comprometió 57 paquetes y 286 versiones. Descubra cómo Chainguard bloqueó el ataque y protegió a los clientes de forma integral.
Un nuevo gusano de npm está explotando el archivo binding.gyp para activar node-gyp durante la instalación, lo que permite que los paquetes maliciosos ejecuten código sin scripts de ciclo de vida. Roba credenciales, persiste en GitHub y se propaga automáticamente entre los mantenedores.
Un presupuesto de seguridad de IA debería financiar más que solo la visibilidad. La verdadera prioridad es la gobernanza y el cumplimiento unificados en el desarrollo y la producción de aplicaciones.
Los tipos “seguros por diseño” pueden convertir errores comunes en errores de compilación. Esta publicación explora cómo la seguridad a nivel de tipo podría ayudar a prevenir clases enteras de vulnerabilidades generadas por IA.
En esta publicación, te mostramos cómo llevar a cabo una sesión de priorización de una hora con tus partes interesadas, trazar iniciativas en competencia en una matriz compartida por costo e impacto y convertir el resultado en un backlog de arquitectura accionable, utilizando un marco llamado Prioritización de Hoja de Ruta Tecnológica (TRP).
Esta publicación muestra cómo construir una arquitectura de base de datos Oracle altamente disponible utilizando almacenamiento compartido FSxN, grupos de Auto Scaling con actualizaciones dinámicas de AMI y orquestación sin servidor para ayudar a reducir los tiempos de recuperación con las configuraciones actuales.
La investigación de Alexey Bukhteyev explora las diversas tácticas utilizadas en un ecosistema de distribución de malware, incluyendo la imitación, el secuestro de clics y los sistemas de distribución de tráfico (TDS). Los usuarios a menudo hacen clic en el primer resultado de búsqueda en Google, que suele ser un sitio oficial del proyecto, sin examinar los otros resultados. Este hábito puede conducir a vulnerabilidades, ya que los sitios maliciosos a menudo imitan sitios legítimos, lo que supone un riesgo significativo para los usuarios desprevenidos. El estudio destaca la importancia de la concienciación sobre estas prácticas engañosas.
Los agentes de IA están cambiando la forma en que se desarrolla el software, y con ello, dónde comienzan los riesgos de seguridad. Aprenda por qué es importante proteger el proceso tanto como proteger el código.
En este artículo, te mostramos cómo Doczy.ai™ utiliza inteligencia artificial generativa en AWS para automatizar la inteligencia de contratos a gran escala, transformando documentos no estructurados en información estructurada y accionable, para que las organizaciones puedan automatizar procesos comerciales críticos y desbloquear el valor completo de sus datos.
Descubre cómo Elastic Security utiliza la inteligencia de amenazas de Google para la detección continua y utiliza flujos de trabajo impulsados por IA para enriquecer las alertas en tiempo real, desde la clave de API hasta la detección en vivo en minutos.
jqwik 1.10.0 agregó un ataque de inyección de prompts oculto dirigido a agentes de codificación de IA, utilizando códigos de escape de terminal para ocultar instrucciones dañinas de los humanos, pero dejándolas legibles para los registros y herramientas.
Esta publicación detalla cómo NYCBS se asoció con Amazon Web Services (AWS) y el socio de AWS Pronetx (ahora parte de Caylent) para migrar a Amazon Connect Customer, el servicio de centro de contacto en la nube de AWS. La migración logró una mejora del 54 por ciento en la inscripción de pacientes y transformó la forma en que NYCBS se conecta con los pacientes que más los necesitan.
El boletín de inteligencia sobre amenazas para la semana del 1 de junio destaca los recientes hallazgos de investigación sobre ciberseguridad. Un incidente significativo reportado es una filtración de datos en Carnival Corporation, que afectó a casi 6 millones de personas. La filtración fue causada por tácticas de ingeniería social que comprometieron la cuenta de un empleado, y podría haber incluido datos como nombres y información de contacto. El boletín proporciona información sobre estas amenazas y análisis más detallados para profesionales de ciberseguridad.
Se ha descubierto un gusano en la cadena de suministro llamado Miasma en docenas de versiones de @redhat-cloud-services en npm. El hook malicioso de preinstalación roba credenciales, explora identidades en la nube y puede republicar otros paquetes.
Un nuevo gusano de npm afectó a más de 90 paquetes de Red Hat. Los clientes de Chainguard permanecieron protegidos al bloquear los scripts de instalación y al reforzar los flujos de trabajo de CI/CD.
El análisis financiero a nivel empresarial exige respuestas rápidas, con las consultas que deben devolver resultados en segundos en lugar de minutos. Durante los ciclos de cierre mensuales, miles de profesionales de finanzas necesitan acceso simultáneo a los datos. A medida que los volúmenes de datos aumentan significativamente, desde cientos de gigabytes hasta terabytes, que abarcan miles de millones de registros, la infraestructura subyacente debe escalar de manera eficiente. Esto presenta un desafío para los ingenieros, quienes deben equilibrar el rendimiento con la rentabilidad.
El ecosistema OpenTelemetry (OTel) nos proporciona no solo un formato de datos y un mecanismo de transporte estándar para generar, procesar, y El artículo “La neutralidad del proveedor no es magia: un análisis profundo del ecosistema OpenTelemetry” apareció originalmente en The New Stack.
Cloud Native Computing News and Resources | The New Stack
·
Observa cómo Relay Network adoptó de forma segura la programación con IA utilizando Snyk y GitHub Copilot, implementando medidas de seguridad desde el principio para reducir las vulnerabilidades y acelerar el desarrollo.
Elimine los retrasos en la seguridad. El agente de remediación de Snyk en la línea de comandos combina el razonamiento de inteligencia artificial con la inteligencia de seguridad de Snyk para solucionar problemas de SCA a gran escala directamente en su terminal.
Mythos está cambiando rápidamente la seguridad del software. Las vulnerabilidades sin parche impulsadas por la IA exigen nuevas infraestructuras de confianza, divulgación coordinada y un consumo seguro de código abierto.
La seguridad ofensiva continua de Snyk unifica las pruebas dinámicas de seguridad (DAST), el pentesting con IA y el red teaming con agentes para encontrar vulnerabilidades explotables — no solo errores — antes de que los atacantes lo hagan. Aquí se explica por qué es importante el rastreo.
Los mitos y las explotaciones impulsadas por la IA están rompiendo las antiguas suposiciones de seguridad. Aprenda los cinco mitos que los equipos de seguridad deben abandonar para sobrevivir a la nueva era.
Durante el período de informes de marzo-abril de 2026, el uso de la inteligencia artificial en operaciones ofensivas evolucionó significativamente, pasando de las etapas de planificación y desarrollo a la implementación en tiempo real. Hubo varios casos independientes en los que diversos actores, incluidos criminales, grupos de ransomware y entidades patrocinadas por el estado, utilizaron modelos de inteligencia artificial comerciales para llevar a cabo flujos de trabajo de ataque autónomos en campañas extensas. Los hallazgos resaltan la creciente amenaza de la inteligencia artificial en operaciones ofensivas en tiempo real.
Chainguard y Upwind combinan artefactos construidos por fuentes de confianza con verificación en tiempo de ejecución para reducir el ruido, reducir el riesgo y asegurar el software de la era de la inteligencia artificial.
Tycoon 2FA permite eludir la autenticación multifactor en Entra ID y Google Workspace. Mapeamos las huellas de telemetría en ambas plataformas, proporcionamos reglas de detección para ambas versiones y manejamos los incidentes en menos de 10 segundos con Elastic Workflows.
Mythos de Anthropic eleva las apuestas en la seguridad del software. Aprenda a sobrevivir a las vulnerabilidades más rápido con cadenas de suministro seguras por defecto y defensa asistida por IA.
El boletín de inteligencia sobre amenazas de la semana del 25 de mayo destaca importantes descubrimientos en la investigación cibernética. Un incidente clave involucró una filtración de datos en 7-Eleven, donde se produjo un acceso no autorizado a los sistemas que contenían documentos de los franquiciados. El grupo de hackers ShinyHunters ha reclamado la responsabilidad, afirmando que han robado más de 600.000 registros de Salesforce que contenían información personal. El informe detalla estas y otras amenazas y filtraciones relevantes.
Como alguien que ha mantenido Jaeger, he observado que los usuarios han solicitado consistentemente el soporte de ClickHouse durante los últimos años. Con Jaeger El artículo How Jaeger hit 8.6× compression on 10 million spans with ClickHouse apareció originalmente en The New Stack.
Cloud Native Computing News and Resources | The New Stack
·
Cientos de versiones históricas de paquetes Laravel en Packagist fueron republicadas con código malicioso, lo que expone las instalaciones de Composer al riesgo de robo de credenciales y extracción de secretos.
Cómo las empresas de Frontier aseguran la IA a gran escala: lea cómo los clientes de Microsoft integran la gobernanza, la identidad y la seguridad en la nube para que la protección sea un impulsor del crecimiento de la IA. El artículo Historias de éxito de Microsoft Security: Cómo St. Luke’s y ManpowerGroup están protegiendo las bases de la IA apareció originalmente en el Blog de Seguridad de Microsoft.
Cloud security Insights | Microsoft Security Blog
·
Elastic Security Labs presenta un análisis detallado de ingeniería inversa de PHANTOMPULSE, una herramienta de acceso remoto persistente (RAT) que ha estado dirigida a víctimas del sector de criptomonedas a través del conjunto de intrusiones REF6598.
Snyk anuncia dos nuevas integraciones con Anthropic que cubren ambos lados del desarrollo asistido por IA. Evo de Snyk ahora se integra con Claude Enterprise de Anthropic, y la extensión de Snyk Security Desktop ya está disponible en Claude para macOS y Windows.
Las últimas actualizaciones de Microsoft Security amplían la visibilidad, el control y la protección en los ecosistemas en expansión a medida que las organizaciones aceleran la adopción de la IA. El artículo “Novedades en Microsoft Security: Mayo de 2026” apareció originalmente en el blog de Microsoft Security.
Cloud security Insights | Microsoft Security Blog
·
La Fundación de la Computación Nativa en la Nube (CNCF) anunció el jueves la graduación de OpenTelemetry, el marco de observabilidad de código abierto que ha sido El artículo Después de convertirse en el estándar de telemetría de la computación en la nube, OpenTelemetry se gradúa en la era de la infraestructura de IA publicado en The New Stack.
Cloud Native Computing News and Resources | The New Stack
·
La IA está acelerando la creación de código. Aprenda cómo Snyk está expandiendo su Plataforma de Seguridad de IA e invirtiendo en nuevos programas de socios para ayudar a las empresas a gestionar el código generado por IA a escala.
Esta publicación demuestra una solución automatizada que combina el análisis de riesgos impulsado por IA con los principios de GitOps para simplificar las actualizaciones de las imágenes AMI de Amazon EKS, manteniendo la supervisión humana adecuada a través de los flujos de trabajo familiares de GitHub.
Conozca a Lulu, una especialista en cooperación estratégica en Snyk, y descubra cómo equilibra proyectos de alta prioridad relacionados con la seguridad de la IA con una vibrante cultura de oficina en Boston.
Un día después del ataque a la cadena de suministro de AntV en npm, la misma campaña parece haber afectado a durabletask, un paquete de Python asociado a Microsoft en PyPI. Snyk tiene información sobre la vulnerabilidad en la base de datos y en las páginas de salud de los paquetes. Aquí está la información.
Chainguard y Endor Labs ayudan a los equipos a desarrollar de forma segura a la velocidad de la IA, con artefactos construidos desde la fuente, análisis de explotabilidad y menos vulnerabilidades para gestionar.
Una cuenta de mantenedor de npm comprometida provocó una explosión automatizada de más de 300 versiones de paquetes maliciosos en 323 paquetes del ecosistema de visualización de datos AntV, que forma parte de la campaña continua de gusano de la cadena de suministro Mini Shai-Hulud. Aquí se explica qué hace el malware, cómo detectar la exposición y cómo reaccionar.
El 14 de mayo de 2026, se publicaron varias versiones maliciosas del popular paquete npm node-ipc en el registro npm. Los informes públicos actuales identifican a node…
El cumplimiento de CPCSC se acerca rápidamente. Descubra cómo Chainguard ayuda a los proveedores de defensa canadios a cumplir los requisitos de Nivel 1 con contenedores seguros y sin vulnerabilidades conocidas.
Los paquetes maliciosos node-ipc robaron claves de nube, SSH, Kubernetes y IA. Los clientes de Chainguard permanecieron protegidos gracias a las bibliotecas construidas localmente.
Nota del editor: Este artículo es un extracto del Capítulo 1 del libro de Manning, Ingeniería de Plataforma en Kubernetes. Este extracto El artículo Desafíos de las aplicaciones nativas en la nube: instalar el esqueleto apareció originalmente en The New Stack.
Cloud Native Computing News and Resources | The New Stack
·
Los agentes de codificación funcionan mejor con un sistema que les proporciona las herramientas, la guía y las señales de retroalimentación para saber qué hacer. El artículo ¿Por qué fallan los sistemas de agentes en los sistemas nativos en la nube? apareció originalmente en The New Stack.
Cloud Native Computing News and Resources | The New Stack
·
Un nuevo gusano de la cadena de suministro afectó a más de 400 paquetes. Aprenda por qué la seguridad preventiva, y no las actualizaciones reactivas, es la única forma de detener el próximo ataque.
Elastic Security es el primer proveedor de seguridad que ha lanzado una interfaz de usuario interactiva en herramientas de IA. Priorice alertas, investigue amenazas, correlacione cadenas de ataques y abra casos, todo desde dentro de su conversación con IA.
El 11 de mayo de 2026, un fallo conocido como el gusano Mini Shai-Hulud afectó a 84 artefactos de paquetes npm dentro de 42 paquetes @tanstack/, junto con otros como @squawk/ y @mistralai/*. El ataque utilizó una solicitud de explotación de GitHub Actions, envenenamiento de caché y extracción de tokens OIDC de la memoria del ejecutor, lo que lo convierte en el primer ataque en la cadena de suministro de npm que ha logrado obtener validaciones SLSA de nivel 3. El artículo describe los detalles del incidente, lo que fue comprometido y las acciones inmediatas necesarias para los usuarios.
Chainguard añade compatibilidad con RPM de RHEL 9/10 de origen propio y se une a FINOS, ayudando a las instituciones financieras a modernizarse de forma segura para la era de las amenazas impulsadas por la IA.
Todavía recuerdo la primera vez que nos preocupamos por algo que no era un error. Fue un martes. Grafana El artículo ¿Por qué Prometheus no podía ver las métricas de Cilium a las 2 de la mañana? apareció originalmente en The New Stack.
Cloud Native Computing News and Resources | The New Stack
·
Esta investigación analiza las vulnerabilidades del kernel de Linux Copy Fail y DirtyFrag, que explotan errores sutiles de corrupción del caché de páginas para crear rutas fiables al acceso a root. Además, Elastic Security Labs está publicando la lógica de detección para estas vulnerabilidades.
Este artículo muestra cómo una regla de detección personalizada de Elastic Security ES|QL puede identificar la actividad de escaneo y “fuzzing” en los registros de Traefik y bloquear automáticamente la dirección IP atacante a través de Cloudflare.
Aprenda cómo la resiliencia cibernética moderna ayuda a las organizaciones a prevenir, detectar y recuperarse de los ataques en la cadena de suministro, como Trivy, Axios y LiteLLM.
Kubernetes es complejo; todos lo saben. Lógicamente, Kubernetes implementado como un conjunto de instancias recolectadas y unificadas en “fleet”. El artículo Cómo Microsoft está gestionando miles de clústeres de Kubernetes sin intervención manual apareció originalmente en The New Stack.
Cloud Native Computing News and Resources | The New Stack
·
TL;DR: Los ataques impulsados por la IA contra entornos en contenedores ya no son teóricos. Los modelos Frontier pueden encontrar vulnerabilidades en sistemas protegidos en cuestión de horas y convertirlas en exploits funcionales antes de que tu equipo haya terminado de investigar la alerta. Cuando un ataque se mueve tan rápido, el tiempo que tu programa de seguridad depende entre el descubrimiento y la explotación ya no existe.
REF3076 utiliza un instalador de Logitech “viciado” para distribuir TCLBANKER, un caballo de Troya bancario brasileño con cargas útiles y superposiciones de fraude WPF, así como módulos de gusano auto-propagantes de WhatsApp y Outlook.
Kubernetes lanzó la semana pasada una característica de seguridad muy esperada: soporte para el espacio de nombres de usuario para los pods. Puede parecer una característica poco conocida. El artículo “Kubernetes finalmente implementa el soporte para el espacio de nombres de usuario, pero el problema del kernel compartido sigue en pie” apareció originalmente en The New Stack.
Cloud Native Computing News and Resources | The New Stack
·
Elastic Workflows está generalmente disponible en la versión 9.4, proporcionando automatización de seguridad lista para producción con una integración más profunda de la gestión de casos, soporte con intervención humana, redacción en lenguaje natural y más.
Elastic Security v9.4 introduce las listas de supervisión de Análisis de Entidades, una forma de codificar lo que tu equipo ya sabe sobre las entidades de alto riesgo y proporcionar ese contexto directamente en la puntuación de riesgo, sin necesidad de crear tuberías o realizar tareas de ingeniería de detección.
Aprenda cómo Kyndryl ha transformado la seguridad de código abierto en un motor de negocio: reduciendo riesgos, disminuyendo costos y acelerando la productividad de los desarrolladores.
Presentando señales de caza generadas por IA, hipótesis de amenazas proactivas y conscientes del entorno, impulsadas por el análisis de entidades de Elastic y la capacidad de razonamiento de la IA.
La mayoría de los sistemas de análisis de entidades son, en gran medida, incorrectos. Rastrean usuarios que no existen, generan puntuaciones de riesgo basadas en ruido y lo llaman análisis de comportamiento. Aprenda por qué los registros de las entidades que no crea son tan importantes como los que sí crea y cómo un modelo con niveles de confianza cambia las reglas.
Ahora, Elastic Security permite a los analistas describir un comportamiento de amenaza en lenguaje sencillo y recibir una regla de detección completa y validada de Elasticsearch ES|QL a cambio, sin necesidad de conocimientos especializados en consultas.
Conversational Entity Analytics ofrece las funciones de Entity Analytics como archivos adjuntos ricos e imágenes de Canvas directamente en el Agente Builder, para que no tenga que salir de la conversación.
Chainguard OS alcanza el 100% de cobertura de pruebas de paquetes, verificando que cada componente funcione correctamente para que las actualizaciones automáticas sean seguras, confiables y aptas para empresas.
Manténgase al día con las nuevas innovaciones y actualizaciones de seguridad de Microsoft, que se ofrecen a través de la serie In the Loop. El artículo “¿Qué hay de nuevo, actualizado o recién lanzado en Microsoft Security?” se publicó originalmente en el blog de Microsoft Security.
Cloud security Insights | Microsoft Security Blog
·
Una liberación maliciosa del paquete PyPI de lightning incluye un payload de Bun que roba credenciales y se ejecuta al importarlo. Snyk tiene un aviso en tiempo real. Aquí está lo que hay en el paquete, qué rotar y cómo el patrón del payload se conecta a la campaña Mini Shai-Hulud de npm un día antes.
Chainguard ofrece complementos para EKS que cumplen con las normas FIPS 140-3 y no presentan vulnerabilidades, disponibles en el AWS Marketplace, simplificando la implementación segura de Kubernetes en entornos regulados, con control total.
Cree la conexión para soluciones autónomas. Snyk y Atlassian se integran para transformar las incidencias de seguridad de Jira en soluciones precisas utilizando la IA de Snyk Studio, eliminando los cambios de contexto y resolviendo vulnerabilidades en minutos.
Un nuevo gusano de npm apunta a 2,25 millones de paquetes descargados. Los clientes de Chainguard se mantuvieron protegidos bloqueando los scripts y las dependencias maliciosas en el momento de la instalación.
La fase 2 de CMMC y la norma NIST 800-171 están aquí. Aprenda cómo Chainguard ayuda a los equipos a cumplir con los requisitos de FIPS, STIG y contenedores sin vulnerabilidades.
Un nuevo ataque en la cadena de suministro de npm, denominado Mini Shai-Hulud, comprometió cuatro paquetes del ecosistema de SAP el 29 de abril de 2026. Snyk tiene avisos en tiempo real. Aquí está el desglose técnico, las IOCs y qué hacer.
CVE-2026-40478: La inyección de plantillas Thymeleaf (CVSS 9.1) es condicional. Aplique la actualización a 3.1.4 o posterior de inmediato, y revise su código para detectar el uso indebido de expresiones dinámicas o de plantillas, que es la principal condición para la explotabilidad.
Chainguard introduce un SLA de 1 día para la reparación de vulnerabilidades, garantizando que las vulnerabilidades explotadas se solucionen rápidamente, de acuerdo con la forma en que los equipos de seguridad priorizan las amenazas del mundo real.
Los atacantes explotaron una vulnerabilidad de inyección de script en GitHub Actions para publicar una versión maliciosa de la interfaz de línea de comandos Python elementary-data (v0.23.3), que incluía un backdoor para robar credenciales que se dirigía a perfiles de dbt, claves de proveedores de la nube y secretos SSH de entornos de ingeniería de datos.
Dos vulnerabilidades de bypass de autenticación (CVE-2026-3965, CVE-2026-4047) en el panel de programación de Qinglong fueron explotadas en el mundo real para desplegar malware de minería de criptomonedas. Aquí está lo que sucedió, cómo funcionaron los ataques y lo que los operadores de aplicaciones autohospedadas deben aprender de este incidente.
Mythos de Anthropic está transformando las amenazas de “día cero”. Descubra cómo Chainguard le ayuda a mantenerse por delante con cadenas de suministro de software construidas a partir del código y continuamente seguras.
Snyk Agent Fix actualiza a una nueva arquitectura basada en agentes para correcciones de código impulsadas por IA más rápidas, inteligentes y seguras. Ahora con cobertura completa de Snyk Code y remediación verificada.
Versión maliciosa de elementary-data publicada en PyPI. Los clientes de Chainguard permanecieron protegidos detectando malware pre-construido y proporcionando solo versiones verificadas y seguras.
Boris Cherny, quien creó Claude Code, recientemente compartió en X cómo sacar el máximo provecho de él, siguiendo el artículo: ¿Por qué Claude necesita un entorno real para validar el código nativo en la nube?
Cloud Native Computing News and Resources | The New Stack
·
Los equipos de inteligencia de amenazas de Google se están centrando en la inyección indirecta de indicaciones (IPI) como una amenaza significativa para los sistemas de IA, vigilando los ataques antes de que afecten a los usuarios. La IPI puede manipular a la IA mediante la inclusión de indicaciones dañinas en el contenido web, a diferencia de las inyecciones directas. Utilizando Common Crawl, los investigadores han identificado varios tipos de inyecciones de indicaciones, desde bromas inofensivas hasta intentos maliciosos de robo de datos. Si bien los ataques actuales muestran una limitada sofisticación, un aumento notorio en los intentos maliciosos sugiere que las amenazas de IPI están evolucionando. Google está mejorando activamente las defensas contra estas amenazas emergentes.
Snyk Secrets cierra la brecha entre el código y las credenciales gracias a la detección en tiempo real y de alta precisión, asegurando que tus datos más sensibles permanezcan protegidos mientras tus desarrolladores siguen siendo eficientes.
JPMorganChase publicó una lista de verificación de 10 puntos para la resiliencia cibernética. Descubre cómo Snyk cubre 8 de las 10 acciones y cómo encaja en tu pila de seguridad.
Resumen: Los equipos de seguridad han invertido años y miles de millones de dólares en trasladar la seguridad al inicio del ciclo de desarrollo. Esto ha cambiado lo que los equipos pueden ver y ha introducido un nuevo nivel de visibilidad, pero no ha ayudado con lo que pueden controlar. El año pasado, se catalogaron más de 48.000 nuevas vulnerabilidades, creciendo aproximadamente un 20 por ciento anual. Además
El nuevo malware de npm y PyPI afecta a muchos paquetes populares. Los clientes de Chainguard permanecieron protegidos bloqueando los scripts de instalación y reconstruyendo solo el código fuente verificado.
Chainguard y Cursor se asocian para asegurar el código generado por IA utilizando contenedores y bibliotecas de confianza, creados a partir de fuentes, lo que reduce el riesgo sin ralentizar a los desarrolladores.
Cómo NASA utilizó la IA y Chainguard para habilitar software seguro y conforme a las normativas, y para acelerar la preparación de las misiones en entornos de alto riesgo.
Aprenda a crear un inventario criptográfico completo y a fortalecer la preparación para la seguridad cuántica utilizando las herramientas de Microsoft Security, modelos de ciclo de vida y soluciones de socios. El artículo “Construyendo su inventario criptográfico: Una estrategia para la gestión de la postura criptográfica” se publicó originalmente en el blog de Microsoft Security.
Cloud security Insights | Microsoft Security Blog
·
Descubre cómo las empresas pueden escalar la gestión de imágenes de contenedores de terceros con Chainguard para reducir los riesgos, ahorrar tiempo y acelerar el cumplimiento y la velocidad de los desarrolladores.
Las empresas de Docker crean su propia distribución de Linux, simplemente fingen que no lo hacen. Aprenda cómo la identificación errónea y el uso de VEX pueden engañar a los escáneres y afectar la seguridad de la cadena de suministro.
La inteligencia artificial está reduciendo las barreras para el cibercrimen. Aprenda por qué los ataques están aumentando rápidamente, y cómo eliminar por completo las clases de riesgos de la cadena de suministro es el único camino a seguir.
Resumen: Estamos a punto de enfrentar un serio problema: los atacantes ya no necesitan meses para investigar y explotar sistemas, necesitan minutos. Anthropic afirma que su versión de prueba no lanzada de Claude Mythos puede encontrar y reproducir automáticamente vulnerabilidades graves, y en algunos casos, convertirlas en exploits funcionales en sistemas protegidos. El modelo se consideró demasiado peligroso para
Google está mejorando la seguridad de los dispositivos Pixel al integrar un analizador de DNS seguro en memoria en el firmware del modem del Pixel 10, basándose en esfuerzos anteriores para mitigar vulnerabilidades en el firmware del modem complejo. Este desarrollo reduce significativamente los riesgos de seguridad asociados con la falta de seguridad en la memoria en las operaciones de DNS, lo que es crucial para las comunicaciones celulares modernas. El proyecto enfatiza la importancia y el potencial de utilizar lenguajes seguros en la programación de bajo nivel, lo que sienta las bases para futuras mejoras en la seguridad del dispositivo.
¿Es Grype un único punto de fallo? Aprenda cómo Chainguard utiliza defensas en capas, compilaciones de código fuente y múltiples fuentes de datos para garantizar la detección de CVEs confiables.
La IA puede identificar vulnerabilidades a gran escala, pero la seguridad empresarial ahora depende del control, la validación y la gobernanza que puedan mantenerse al día.
Las versiones previas de Project Glasswing y Claude Mythos revelan un aumento de vulnerabilidades sin parche. Aprenda por qué las soluciones de parche reactivas fallan y cómo las cadenas de suministro seguras por defecto le protegen.
Google ha anunciado la disponibilidad pública de las credenciales de sesión vinculadas al dispositivo (DBSC) para usuarios de Windows en Chrome 146, con soporte para macOS en breve. Esta iniciativa tiene como objetivo combatir el robo de sesiones, que suele ocurrir cuando el malware extrae las cookies de sesión de los navegadores. El DBSC funciona mediante el cifrado del enlace de las sesiones de autenticación a dispositivos específicos utilizando módulos de hardware seguros, lo que garantiza que las cookies extraídas caduquen rápidamente y se vuelvan inutilizables. El protocolo está diseñado para priorizar la privacidad del usuario, evitando el seguimiento entre sitios. Google colaboró con la comunidad web en el desarrollo del DBSC y planea mejorar sus capacidades para entornos empresariales y un mayor soporte de dispositivos en el futuro.
Hasta hace poco, ejecutar un modelo de IA en Kubernetes era un juego de azar. Lo que funcionaba en un proveedor de nube podía fallar. El artículo “Las siguientes etapas de cumplimiento de IA en el mundo de la nube nativa y de código abierto” apareció originalmente en The New Stack.
Cloud Native Computing News and Resources | The New Stack
·
Cinco ataques en la cadena de suministro en 12 días revelaron un modelo de confianza roto. Aprenda por qué el escaneo y el fortalecimiento fallan, y por qué confiar en la fuente es la única solución.
Los ataques de código abierto están en aumento. Chainguard Libraries reconstruye paquetes a partir de fuentes verificadas para bloquear malware – ahora de forma gratuita hasta el 30 de junio de 2026.
Chainguard está dejando de utilizar SecDB en favor de OSV, proporcionando datos de vulnerabilidades más precisos y detallados y una mejor visibilidad para las cadenas de suministro de software modernas.
En KubeCon EU 2026 en Ámsterdam, conversé con Mitch Connors, ingeniero principal de software en Microsoft e Istio. El artículo Microsoft quiere que la malla de servicios sea invisible apareció originalmente en The New Stack.
Cloud Native Computing News and Resources | The New Stack
·
La inteligencia artificial está acelerando tanto el código como los ataques. Aprenda por qué simplemente parchear no es suficiente, y por qué asegurar la cadena de suministro de software comienza con entradas de confianza.
Durante años, el debate sobre la soberanía digital se ha centrado en la infraestructura. Ahora, la atención se está desplazando hacia algo mucho más valioso. La soberanía empresarial real es más accesible que nunca, gracias a PostgreSQL neutral en la nube impulsado por Kubernetes.
Cloud Native Computing News and Resources | The New Stack
·
Presentamos la sincronización GA del registro de contenedores de Snyk para la gestión automatizada de imágenes e inteligencia en tiempo de ejecución. Amplíe la seguridad de los contenedores de forma sencilla para la era del rápido desarrollo de la IA.
Los ataques a la cadena de suministro modernos se dirigen a CI, máquinas de desarrollo y dependencias. Aprenda cómo construir desde el código fuente ayuda a prevenir malware y a reducir el riesgo.
Descubre cómo poner la telemetría en tiempo real directamente en manos de los desarrolladores puede ayudar a tu equipo a depurar más rápido, reducir las escalaciones. El artículo “¿La visibilidad sigue siendo un problema de operaciones en tu organización?” apareció originalmente en The New Stack.
Cloud Native Computing News and Resources | The New Stack
·
Adam Gavish del equipo de seguridad de GenAI de Google discute la inyección de indicaciones indirecta (IPI) como una amenaza creciente para aplicaciones de IA como Workspace con Gemini. Los atacantes pueden manipular el comportamiento de la IA al insertar instrucciones maliciosas en fuentes de datos, a veces sin la intervención del usuario. Google emplea una estrategia multifacética para mejorar las defensas contra la IPI, que incluye la detección proactiva de ataques, simulaciones de “red teaming”, un programa de recompensas por vulnerabilidades y la generación de datos sintéticos. Se centran en mejorar los modelos de lenguaje para que puedan identificar mejor los comandos dañinos, al mismo tiempo que garantizan la eficiencia operativa. La mejora continua de la defensa implica actualizar la configuración, reentrenar los modelos y realizar pruebas exhaustivas para validar las mejoras. El compromiso de Google con la seguridad de la IA enfatiza una respuesta robusta y ágil a las amenazas en evolución, con el objetivo de proporcionar una experiencia de usuario segura en entornos impulsados por la IA.
Broadcom tiene una larga trayectoria como uno de los principales contribuyentes a CNCF de código abierto, a medida que continúa ampliando su. El artículo “Por qué Broadcom ha donado Velero a la sandbox de CNCF — y qué significa para la protección de datos de Kubernetes” apareció originalmente en The New Stack.
Cloud Native Computing News and Resources | The New Stack
·
La vulnerabilidad de LiteLLM demostró que el riesgo de la IA se extiende más allá de las dependencias. Utilice Evo AI-SPM para mapear su alcance total de riesgo de IA, asegurando modelos, herramientas y flujos de trabajo conectados.
Aprende cómo PeopleTec utilizó Chainguard para reducir la fricción de seguridad, acelerar la adopción y alinear la consistencia de la plataforma con el ritmo de desarrollo.
Los registros públicos crean riesgos en la cadena de suministro. Aprenda cómo las bibliotecas desarrolladas internamente ayudan a los equipos regulados por la APRA a mejorar la seguridad, la resiliencia y la auditabilidad.
Actualización del aviso de seguridad de código abierto: Miércoles, 1 de abril de 2026, Boston, MA, 10:00 AM ET Durante la última semana, hemos finalizado casi nuestra investigación y ahora estamos en las etapas finales de documentación y revisión. No hay indicios de que los productos comerciales de Aqua hayan sido afectados. Como parte de este proceso, hemos identificado
Aprende 5 lecciones clave del programa de socios de diseño de Snyk, Evo. Descubre cómo el descubrimiento con IA, la inteligencia de riesgos y la automatización de políticas ayudan a los equipos a proteger la IA generativa y a controlar la expansión de la IA a gran escala.
En 2025, Google celebró el 15 aniversario de su Programa de Recompensa por Vulnerabilidades (VRP), mejorando la colaboración con la comunidad de investigación en seguridad. El programa otorgó más de 17 millones de dólares a más de 700 investigadores en todo el mundo, lo que representa un aumento del 40% en comparación con el año anterior. Las nuevas iniciativas incluían un VRP dedicado a la inteligencia artificial y un programa de recompensas para vulnerabilidades de código abierto. Los eventos importantes de bugSWAT resultaron en numerosos informes y recompensas. Mirando hacia 2026, Google planea continuar con estos esfuerzos, fomentando la innovación y las mejoras en la seguridad.
La IA está acelerando el crecimiento del software y de las vulnerabilidades. El último informe de Chainguard muestra un aumento del riesgo en las áreas menos exploradas y cómo los equipos pueden mantenerse seguros a gran escala.
Las versiones maliciosas de axios en npm entregaron un RAT (programa de ataque remoto) a través de una dependencia oculta. Los clientes de Chainguard fueron protegidos al bloquear paquetes inseguros y verificar la fuente.
Descripción del metadato: Se publicaron versiones maliciosas del paquete npm Axios (1.14.1 y 0.30.4) a través de una cuenta de mantenedor comprometida, lo que introducía una dependencia oculta que desplegaba un caballo de Troya de acceso remoto multiplataforma. Aquí está lo que ocurrió, quiénes están afectados y cómo verificar su exposición.
La adopción masiva de WebAssembly aún no se ha materializado. El verdadero punto de inflexión para WebAssembly, específicamente su capacidad. La publicación WebAssembly ahora supera a los contenedores en los entornos de borde apareció primero en The New Stack.
Cloud Native Computing News and Resources | The New Stack
·
La capacidad de aprovisionar un clúster de Kubernetes bajo demanda, con acceso completo a la API, RBAC personalizado y espacios de nombres de recursos aislados, define la publicación How platform teams are eliminating a $43,800 “hidden tax” on Kubernetes infrastructure que apareció originalmente en The New Stack.
Cloud Native Computing News and Resources | The New Stack
·
Tantas agentes, tan poco tiempo para evaluarlas. Los nuevos proyectos de Solo.io pueden ayudar. Agentic AI ha ganado mucha popularidad. El artículo Solo.io lanza agentevals para solucionar el “problema más importante” de Agentic AI apareció originalmente en The New Stack.
Cloud Native Computing News and Resources | The New Stack
·
Versiones maliciosas de Telnyx afectan a PyPI en un ataque más amplio de la cadena de suministro. Los clientes de Chainguard permanecieron protegidos utilizando bibliotecas construidas y verificadas.
Descubra los 5 principios que sustentan la experiencia del desarrollador de Snyk. Aprenda cómo los flujos de trabajo fluidos, las soluciones prácticas y la seguridad impulsada por la IA ayudan a los desarrolladores a entregar código seguro más rápido sin interrumpir la productividad.
Si usted es un líder de ingeniería de plataformas que gestiona Kubernetes a gran escala, ha entrado un nuevo desafío. El negocio quiere que el artículo: Your Kubernetes isn’t ready for AI workloads, and drift is the reason apareció originalmente en The New Stack.
Cloud Native Computing News and Resources | The New Stack
·
Google está abordando las amenazas inminentes que plantea la computación cuántica a la seguridad digital a través de la introducción de Criptografía Post-Cuántica (PQC) en Android 17. Esta transición tiene como objetivo proteger los sistemas digitales esenciales que actualmente dependen de la criptografía de clave pública. Las actualizaciones clave incluyen la integración de PQC en Android Verified Boot y la Remota Atestación, lo que mejora la seguridad fundamental, y actualizaciones para el Android Keystore para que los desarrolladores puedan utilizar la criptografía resistente a la cuántica. Este enfoque también promueve la firma híbrida para las aplicaciones de Google Play para garantizar la autenticidad de las aplicaciones frente a la falsificación de firmas habilitadas para la cuántica. Esta iniciativa, que forma parte de un plan más amplio iniciado en 2016, tiene como objetivo fortalecer todo el ecosistema de Android frente a futuras amenazas cuánticas.
El “red teaming” con IA es el siguiente paso después de AI-SPM. Aprenda cómo Evo Agent Red Teaming simula ataques reales para descubrir inyecciones de prompts, exposición de datos y vulnerabilidades de comportamiento en sistemas de IA.
El Centro de Actividades de Chainguard centraliza las alertas para CVEs, cambios y actualizaciones, proporcionando notificaciones en tiempo real donde ya trabajan sus equipos.
El 24 de marzo de 2026, el grupo conocido como TeamPCP publicó versiones modificadas del paquete Python litellm después de robar las credenciales de PyPI a través de una instancia comprometida de Trivy en la línea de CI/CD de LiteLLM. Aquí está lo que sucedió, cómo funciona el malware en tres etapas y cómo verificar si está afectado.
Los hackers comprometieron litellm en PyPI para robar secretos. Las bibliotecas Chainguard evitaron la exposición reconstruyendo solo la fuente verificada, bloqueando las publicaciones maliciosas.
Presentamos Agent Security, un enfoque unificado para gobernar los agentes de IA y garantizar un comportamiento seguro desde el código hasta el tiempo de ejecución. Comience con Evo AI-SPM, ahora disponible en general.
Mi primera reacción ha sido a menudo compararlo con Kubernetes. Volviendo a hace más de cuatro años: Entonces, yo El artículo “Por qué WebAssembly no reemplazará a Kubernetes, pero hará que Helm sea más seguro” apareció en The New Stack.
Cloud Native Computing News and Resources | The New Stack
·
Recientemente, me encontré con una publicación de Hyperframe Research que planteaba una pregunta que muchos de nosotros en el campo de la computación nativa tenemos. La publicación “¿El ‘anfitrión glorificado’ para la IA es exactamente Kubernetes, que necesitamos” apareció originalmente en The New Stack.
Cloud Native Computing News and Resources | The New Stack
·
Los desarrolladores del kernel de Linux operan bajo restricciones que muy pocos otros mantenedores de proyectos de código abierto experimentan. La expansión de las capacidades del kernel de Linux está abrumando un sistema CVE ya defectuoso.
Cloud Native Computing News and Resources | The New Stack
·
El análisis estático te dice qué podría ser vulnerable, pero las pruebas dinámicas te dicen qué es realmente explotable. Aprende por qué la próxima era de la ciberseguridad requiere combinar el contexto a nivel de código con pruebas en un entorno real para proteger el código generado por IA.
En la observabilidad moderna, el rastreo distribuido se considera a menudo la señal más expresiva. Se puede utilizar para capturar gran parte del artículo: “Muestreo: la piedra filosofal del rastreo distribuido” apareció originalmente en The New Stack.
Cloud Native Computing News and Resources | The New Stack
·
La velocidad ha superado la validación. El 62% del código generado por LLM es inseguro y los agentes de IA utilizan API no documentadas, lo que hace que las herramientas tradicionales no sean suficientes. Aprenda cómo las pruebas dinámicas impulsadas por IA de Snyk protegen su superficie de ataque en expansión.
Snyk está abriendo un nuevo centro de innovación en el centro de San Francisco, creando un centro estratégico para la seguridad de la IA. Este nuevo espacio comunitario invita a todos los desarrolladores de la zona de la Bahía a unirse a hackathons y sesiones técnicas semanales para ayudar a dar forma al futuro de la innovación segura en IA.
KubeVirt es un proyecto de código abierto que introduce máquinas virtuales en el plano de control de Kubernetes, permitiendo a los equipos ejecutar máquinas virtuales y contenedores. El artículo “¿Qué es KubeVirt y por qué está creciendo?” apareció originalmente en The New Stack.
Cloud Native Computing News and Resources | The New Stack
·
Cursor ha creado agentes de seguridad de IA que revisan más de 3,000 cambios de código semanalmente y detectan más de 200 vulnerabilidades. Aquí están sus fortalezas y lo que falta para la seguridad empresarial.
Snyk y Tessl se han asociado para llevar la escaneo de seguridad a cada uno de los componentes en el Registro de Tessl. Ahora, cada componente público tiene una puntuación de seguridad de Snyk, lo que proporciona a los desarrolladores las mismas señales de confianza que esperan de los gestores de paquetes en el ecosistema de componentes.
Guardener es un agente impulsado por IA que acelera la adopción de artefactos de código abierto confiables por parte de los equipos de ingeniería en el desarrollo y la implementación de software.
Chainguard Catalog Starter es una nueva oferta gratuita que proporciona a los desarrolladores acceso inmediato a imágenes de contenedor de confianza de la colección más completa de la industria.
Chainguard Actions es un catálogo seguro reconstruido de GitHub Actions y flujos de trabajo de CI/CD similares, construido y mantenido continuamente en la fábrica de Chainguard.
Chainguard Commercial Builds es un nuevo programa de colaboración con proveedores de software comerciales y de código abierto para empaquetar software utilizando Chainguard Factory.
El repositorio Chainguard es una experiencia única, gestionada por Chainguard, para obtener artefactos seguros de forma predeterminada con el cumplimiento de políticas configurable incorporado.
Los paquetes de Chainguard OS son paquetes y imágenes base de nivel empresarial, sin vulnerabilidades conocidas, y están construidos y mantenidos continuamente en la Chainguard Factory.
La empresa de desarrollo de IA Agentic, Tetrate, ha lanzado Built on Envoy, un mercado de extensiones de código abierto y gratuito para Envoy. Envoy El artículo Tetrate lanza un mercado de código abierto para simplificar la adopción de Envoy apareció originalmente en The New Stack.
Cloud Native Computing News and Resources | The New Stack
·
Chainguard es el primero y único en validar OpenSSL 3.4 según FIPS, siendo el propietario del módulo criptográfico validado que impulsa nuestras imágenes FIPS.
Chainguard proporciona imágenes de Apache Kafka validadas según FIPS, lo que permite la transmisión segura de eventos para entornos FedRAMP y regulados.
Los asistentes de codificación con IA están reviviendo millones de paquetes de código abierto abandonados. Aprenda cómo los modelos de lenguaje exponen la “Mayoría Inactiva” y por qué la inteligencia sobre la salud de los paquetes es crucial para la seguridad de la cadena de suministro.
El equipo de Chrome Secure Web and Networking ha anunciado un nuevo programa con el objetivo de desarrollar certificados HTTPS resistentes a la computación cuántica, específicamente utilizando certificados de Árbol de Merkle (MTC). Esta iniciativa se produce tras la formación del grupo de trabajo IETF PLANTS para abordar los desafíos de la criptografía resistente a la computación cuántica en las conexiones TLS. Los MTC prometen mejorar el rendimiento al minimizar el tamaño de los datos de autenticación, manteniendo al mismo tiempo la transparencia y la seguridad. Chrome actualmente está llevando a cabo estudios de viabilidad con Cloudflare y planea una implementación gradual en los próximos años, estableciendo finalmente una nueva Chrome Quantum-resistant Root Store (CQRS). Este esfuerzo tiene como objetivo proteger la web contra futuras amenazas cuánticas, al tiempo que apoya las asociaciones existentes con las autoridades de certificación y los certificados tradicionales en contextos privados.
Implementar las correcciones de CVE de Python mediante la retrocompatibilidad es complejo y arriesgado. Chainguard Libraries proporciona paquetes parcheados, construidos a partir del código fuente, probados y verificados, en los que puedes confiar.
Anthropic ha presentado Claude Code Security, aprovechando su modelo avanzado, Claude Opus 4.6. La herramienta identificó más de 500 vulnerabilidades de seguridad críticas en repositorios de código de código abierto, muchas de las cuales habían evadido la detección durante años, a pesar de las revisiones de expertos y los escaneos automatizados. Esta revelación tuvo un impacto negativo en el mercado de ciberseguridad, lo que provocó una disminución de aproximadamente 15 mil millones de dólares en las valoraciones.
Google ha mejorado las defensas contra estafas de Android utilizando la inteligencia artificial para proteger a los usuarios de más de 10 mil millones de llamadas y mensajes sospechosos al mes. Un caso ilustrativo es el de Majik B., quien recibió una llamada sospechosa, pero fue salvado gracias a una alerta de detección de estafas en su teléfono Pixel. Esta tecnología se está expandiendo a dispositivos Samsung Galaxy S26 en los Estados Unidos y también mejorará las capacidades de detección de estafas de Google Messages en más de 20 países, lo que garantiza que los usuarios puedan comunicarse de forma segura manteniendo su privacidad.
¿Son realmente seguras todas las imágenes sin CVE? Un análisis profundo de Debian sin DSA, supresión de VEX y por qué la transparencia es importante en la seguridad de la cadena de suministro de contenedores.
A medida que los sistemas de IA autónomos transforman los negocios, una nueva profesión está surgiendo para protegerlos: el Ingeniero de Seguridad de IA. Descubra por qué esta disciplina especializada se está convirtiendo en una necesidad para las organizaciones en un mundo impulsado por la IA.
Snyk y uv se han asociado para proporcionar una gestión de paquetes de alto rendimiento con seguridad nativa para el desarrollo de IA basado en Python. Construye, instala y protege tus aplicaciones de IA desde el principio con el soporte nativo de Snyk para el ecosistema uv.
La seguridad de código de Claude de Anthropic marca un cambio importante en el descubrimiento de vulnerabilidades, pero el desarrollo impulsado por la IA requiere más que solo razonamiento para mantenerse seguro. Aprenda cómo el tejido de seguridad de IA de Snyk se integra con Claude para cerrar el ciclo entre la detección y la resolución de vulnerabilidades a escala.
Descubra informes oficiales y destacados de la comunidad del CTF Fetch the Flag 2026, que incluye más de 20 desafíos en seguridad web, IA y criptomonedas. Aprenda de los expertos y profundice en los detalles técnicos de los rompecabezas binarios y las vulnerabilidades web más complejos de este año.
Descubra cómo Chainguard y Second Front se están asociando para ayudar a su organización a construir un camino seguro hacia los mercados gubernamentales.
Vijaya Kaza, directora y gerente de App & Ecosystem Trust, enfatiza la importancia de la confianza en el ecosistema de Android, que protege a los usuarios contra malware, fraude y violaciones de la privacidad. En 2025, las protecciones impulsadas por la IA de Google Play bloquearon con éxito más de 1,75 millones de aplicaciones dañinas y mejoraron las medidas de seguridad para los usuarios, incluyendo una detección de aplicaciones mejorada y protección contra el spam. El compromiso continuo de colaborar con los desarrolladores y utilizar la IA tiene como objetivo mantener un entorno seguro, protegiendo a los usuarios de las amenazas en evolución, fomentando así un ecosistema de aplicaciones confiable.
La cadena de vulnerabilidades Clinejection marca un desarrollo preocupante en los ataques a la cadena de suministro, utilizando agentes de IA como vectores de explotación. Al combinar la inyección indirecta en las indicaciones con la envenenación de caché en GitHub Actions, los atacantes pudieron desplegar código no autorizado en numerosos desarrolladores. Este incidente subraya la necesidad urgente de fortalecer las tuberías de CI/CD y de mejorar las medidas de seguridad para las herramientas de codificación basadas en IA, a fin de prevenir ataques similares.
Snyk y Cline se han asociado para integrar la seguridad de nivel empresarial directamente en los bucles de codificación autónomos. Al cerrar la brecha de confianza, Snyk y Cline permiten a los equipos innovar más rápido, manteniendo al mismo tiempo estrictos estándares de seguridad y cumplimiento.
Snyk se ha asociado con Vercel para proteger el ecosistema de skills.sh, integrando el escaneo de seguridad en tiempo real para detectar payloads maliciosos e inyecciones antes de que lleguen a su máquina. Descubra cómo esta colaboración está garantizando el futuro de la inteligencia artificial.
Snyk Studio está redefiniendo la seguridad del desarrollo de IA con nuevas integraciones para Gemini CLI y Claude Code, lo que permite a los desarrolladores construir de forma rápida sin comprometer la seguridad. Cierre la brecha entre la velocidad de desarrollo y la gobernanza para garantizar que su código sea seguro desde el principio.
Los charts de Chainguard ampliados ofrecen despliegues firmados, probados y seguros por defecto, que eliminan la complejidad de YAML y simplifican el uso de Kubernetes a gran escala.
Chainguard Factory y DriftlessAF automatizan la detección y la aplicación de parches de vulnerabilidades, proporcionando soluciones en cuestión de horas y manteniendo acuerdos de nivel de servicio líderes en la industria.
La ciberseguridad es cíclica. Durante años, la seguridad en la nube se ha centrado en la visibilidad: realizar los escaneos, recopilar los datos, generar alertas y centralizar los paneles de control. Esto tenía sentido cuando la nube nativa era nueva y los equipos aún estaban descubriendo cómo operar en contenedores, Kubernetes e infraestructura efímera. Pero el entorno ha cambiado. La nube
Si bien la IA acelera la entrega de software, también aumenta los riesgos de seguridad al convertir pequeños errores en vulnerabilidades sistémicas. Aprenda a transformar la IA en un motor seguro para el crecimiento a través de una gobernanza y control sólidos.
Los agentes de IA introducen nuevos riesgos de seguridad, como la inyección de prompts y la extracción de datos. Aprenda cómo las herramientas de control basadas en reglas, los controles basados en hooks y el Contextual Access de Arcade protegen las llamadas a herramientas de agentes de IA en tiempo real.
La seguridad de las aplicaciones a menudo se ve obstaculizada por la falta de confianza: ¿esto solucionará mi aplicación o la romperá? La nueva función de Riesgo de “Posibilidad de romper” de Snyk resuelve este problema identificando qué actualizaciones de seguridad son seguras de aplicar y cuáles requieren precaución. Al priorizar las actualizaciones de menor riesgo, los desarrolladores pueden eliminar las tareas pendientes cuatro veces más rápido y reducir la deuda de seguridad sin aumentar su carga de trabajo.
El panel de control de cumplimiento proporciona a los clientes de Chainguard visibilidad, seguimiento y votación de la comunidad en tiempo real para las nuevas solicitudes de imágenes de contenedor seguras.
Linky’s Matchmaker convierte tu Dockerfile en contenedores Chainguard, recomendando imágenes base seguras y mínimas y generando un archivo actualizado en minutos.
¿Son realmente seguros los escáneres de habilidades de ClawHub? Probamos herramientas populares de la comunidad como Skill Defender y SkillGuard contra malware reales. Los resultados fueron alarmantes.
La última etiqueta no es insegura por defecto: pinte las imágenes en los resúmenes para obtener actualizaciones reproducibles y seguras, al tiempo que se mantiene al día con los flujos de trabajo automatizados.
Noticia: Investigadores de Snyk descubren una habilidad maliciosa de Google en ClawHub que engaña a los usuarios para que instalen malware a través de una dependencia falsa de OpenClaw. Aprenda cómo funciona el ataque y cómo proteger sus agentes de IA.
Descubra cómo el 7,1% de las habilidades de los agentes de IA están diseñadas para filtrar secretos, datos personales y claves de API a través del contexto de los LLM. Aprenda a defenderse con Evo y mcp-scan.
La investigación ToxicSkills de Snyk revela que el 36% de las habilidades necesarias para la IA contienen fallas de seguridad, incluyendo 1467 habilidades vulnerables y cargas maliciosas activas dirigidas a usuarios de OpenClaw, Claude Code y Cursor.
Chainguard puede ayudar a tu equipo de ingeniería a acelerar la velocidad de ventas al reducir las barreras de seguridad y permitir que la ingeniería sea un impulsor del crecimiento.
Aprenda a pasar de la visión a la práctica con el Prescriptive Path, un marco para implementar la seguridad de la IA a escala. Al reemplazar las herramientas fragmentadas con una plataforma unificada, puede construir confianza y proteger las aplicaciones nativas de IA a la velocidad de las máquinas.
Snyk presenta el tejido de seguridad impulsado por la IA y un camino definido para ayudar a las organizaciones a proteger el software a la velocidad de la IA. Descubra cómo implementar la seguridad impulsada por la IA y escalar la innovación sin comprometer la seguridad.
Los cambios en los tokens de npm ayudan, pero MFA y los tokens opcionales de bypass siguen permitiendo ataques en la cadena de suministro. Las bibliotecas Chainguard construidas por el origen reducen el riesgo.
Snyk Advisor se está moviendo. La inteligencia de paquetes, incluyendo métricas como Popularidad, Mantenimiento, Seguridad y Comunidad, ahora se ha unificado con los datos de vulnerabilidades en security.snyk.io para una mejor experiencia para desarrolladores y AppSec.
Chainguard facilita la adopción de la IA con contenedores y bibliotecas de código abierto que minimizan el riesgo de vulnerabilidades y previenen el malware de la cadena de suministro, al mismo tiempo que permite a los desarrolladores trabajar de forma rápida.
Chainguard Factory 2.0, impulsado por DriftlessAF, ofrece una reconciliación impulsada por IA y auto-reparación para construir y mantener más de 2.000 imágenes sin vulnerabilidades conocidas — ahora de código abierto.
Chainguard Containers envían SBOMs más completos con detalles de bibliotecas a nivel binario, además de nuevo soporte para CycloneDX, lo que facilita la identificación del impacto de las vulnerabilidades y el seguimiento de la conformidad.
El equipo de seguridad de Android, liderado por Nataliya Stanetsky y sus colegas, anunció nuevas funciones de protección contra robos para dispositivos Android, mejorando la seguridad contra el robo de teléfonos y el fraude financiero. Las actualizaciones incluyen medidas de autenticación más sólidas, control del usuario sobre los bloqueos de autenticación fallidas, verificación de identidad ampliada para aplicaciones que utilizan indicaciones biométricas y defensas mejoradas contra la adivinación de los bloqueos de pantalla. Además, las herramientas de recuperación han mejorado, lo que permite un mayor control sobre el bloqueo remoto. En Brasil, ciertas funciones de protección contra robos están activadas de forma predeterminada en los nuevos dispositivos. Estos esfuerzos tienen como objetivo proporcionar una protección completa para los usuarios de Android.
Los concursos de “Capture The Flag” (CTF) son una forma poderosa de acelerar tu carrera en ciberseguridad, exponiéndote a vulnerabilidades del mundo real y a diversos nichos técnicos. Descubre por qué los CTF son uno de los mejores métodos para desarrollar tu experiencia y tu red profesional.
En 2026, las tuberías de ML todavía carecen de herramientas de seguridad por defecto. Aprenda sobre las principales brechas de seguridad en las operaciones de ML y cómo los equipos pueden reducir los riesgos hoy en día.
Chainguard y JFrog protegen la cadena de suministro de software con imágenes de contenedor seguras por defecto, curación basada en políticas y cumplimiento continuo.
El comité Fully User Directed Committee de Chainguard OS es un comité de dirección liderado por los clientes para Chainguard OS. Aprenda cómo puede ser miembro.
Aprende cómo Chainguard abordó la resolución de dependencias, los desafíos de las herramientas y la compatibilidad con ManyLinux para entregar ruedas de PyTorch seguras.
El programa “Cómo liderar” de Chainguard forma a los gerentes fuertes e intencionales a través de principios compartidos, práctica práctica e inversión temprana para impulsar el crecimiento.
Nuestro último informe destaca la necesidad urgente de defensa a la velocidad de las máquinas, ya que la IA pasa de ser una herramienta a un actor autónomo frente a los ataques cibernéticos automatizados. Aprenda las estrategias clave para que los líderes cierren la brecha de visibilidad e implementen la gobernanza técnica en la era de los agentes de IA.
Aprenda cómo Chainguard ayuda a las instituciones financieras a cumplir con la norma NYDFS 500 mediante SBOMs de código abierto, firmadas y auditables, sin vulnerabilidades, y remediación de vulnerabilidades.
Gastown apunta al futuro del software: flujos de trabajo impulsados por agentes donde el CI, los controles y la verdad compartida son más importantes que escribir código más rápido.
Aprenda cómo Chainguard ayuda a los equipos de DevOps a cumplir con los requisitos de SOC 2 gracias a los contenedores seguros por defecto, SBOMs automatizados y evidencia continua y lista para auditorías.
Hemos añadido 10 proyectos de código abierto a EmeritOSS, incluyendo MinIO, exportadores de Prometheus y PgCat, para proporcionar un mantenimiento y seguridad a largo plazo, centrándose en la estabilidad.
El CEO de Chainguard, Dan Lorenc, explica por qué la verdadera seguridad proviene de cadenas de suministro de software de confianza y de origen, y no de endurecimiento posterior o promesas de “cero vulnerabilidades”.
Nueva autenticación integrada para bibliotecas de Python con keyring: utiliza credenciales de corta duración para las instalaciones con pip para mantener la seguridad sin ralentizar a los desarrolladores.
La vulnerabilidad crítica del agente virtual de ServiceNow destaca una lección fundamental: la seguridad de la inteligencia artificial requiere un regreso a los fundamentos tradicionales de la ciberseguridad. Si bien la IA puede amplificar los riesgos, las causas principales a menudo provienen de fallos clásicos en la autenticación y la autorización.
Prepárense para la Ley de Resiliencia Cibernética de la UE. Descubran cómo Chainguard ayuda a los equipos a cumplir con los requisitos de seguridad por diseño de CRA con imágenes y bibliotecas de contenedores sin vulnerabilidades.
El incidente de Shai-Hulud en npm reveló las limitaciones de la seguridad reactiva en las cadenas de suministro de software modernas. Para sobrevivir al próximo gran ataque, las organizaciones deben adoptar una estrategia multi-capa de prevención proactiva, inteligencia en tiempo real y acciones automatizadas.
Snyk y Augment Code se han asociado para ofrecer análisis de seguridad en tiempo real y remediación autónoma directamente dentro de los flujos de trabajo de desarrollo impulsados por IA, lo que permite a los equipos mantener un alto ritmo de desarrollo al garantizar que cada línea de código sea segura de forma predeterminada y cumpla con las políticas de la organización.
Aprende cómo Chainguard ayuda a las organizaciones en Australia y Nueva Zelanda a aplicar los Ocho Pilares Esenciales en entornos basados en la nube y en contenedores.
Actualizamos nuestras imágenes de contenedor FIPS con OpenSSL 3.1.2 (CMVP #5102), mejor visibilidad de los CMVP en los SBOM, y un plan para la criptografía FIPS 140-3 futura.
Una variante refinada del malware Shai-Hulud, denominada The Golden Path, ha sido descubierta, dirigida al ecosistema npm durante la temporada navideña. Se recomienda a los equipos de seguridad priorizar el fortalecimiento de la estructura, como la desactivación de los scripts de ciclo de vida, para mitigar los riesgos durante esta fase de prueba.
La competición Vibelympics de Chainguard sacó a relucir las mejores e ideas más creativas en la programación de “vibe” y en el desarrollo de software asistido por IA.
Chainguard ofrece imágenes de contenedor de Ruby 4.0: seguras, sin vulnerabilidades conocidas, compatibles con FIPS, y disponibles de forma gratuita para que los desarrolladores puedan adoptar la última versión de Ruby de forma segura y rápida.
Chainguard está manteniendo vivo a ingress-nginx a través de EmeritOSS, proporcionando mantenimiento centrado en la seguridad para que los equipos puedan migrar de forma segura sin riesgos.
Las empresas enfrentan una grave falta de visibilidad en los modelos de IA, lo que genera riesgos de seguridad y cumplimiento. La nueva integración de Evo con CycloneDX 1.6 ofrece BOMs de IA inteligentes y accionables, proporcionando una supervisión completa y una gobernanza sólida para toda su cadena de suministro de IA.
El soporte para certificados personalizados para Ensamblajes Personalizados permite agregar directamente sus certificados de Autoridad de Certificación de la empresa a los contenedores Chainguard.
El informe “Estado de las fuentes de código abierto de confianza de Chainguard para diciembre de 2025” de Chainguard analiza las tendencias de uso de los contenedores de Chainguard, los datos de CVE y la importancia de la velocidad de remediación.
El auge de la GenAI presenta riesgos de seguridad complejos y no deterministas que los métodos tradicionales no pueden manejar. Descubra Evo de Snyk, el primer sistema de orquestación de seguridad agente para la defensa basada en la IA.
EmeritOSS es un programa centrado en la estabilidad que preserva y protege proyectos de código abierto maduros y sin mantenimiento, comenzando con Kaniko, Kubeapps e ingress-nginx.
Las empresas emergentes no pueden permitirse sacrificar la velocidad por la seguridad. Aprenda cómo Chainguard proporciona a las empresas emergentes una base de seguridad por defecto desde el principio.
Evite las trampas de seguridad. Esta guía de compras de Navidad destaca los problemas comunes en la cadena de suministro de código abierto y muestra qué elegir para obtener velocidad y confianza.
El equipo de seguridad de Android de Google, en colaboración con Arm, realizó un análisis de seguridad del GPU Mali, crucial para miles de millones de dispositivos Android. Identificaron vulnerabilidades principalmente en la interacción entre los controladores del modo de usuario y del modo kernel, lo que podría conducir a la explotación. El análisis se centró en reducir la superficie de ataque restringiendo el acceso a ciertas funciones IOCTL del GPU a través de un despliegue gradual de la política SELinux. Este esfuerzo tiene como objetivo mejorar la seguridad del GPU, garantizando la resistencia frente a las amenazas, al tiempo que proporciona pautas para las implementaciones específicas del dispositivo. La iniciativa destaca la importancia de las medidas de seguridad proactivas para proteger contra las vulnerabilidades existentes y futuras en los sistemas Android.
Snyk ayuda a las agencias federales a proteger el software para la misión Genesis de la Casa Blanca, acelerando la ciencia impulsada por la inteligencia artificial. Implemente “Seguridad por Diseño” para la cadena de suministro, la nube y las tuberías.
Observen cómo proporcionamos a los ingenieros un espacio protegido para realizar trabajos de forma autónoma y con un alto impacto, lo que impulsa la innovación y mejora el ánimo de los ingenieros.
Chainguard: Unchained
·
cybersecurity
Chainguard: Unchained
·
cybersecurity
En ciberseguridad, la expresión “reducir su superficie de ataque” se repite tanto que corre el riesgo de perder su significado.
Aprenda cómo mantenemos Chainguard OS y Wolfi ligeros y seguros gracias a la recolección automatizada de paquetes que reduce la superficie de ataque al tiempo que preserva la reproducibilidad.
El equipo de Android de Google está mejorando la seguridad móvil para combatir las estafas utilizando inteligencia artificial y medidas de seguridad avanzadas. Una encuesta reciente indica que los usuarios de Android son menos propensos a recibir mensajes de estafa en comparación con los usuarios de iOS. Para abordar las estafas en evolución, especialmente las que implican compartir pantallas, Android ha lanzado protecciones contra estafas durante las llamadas. Esta función advierte a los usuarios durante las llamadas con números desconocidos al usar aplicaciones financieras, lo que ha llevado a intervenciones exitosas en el ensayo del Reino Unido. Ahora, esta iniciativa se está expandiendo a EE. UU. y a otros países, con el objetivo de proteger a los usuarios de posibles pérdidas financieras.
Snyk se une al programa de socios Pattern de AWS, aportando su probado éxito con IA/ML y IA generativa. Descubra cómo Snyk Studio acelera la innovación en AWS, incorpora la seguridad desde el principio y ofrece resultados medibles para las empresas que modernizan sus procesos críticos y adoptan la IA de forma segura.
Se encontraron vulnerabilidades críticas de RCE (CVE-2025-55182/CVE-2025-66478) en React Server Components y Next.js debido a una deserialización insegura. Es obligatorio actualizar a las versiones parcheadas de inmediato para evitar la ejecución remota de código sin autenticación. Aprenda a detectar y mitigar esta vulnerabilidad crítica.
Potencia tu agente de IA. Aprende cómo AutoMCP integra los servidores del Protocolo de Contexto del Modelo (MCP) y Snyk Studio para un desarrollo de IA seguro y basado en el contexto.
Aprenda más sobre los principios de ingeniería de Chainguard: reducir la complejidad, empoderar a los individuos, diseñar valor y garantizar la excelencia en la producción.
Snyk Studio para Kiro garantiza una innovación de IA rápida y segura. Evite los retrasos en la seguridad y prevenga nuevos riesgos desde el principio para poder lanzar con confianza, incluso con asistentes de codificación de IA.
Presentamos Log Sniffer: una solución de código abierto innovadora, impulsada por la inteligencia artificial de Google Gemini, que transforma los registros de auditoría de Snyk en información de seguridad y de ingeniería instantánea y de acción.
Snyk identificó un nuevo ataque en la cadena de suministro en el ecosistema npm, denominado SHA1-Hulud. Creemos que esto es una segunda ola del ataque Shai-Hulud. Aprenda qué es este ataque y cómo Snyk está respondiendo.
La iniciativa de OpenAI, Aardvark, señala el auge de la ciberseguridad basada en agentes, y Snyk muestra cómo las políticas, la gobernanza y la inteligencia en tiempo real ayudan a proteger a las empresas.
Las bibliotecas Chainguard ahora se integran con AWS Inspector, proporcionando prevención proactiva de malware, remediación de CVE y visibilidad de vulnerabilidades en los entornos de AWS.
Descubra cómo la asociación entre Snyk y Qodo cierra la brecha en la seguridad de la IA. La integración de Snyk Studio en Qodo incorpora la seguridad en el desarrollo de IA para proteger el código desde el principio y eliminar la deuda de seguridad.
Dave Kleidermacher de Google destaca la introducción de la interoperabilidad Quick Share con AirDrop, que permite compartir archivos de forma fluida entre dispositivos Android e iOS, especialmente con la familia Pixel 10. Esta función prioriza la seguridad, implementando un enfoque de protección en múltiples capas y utilizando el lenguaje de programación Rust para eliminar las vulnerabilidades de memoria. La implementación actual permite compartir con el modo “Everyone” de AirDrop durante 10 minutos, evitando la enrutación del servidor. Las características de seguridad han sido validadas por expertos independientes, garantizando una experiencia de intercambio segura y robusta entre plataformas, con la intención de mejorar y colaborar aún más con Apple.
Las aplicaciones nativas de IA requieren un enfoque de seguridad tan dinámico como ellas mismas. El modelado de amenazas tradicional ya no es suficiente. Descubra la transición hacia un modelado de amenazas continuo y adaptable para la seguridad de la IA.
Las imágenes de Chainguard VM están validadas según FIPS 140-3, están reforzadas con STIG y cumplen con las normas CIS, proporcionando a las industrias reguladas una infraestructura instantánea, segura y lista para auditorías.
Investigue cómo los servidores del Protocolo de Contexto de Modelo (MCP) y los flujos de trabajo integrados de escaneo de seguridad están redefiniendo las directrices para los entornos de desarrollo de bajo código/sin código (LCNC) y basados en IA.
Estamos increíblemente orgullosos y emocionados de anunciar que Snyk Learn ha sido reconocido como ganador de Plata en la categoría de Plataformas de Educación o Alfabetización Responsable en los 5º Premios Anthem!
Snyk está entusiasmado por anunciar una nueva asociación con Continue, que integrará la seguridad impulsada por IA en cada etapa del ciclo de vida del desarrollo de software (SDLC). Esta asociación permite a los desarrolladores escanear código, dependencias e IaC utilizando comandos en lenguaje natural y obtener sugerencias de corrección instantáneas, ya sea utilizando Agentes en Continue Mission Control, una extensión de IDE o una interfaz de línea de comandos.
Chainguard ayuda a los equipos a crear programas de imágenes estándar centrados en el desarrollador con cero vulnerabilidades, utilizando contenedores diseñados específicamente para equilibrar velocidad, seguridad y estandarización.
En noviembre de 2025, se descubrió una gran cantidad de publicaciones de paquetes en el registro NPM con estructuras y patrones de nombres similares. Comprenda los detalles del incidente.
Dustin Kirkland, vicepresidente de Ingeniería de Chainguard, explica por qué Chainguard construye cada paquete, biblioteca e imagen directamente a partir del código fuente y por qué este enfoque funciona.
Según un nuevo estudio de Forrester TEI, las organizaciones logran un ROI del 288% con la plataforma Snyk AI Trust. Mejore la productividad de los desarrolladores, mejore la seguridad y centralice las herramientas de AppSec con Snyk.
Hemos mejorado el Directorio de Imágenes de Chainguard con gráficos de Helm para implementaciones más rápidas, una calculadora de ROI y datos más actualizados para mejorar su experiencia.
Explore cómo el agente de modelado de amenazas de Snyk Evo automatiza y contextualiza la seguridad para aplicaciones nativas de IA, abordando la inyección de prompts, la exfiltración de datos, la envenenación de datos y las vulnerabilidades relacionadas con agentes.
Descubre cómo los ingenieros de seguridad de IA y humanos colaboran para defenderse de las amenazas en tiempo real. Aprende sobre la nueva mentalidad para una defensa adaptativa, inteligente y simbiótica en la era de la IA centrada en agentes.
Chainguard ayuda a los equipos de plataforma a impulsar la adopción con imágenes de contenedor personalizables y sin vulnerabilidades, que hacen que las plataformas de desarrollo internas sean seguras, rápidas y de confianza.
Chainguard lanza la experiencia de autoservicio para clientes de catálogo: agrega, renombra o elimina imágenes de contenedor de nuestro catálogo al instante, sin necesidad de crear tickets.
Snyk Container redefine la seguridad, pasando de las simples escaneos para ofrecer una solución completa y de extremo a extremo. Conecta todo el ciclo de vida, desde el IDE hasta la producción, con monitoreo continuo y remediación impulsada por IA.
Snyk Studio ahora ofrece desarrollo seguro con IA a gran escala para todos los clientes, con una configuración simplificada a través de la extensión de VS Code y capacidades de implementación para empresas.
Chainguard se une a la fábrica PDE de IBM para ofrecer contenedores seguros y sin vulnerabilidades para las agencias gubernamentales, acelerando el cumplimiento, la modernización y la innovación.
Al concluir el Mes de Concienciación sobre Ciberseguridad, Google destaca la lucha contra las estafas móviles, que han provocado pérdidas globales de más de 400 mil millones de dólares debido a técnicas avanzadas de inteligencia artificial utilizadas por los estafadores. Android emplea protecciones en múltiples capas que bloquean más de 10 mil millones de comunicaciones sospechosas mensualmente. Una encuesta reciente de Google reveló que los usuarios de Android informan de menos mensajes de estafa que los usuarios de iOS. Evaluaciones independientes confirman que las medidas de seguridad impulsadas por la IA de Android son superiores para prevenir estafas, destacando sus amplias funciones de protección en comparación con iOS.
Personalice los contenedores Chainguard con la última actualización de Ensamblaje personalizado. Puede crear, editar y administrar variantes de imágenes seguras y sin vulnerabilidades directamente desde la consola.
En octubre de 2026, con el lanzamiento de Chrome 154, Google habilitará la configuración “Usar siempre conexiones seguras” de forma predeterminada. Este cambio requerirá la autorización del usuario antes de conectarse a cualquier sitio público que no utilice HTTPS, mejorando la seguridad web. La configuración tiene como objetivo reducir los riesgos asociados con las conexiones HTTP inseguras, que pueden provocar el robo de navegación y la exposición a malware. Los datos anteriores revelaron una amplia adopción de HTTPS, pero aún persiste un pequeño porcentaje de navegaciones HTTP, lo que justifica esta medida de protección. Además, Chrome lanzará variantes que aborden los desafíos únicos de los sitios privados y fomenten un mayor uso de HTTPS, todo ello minimizando la interrupción del usuario. Se anima a los profesionales de TI a prepararse para esta transición.
Manténgase al día con lo que Chainguard está haciendo con las instituciones de educación superior para promover la seguridad de código abierto y construir la próxima generación de innovación.
MinIO retiró sus imágenes gratuitas, pero Chainguard tiene la solución. Obtenga contenedores MinIO y MinIO Client, continuamente construidos y seguros, de Chainguard.
FedRAMP 20x está transformando el cumplimiento en la nube a través de la automatización y la seguridad continua. Aprenda cómo Chainguard Containers simplifica la preparación para el 20x con imágenes sin vulnerabilidades.
La IA está cambiando el desarrollo. Nuestro resumen de DevSecCon 2025 cubre las 3 etapas críticas: DevSecOps acelerado por IA, seguridad del código desde el primer momento y control del caos de las aplicaciones nativas de IA con Evo de Snyk.
Presentamos Evo de Snyk, el primer orquestador de seguridad basado en agentes del mundo. Descubra por qué Evo está cambiando el juego en ciberseguridad para hacer que la seguridad sea fluida, invisible, inteligente e imparable, para que la innovación nunca tenga que ralentizarse.
Las bibliotecas Chainguard para Python, que son bibliotecas de código abierto de confianza diseñadas para la remediación de CVE y la protección contra malware, ahora están disponibles en general.
Desarrolle software seguro más rápido con Chainguard. Aprenda cómo las prácticas de desarrollo de software “seguro por defecto” eliminan las vulnerabilidades, automatizan el cumplimiento y aseguran la confianza desde el código hasta la nube.
Aprende cómo Mercato Solutions, un proveedor de aplicaciones low-code en rápido crecimiento, logró casi cero incidentes de seguridad y mantuvo la flexibilidad en el desarrollo al asociarse con Snyk API & Web.
Mejore la seguridad del desarrollo impulsado por IA con Snyk y Cognition. Descubra Snyk para Devin y Windsurf, que integra inteligencia de seguridad en tiempo real para un código más rápido y seguro.
Chainguard y Booz Allen se asocian para ayudar a los programas federales a eliminar vulnerabilidades, ahorrar tiempo de ingeniería y acelerar los plazos de cumplimiento.
La IA está transformando el desarrollo y la seguridad. Únase a los líderes de desarrollo y seguridad en DevSecCon 2025 el 22 de octubre para obtener un plan para la innovación segura. Aprenda a gestionar los riesgos del código de IA, empoderar a los desarrolladores y mejorar su estrategia de AppSec.
Snyk es reconocida como Líder en el Magic Quadrant™ de Gartner® para 2025 en Pruebas de Seguridad de Aplicaciones (AST), lo que valida nuestro enfoque centrado en el desarrollador y nuestra plataforma integral para la seguridad del SDLC moderno.
Convierte el cumplimiento en un motor de crecimiento con Chainguard. Elimina las vulnerabilidades (CVE), mantén la preparación para auditorías y cumple con FedRAMP, SOC 2 e ISO 27001 con imágenes seguras.
Una nueva campaña de phishing utiliza NPM y el CDN unpkg. Se utilizan más de 175 paquetes desechables para alojar scripts que redirigen a los usuarios a sitios de recopilación de credenciales. El ataque se dirige a los empleados de empresas a través del navegador, no a los desarrolladores durante la instalación.
Chainguard encuestó a 1.200 ingenieros y líderes de tecnología para comprender mejor el estado actual de la experiencia del desarrollador y dónde pueden mejorar los equipos.
Los contenedores de Chainguard, que no tienen vulnerabilidades conocidas, ofrecen amplia compatibilidad, ensamblaje personalizado, trazabilidad verificable y SBOMs, entre otras características, para ayudarle a entregar software seguro.
Chainguard ha creado la primera imagen de Raspberry Pi completamente libre de CVE y vulnerabilidades. Aprenda más sobre cómo funciona y qué la hace especial.
Patrick Donahue, vicepresidente de Producto de Chainguard, comparte por qué está entusiasmado con unirse a Chainguard y cómo planea ayudar a desarrollar productos que los desarrolladores amen.
Domina los CTFs, desde principiante hasta hacker experto, en 6 meses con esta guía definitiva. Descubre las competiciones más destacadas, comprende las clasificaciones de dificultad y planifica tu camino hacia el éxito desde octubre de 2025 hasta abril de 2026.
Chainguard implementa los principios de “Zero Trust” en todo lo que hacemos para proteger la infraestructura crítica en la era del código abierto. Descubra cómo lo hacemos.
Alerta de seguridad urgente: el 25 de septiembre de 2025, el paquete npm ‘postmark-mcp’ fue comprometido, extrayendo en secreto el contenido de los correos electrónicos. Aprenda sobre la cronología del incidente, su impacto y los pasos inmediatos de mitigación, incluyendo la desinstalación, la rotación de credenciales y el escaneo con Snyk’s MCP-Scan.
Las bibliotecas Chainguard para JavaScript están diseñadas para proteger a los desarrolladores y organizaciones de paquetes comprometidos, actualizaciones maliciosas y ataques basados en el registro.
Elie Bursztein y Marianna Tishchenko del equipo de Privacidad, Seguridad y Protección de Google enfatizan la importancia de utilizar la IA para fortalecer la ciberseguridad. En DEF CON 33, organizaron el evento GenSec Capture the Flag (CTF) en colaboración con Airbus, centrándose en la colaboración entre humanos e IA. Cerca de 500 participantes participaron, y muchos utilizaron herramientas de IA por primera vez. Los comentarios positivos destacaron la eficacia de la IA en los flujos de trabajo de ciberseguridad. Sec-Gemini, la IA de ciberseguridad de Google, recibió elogios por su utilidad. El éxito del evento y la retroalimentación de la comunidad guiarán las mejoras futuras.
Descubra cómo Snyk Learn ayuda a las organizaciones a cumplir con los requisitos de capacitación para desarrolladores de PCI DSS v4.0, proporcionando educación en seguridad relevante, oportuna, interactiva y rastreable para los desarrolladores.
Nos complace anunciar que Snyk ha sido incluida por sexta vez y por quinta año consecutivo en el Forbes Cloud 100, en el puesto número 51, reconociendo a las empresas privadas de nube más innovadoras del mundo.
Aprenda a evaluar y seleccionar la distribución de Linux adecuada para satisfacer las necesidades de su equipo, simplificar la migración y evitar el bloqueo de proveedor.
Obtenga visibilidad y control sobre su desarrollo impulsado por la IA. Las nuevas funciones de Snyk ayudan a los equipos de AppSec a gestionar la seguridad, a priorizar los riesgos en el código generado por la IA y a escalar eficazmente su programa de seguridad.
Descubra cómo Labelbox transformó la gestión del seguimiento de problemas de seguridad, que antes tardaba dos años, en solo dos semanas, gracias a la remediación acelerada por IA de Snyk.
Rowhammer es una vulnerabilidad de hardware en DRAM que permite a los atacantes causar corrupción de datos al acceder repetidamente a las filas de memoria. Esto puede conducir a un acceso no autorizado a los datos, la escalada de privilegios o la denegación de servicio. Si bien los proveedores han implementado mitigaciones como Target Row Refresh (TRR) para DDR5, los recientes hallazgos revelan que estas defensas pueden ser eludidas por ataques sofisticados. La colaboración de Google con investigadores ha resultado en nuevas plataformas de prueba e información sobre contramedidas eficaces, destacando la necesidad de mejoras continuas en la seguridad de la DRAM, incluyendo potenciales estándares futuros como PRAC.
Un ataque a la cadena de suministro afectó al paquete npm ngx-bootstrap, incluyendo malware para robar credenciales de desarrolladores. Consulte las versiones afectadas (por ejemplo, 20.0.4-6, 19.0.3) y nuestro plan de acción para contener la amenaza y rotar los secretos comprometidos.
Aprenda cómo los directores de tecnología pueden vincular las inversiones en tecnología con el aumento de los ingresos, la aceleración de la innovación y la reducción de riesgos y costos para lograr resultados empresariales positivos.
En el evento Made by Google 2025, se anunció que la línea Pixel 10 contará con credenciales de contenido C2PA tanto en la cámara como en Google Fotos. Este sistema integrado mejora la transparencia de los medios digitales al proporcionar información verificable sobre el origen de las imágenes. La cámara Pixel ha alcanzado el Nivel de Garantía 2, utilizando funciones de seguridad avanzadas, incluyendo el chip Tensor G5 y el Titan M2 Security. Estas innovaciones permiten el registro de marcas de tiempo en el dispositivo y un enfoque centrado en la privacidad en la gestión de certificados, lo que garantiza la anonimidad del usuario. En esencia, las nuevas credenciales de contenido prometen combatir la desinformación al permitir a los usuarios confiar en la fuente e historial de los medios digitales, lo que representa un paso adelante en el uso de la IA y la integridad de los medios. Google tiene como objetivo colaborar con los desarrolladores para fomentar un ecosistema más confiable en torno al contenido digital.
Chainguard ha creado una comunidad de Slack para fomentar una conexión directa con el equipo, interactuar con tus compañeros y obtener las últimas novedades sobre Chainguard.
Chainguard Libraries proporciona una defensa diferente y probada contra los ataques a la cadena de suministro, como la reciente brecha de npm. Descubra por qué es importante prevenir el malware.
Nos complace anunciar que Snyk ha sido reconocida como Líder en el informe Forrester Wave™: Soluciones de Pruebas de Seguridad Estática de Aplicaciones (SAST), Q3 2025.
Nuestro catálogo de contenedores Chainguard Containers ahora tiene más de 1.700 imágenes minimales y sin vulnerabilidades, reconstruidas a partir del código fuente diariamente, lo que lo convierte en el líder del sector en términos de amplitud y profundidad.
Descubra información clave de Brett Smith, ponente de DevSecCon, sobre cómo asegurar la IA en sus procesos. Regístrese para DevSecCon 2025 para mejorar sus conocimientos sobre seguridad de la IA.
Chainguard VMs se está expandiendo con nuevas imágenes de VM para aplicaciones y base, lo que proporciona a los equipos una base segura y sin vulnerabilidades para desarrollar e innovar más rápidamente.
La calculadora de valor de Chainguard es una nueva herramienta que hemos creado para facilitar la cuantificación del valor de utilizar los Contenedores de Chainguard para su organización específica.
El 26 y 27 de agosto de 2025 (UTC), ocho versiones maliciosas de Nx y Nx Powerpack fueron publicadas en npm a través de dos líneas de versión y estuvieron disponibles durante aproximadamente 5 horas y 20 minutos antes de ser eliminadas.
Gaurav Saxena, director de ingeniería en una empresa automotriz, explica cómo las plataformas internas de desarrollo son una parte importante de la resiliencia diseñada.
Descubre la nueva vista predeterminada de Snyk, que agrupa las vulnerabilidades por biblioteca y versiones de solución, para ayudarte a priorizar y abordar de manera más eficiente las vulnerabilidades de código abierto.
Chainguard utiliza opciones de compilación para ser proactivo en la seguridad de nuestros productos. Averigüe cómo el uso de nuestras opciones de compilación nos ayudó a detectar un fallo complejo en glibc.
Chainguard ha lanzado más de 400 nuevas imágenes de contenedor desde abril hasta julio de 2025, sin vulnerabilidades CVE. Muchas de estas imágenes también están habilitadas para FIPS.
Descubre lo que hizo Chainguard en Black Hat USA 2025, desde un stand con temática de jardín hasta varias actividades interactivas con organizaciones como Vanta y Orca Security.
Estamos presenciando un cambio de la seguridad de aplicaciones reactiva a la proactiva, con agentes de IA que operan de forma autónoma. ¿Cuáles son los beneficios, riesgos y mejores prácticas de la implementación de agentes de IA en la seguridad de aplicaciones?
El FIPS independiente del kernel ya está disponible en todo el catálogo de imágenes FIPS de Chainguard para Java, simplificando y acelerando el cumplimiento para FedRAMP ATO.
Aprenda cómo el servidor MCP de Snyk introduce la seguridad basada en agentes en los flujos de trabajo de contenedores. Automatice el escaneo de vulnerabilidades y las recomendaciones de imágenes base directamente dentro de su IDE impulsado por IA.
El programa de socios de Chainguard es una iniciativa global para empoderar a nuestros socios de canal para que entreguen software de código abierto de confianza a clientes en todo el mundo.
Google anunció que su pKVM (hypervisor para el Android Virtualization Framework) ha obtenido la certificación SESIP Level 5, la primera de su tipo para dispositivos electrónicos de consumo. Este hito mejora la seguridad de la tecnología móvil, permitiendo el soporte de cargas de trabajo de alta criticidad como la inteligencia artificial en el dispositivo, al tiempo que garantiza la privacidad y la integridad. Certificado por Dekra, el pKVM aborda las vulnerabilidades con alta resistencia a los atacantes sofisticados. Será la base de un entorno seguro y estandarizado para los fabricantes de dispositivos Android, reflejando un esfuerzo colaborativo de varios equipos de ingeniería.
Chainguard y GitLab recientemente grabaron un webinar en el que se discuten los desafíos que enfrentan las organizaciones al construir una cadena de suministro de software segura. Obtenga los puntos clave.
Aprenda cómo Snyk for Government ayuda a las agencias federales a cumplir con las regulaciones de IA con confianza. La plataforma de IA Trust de Snyk garantiza el desarrollo seguro, el cumplimiento y los sistemas de IA transparentes.
Ideas de la conferencia Snyk’s Silicon Valley Lighthouse sobre la construcción de IA segura y confiable. Aprenda a proteger las aplicaciones autónomas, adoptar una cultura de seguridad para todos y utilizar herramientas de seguridad para la innovación en IA.
Snyk y Akamai se asocian para simplificar la seguridad de las API. Esta integración automatiza el descubrimiento y la ingestión de esquemas de API de Akamai para alimentar el motor DAST de Snyk, lo que aumenta la cobertura y la eficiencia del escaneo.
El CISO de Snyk explica por qué nos hemos unido al compromiso “Secure by Design” de CISA. Aprenda sobre los 7 objetivos clave para un mundo digital más seguro, que incluyen la autenticación multifactor, la ausencia de contraseñas predeterminadas y la reducción de vulnerabilidades.
Explora estrategias para reducir los falsos positivos y mejorar la seguridad de las tecnologías de salud con la plataforma impulsada por IA de Snyk. Aumenta la eficiencia y protege los datos sensibles de forma eficaz.
Snyk presenta innovaciones en Black Hat para proteger el desarrollo de la IA. Las características incluyen el servidor MCP para flujos de trabajo automatizados, AI-BOM para visibilidad, y análisis de Toxic Flow para nuevas amenazas de IA.
Descubre cómo una función ahora eliminada permitía que las conversaciones privadas de ChatGPT fueran indexadas por los motores de búsqueda. Aprende sobre los riesgos para la privacidad y cómo proteger tus datos de la exposición accidental.
La reciente vulnerabilidad del paquete num2words nunca se incorporó a las Chainguard Libraries para Python. Obtenga los detalles del equipo sobre los paquetes en los que puede confiar.
Scanfrog es un juego al estilo de Frogger creado por uno de los ingenieros de Chainguard para demostrar lo difícil que puede ser evitar vulnerabilidades en los contenedores.
¿Se siente abrumado por la IA en los flujos de trabajo de desarrollo? La plataforma Snyk AI Trust ayuda a los equipos a avanzar rápidamente, mantener la seguridad y construir con confianza, sin necesidad de experiencia en IA.
La Academia Chainguard ha implementado varias nuevas funciones para facilitar el entrenamiento de LLMs y modelos de IA en la documentación de Chainguard. Aprenda más hoy mismo.
Descubre cómo utilizar la nueva herramienta de conversión de Dockerfile de Chainguard para cerrar la brecha entre los Dockerfiles antiguos y los contenedores seguros en nuestro nuevo curso.
Collaboraton.AI utilizó una combinación de Chainguard Containers, Second Front y AWS para reducir las vulnerabilidades en un 97% y reducir los costos de cumplimiento en 2 millones de dólares.
Advertencia urgente: Los responsables de paquetes npm populares como ESLint Prettier Plugin fueron atacados en un incidente de malware en la cadena de suministro de npm. Aprenda sobre el typosquatting, el phishing y los paquetes afectados, así como los pasos esenciales para proteger sus proyectos.
El equipo de seguridad de código abierto de Google ha lanzado OSS Rebuild, un proyecto con el objetivo de aumentar la confianza en los ecosistemas de paquetes de código abierto mediante la reproducción de los artefactos originales. Con el auge de los ataques a la cadena de suministro, OSS Rebuild permite a los equipos de seguridad reforzar la integridad de los paquetes sin afectar a los mantenedores. La iniciativa automatiza las definiciones de construcción para los registros de paquetes populares y proporciona herramientas para la verificación y la supervisión. Esto mejora la transparencia en la cadena de suministro de software y ayuda a detectar compromisos, al tiempo que involucra a la comunidad en el fortalecimiento de la seguridad de código abierto.
Aprenda a gestionar la implementación de la IA en empresas, centrándose en la confianza, la seguridad y el valor. Descubra consideraciones clave, casos de uso de alto impacto como RAG y generación de contenido, y las mejores prácticas para construir una base de IA segura.
Aprenda sobre el reciente robo de criptomonedas de $500K causado por una extensión maliciosa del lenguaje Solidity en el IDE Cursor. Comprenda cómo las extensiones IDE comprometidas y los registros de terceros representan riesgos significativos para la cadena de suministro para los desarrolladores y el ecosistema de IA en general.
Chainguard Containers con Azure Functions ofrece la comodidad de la computación sin servidor y la confianza de una imagen de seguridad, de confianza y rastreable.
Chainguard ahora está listado en el Marketplace de Microsoft Azure. Además, Microsoft Defender for Cloud ahora puede escanear las imágenes de contenedores de Chainguard.
El programa de Protección Avanzada de Android mejora la seguridad para usuarios de alto riesgo, como periodistas y figuras públicas, implementando protecciones a nivel de dispositivo. Se integra con Chrome en Android, permitiendo funciones como “Usar siempre conexiones seguras”, que garantiza conexiones HTTPS seguras para evitar filtraciones de datos. También ofrece aislamiento completo del sitio para dispositivos con 4 GB+ de RAM, mejorando la protección contra amenazas entre sitios. Además, Advanced Protection reduce la superficie de ataque de Chrome al desactivar optimizaciones específicas de JavaScript. La configuración de Advanced Protection puede ser accedida por cualquier usuario de Chrome, promoviendo un estándar de seguridad más alto en todas las plataformas. Se anima a los usuarios a unirse al programa de Protección Avanzada, que requiere medidas de seguridad más estrictas, incluyendo la autenticación multifactorial.
Los charts de Chainguard de uso propio están diseñados para funcionar sin problemas con nuestras imágenes de contenedor, que se actualizan continuamente. Descubra más sobre nuestros charts de Helm.
Descubra cómo las herramientas de seguridad mejoradas reducen los falsos positivos y simplifican la detección de amenazas para una gestión de ciberseguridad más eficaz.
Gana la confianza de los desarrolladores en las herramientas de seguridad de IA con soluciones verificadas, escaneo en tiempo real y flujos de trabajo sin fricciones impulsados por Snyk Agent Fix.
Los contenedores Chainguard tienen amplias integraciones con muchos de los escáneres de imágenes de contenedores más populares. Descubra más sobre nuestras integraciones.
Chainguard está permitiendo a los clientes acceder fácilmente al catálogo completo de Chainguard Containers con la opción de precios. Obtenga más información sobre esta nueva opción de precios.
Aprende a cumplir con los requisitos de la CRA con pruebas de seguridad integradas, flujos de trabajo seguros por diseño y prácticas escalables para equipos de desarrollo modernos.
Chainguard Libraries for Java es el repositorio de Chainguard de dependencias de Java resistentes a malware. Aprenda cómo estamos desarrollando y manteniendo más de 50.000 proyectos.
Descubra por qué la confianza en la IA es crucial para el desarrollo de software seguro y escalable en la era de la IA. Aprenda cómo la plataforma de seguridad de IA de Snyk le ayuda a gestionar los riesgos, a aplicar políticas y a garantizar el cumplimiento continuo.
Proteja su código generado por IA con el servidor del Protocolo de Contexto de Modelo (MCP) de Snyk. Detecte vulnerabilidades y acelere el desarrollo seguro sin comprometer la agilidad.
Asegure y acelere su adopción de la programación con IA con correcciones automáticas y seguridad de código autónoma, para un análisis estático de código moderno, que los desarrolladores aman.
Chainguard evaluó la cantidad de dinero que los clientes están ahorrando al utilizar los contenedores Chainguard como su solución segura de imágenes de contenedores.
A medida que las aplicaciones y flujos de trabajo basados en IA se expanden, aumentan las amenazas, como la inyección de indicaciones y la contaminación de datos. Descubra por qué la seguridad tradicional de las aplicaciones no es suficiente y cómo proteger sus sistemas de IA en este nuevo panorama de amenazas.
Snyk se complace en anunciar un hito importante para nuestros clientes y socios en la región de Asia-Pacífico: el lanzamiento de una instancia dedicada de la API y la infraestructura web de Snyk, que ahora está disponible y alojada localmente en la región.
Descubra cómo Chainguard puede ayudar a las organizaciones australianas a cumplir con la ISM, IRAP y el Essential Eight para mantener una postura de seguridad eficaz.
El ritmo del cambio tecnológico siempre es rápido, pero con la IA en todas partes, las cosas se han acelerado. En Australia y Nueva Zelanda, las empresas planean invertir fuertemente en la IA generativa, alrededor de 15 millones de dólares en promedio, más que el promedio mundial. Esto ejerce una gran presión sobre los líderes de tecnología, seguridad e ingeniería.
Con el auge de la IA generativa, están surgiendo nuevas amenazas, como las inyecciones de indicaciones indirectas. Estos ataques utilizan fuentes de datos externas para manipular de forma encubierta los sistemas de IA. El equipo de seguridad de GenAI de Google está abordando este riesgo con una estrategia de seguridad integral para su herramienta Gemini, que incluye técnicas como clasificadores de contenido, refuerzo de la seguridad y un marco de confirmación del usuario. Estas medidas mejoran la defensa contra las inyecciones de indicaciones y ofrecen una protección robusta al requerir la interacción del usuario para ciertas acciones, notificándole al mismo tiempo de posibles amenazas. La colaboración continua con investigadores de seguridad y las pruebas rigurosas fortalecen aún más las defensas de Gemini contra estas amenazas en evolución.
Nos complace anunciar una asociación estratégica con Azul que permitirá a esta empresa ofrecer sus distribuciones OpenJDK® seleccionadas en el Catálogo de Chainguard.
La Consorcio de Calidad de Información y Software estimó que el costo de la mala calidad del software en los Estados Unidos alcanzó los 2,41 billones de dólares en 2022. Como mostraremos, tiene sentido que el costo de la mala calidad del software sea tan alto. También es completamente evitable, y las fallas en el software deben evitarse debido al creciente uso de software en todo el mundo.
Obtenga los beneficios del código de IA sin riesgos. Aprenda a implementar barreras de seguridad inteligentes, como revisiones de prensa, análisis de IDE y tácticas de adopción, para proteger el código generado por IA.
Transforme su programa de seguridad de aplicaciones con Snyk Analytics. Obtenga una visibilidad centralizada, información para desarrolladores y informes personalizados para mejorar la productividad, simplificar el cumplimiento y construir confianza en la IA.
La guía de compra de Chainguard sobre imágenes de contenedores de confianza y artefactos de código abierto ayuda a mejorar la seguridad de la cadena de suministro y a reducir la tediosa tarea de ingeniería.
Chainguard descubrió recientemente que el 98% de las bibliotecas Python maliciosas de la Colección Backstabber’s Knife podían evitarse utilizando Chainguard Libraries.
Chainguard firmó el compromiso “Secure by Design” de CISA en 2024. Un año después, analizamos el progreso que hemos logrado en áreas clave como la remediación y divulgación de CVE.
Chainguard Containers permiten cumplir con el Código de Práctica de Seguridad de Software del Reino Unido. Descubra de qué trata el marco y cómo podemos ayudarle.
Las imágenes Chainguard FIPS han sido actualizadas para comenzar a utilizar el módulo OpenSSL 3.1.2 con validación FIPS 140-3. Obtenga más información sobre lo que esto significa.
Snyk for Government es nuestra solución autorizada FedRAMP Moderate para el sector público. Esta autorización subraya nuestro inquebrantable compromiso de proporcionar soluciones de desarrollo seguras que cumplen con los estrictos estándares del Programa de Gestión de Riesgos y Autorización Federal (FedRAMP).
Descubre cómo los desarrolladores pueden prosperar en un futuro impulsado por la IA adoptando nuevas herramientas, desarrollando habilidades y garantizando flujos de trabajo en evolución con la ayuda de Snyk.
Chainguard está asumiendo el mantenimiento del proyecto Kaniko, que Google ha dejado de mantener recientemente. Descubra más sobre por qué lo estamos haciendo y qué sigue.
Descubra los pasos esenciales para crear APIs y aplicaciones web que cumplan con HIPAA, garantizando la seguridad de los datos del paciente en el sector de la salud en constante evolución.
Dado que el cumplimiento de CMMC 2.0 se está convirtiendo en un requisito importante para obtener financiación para la investigación en universidades R1, los contenedores Chainguard son la solución perfecta. Descubre cómo.
Los contenedores Chainguard admiten la criptografía post-cuántica (PQC). Aprenda más sobre qué es la PQC y lo que Chainguard está haciendo para ofrecerla hoy.
Descubre cómo Snyk Agent Fix ofrece una remediación de vulnerabilidades confiable y en tiempo real, con soluciones basadas en IA validadas, diseñadas para desarrolladores y confiadas por los equipos de seguridad.
El cliente de Chainguard, Ask Sage, utiliza los contenedores de Chainguard para crear una solución “ATO en una caja”, que utiliza la automatización para acelerar el proceso de autorización de operación.
Descubra por qué el código generado por IA, el código de código abierto y las “alucinaciones” de paquetes amplifican los riesgos. Descubra la Plataforma Snyk AI Trust para un desarrollo seguro y acelerado.
Potencie a los desarrolladores con Snyk Learn y el nuevo complemento de Gestión de Aprendizaje. Construya aplicaciones habilitadas con IA de forma segura, reduzca los riesgos y cumpla con las normativas gracias a lecciones concisas y asistencia impulsada por IA.
La inteligencia artificial está transformando el desarrollo de software. ¿Su estrategia de seguridad está al día? Aprenda sobre AI TrustOps, un nuevo modelo para construir software seguro en la era de la inteligencia artificial y manténgase por delante de los riesgos emergentes.
El período de gracia para EOL, los repositorios privados de APK y las funciones de ensamblaje personalizado ya están incluidos para todos los clientes de Chainguard Containers.
Descubre Snyk Labs, el centro de recursos de seguridad de IA de Snyk, con las últimas demostraciones técnicas, el intercambio de amenazas emergentes y estándares, y las primeras perspectivas sobre el panorama de la seguridad de la IA.
Descubre la plataforma de seguridad Snyk AI, diseñada específicamente para la innovación segura en IA y para generar confianza en el software impulsado por IA. Aprende cómo Snyk ofrece una visibilidad completa, una priorización inteligente y el cumplimiento de políticas escalables para la IA.
Los contenedores Multi-Layer Chainguard con reconstrucciones inteligentes están diseñados para aumentar el ancho de banda y la eficiencia del almacenamiento, y para permitir tiempos de descarga más rápidos.
La fábrica Chainguard combina talento de primer nivel y automatización para producir paquetes e imágenes a un nivel de velocidad sin igual en comparación con cualquier otra distribución de Linux.
Descubra la necesidad crítica de ciberseguridad en el espacio y cómo Snyk Learn cierra la brecha de conocimiento de seguridad entre la academia y la industria.
Snyk encuestó a 101 directores de seguridad de empresas de EE. UU.: el 96% teme las vulnerabilidades de código relacionadas con la IA y el 88% está preocupado por la preparación cibernética de EE. UU. A pesar de estas preocupaciones, la mayoría de los directores de seguridad siguen confiados en la seguridad de sus organizaciones.
Los programas de imágenes de contenedores Golden pueden ser una excelente manera de aumentar la eficiencia y la seguridad para tu equipo de ingeniería. Aprende a hacerlo correctamente con Chainguard.
Uno de los mayores desafíos al adoptar el desarrollo de Aplicaciones de Página Única (SPAs) es las pruebas de seguridad. Las pruebas de seguridad de SPAs no pueden limitarse a rastrear las URL del frontend y utilizar arañas como en las pruebas de seguridad tradicionales. Entonces, ¿cómo puede asegurarse de que está probando adecuadamente sus SPAs?
Chainguard desarrolló las bibliotecas Chainguard para Python para ayudar a proteger el ecosistema de Python contra ataques de malware. Descubra por qué lo hicimos y cómo funciona.
Chainguard Libraries para Python es un índice de dependencias de Python diseñado para proteger a los usuarios de ataques de malware en las etapas de construcción y distribución.
Descubra los puntos destacados de Snyk en RSAC 2025, centrándose en la inteligencia artificial generativa, los avances en la seguridad de las API y las iniciativas de la comunidad. Aprenda cómo Snyk está dando forma al futuro del desarrollo seguro de aplicaciones. Regístrese para Snyk Launch 2025.
Chainguard Containers es un catálogo de más de 1300 imágenes de contenedores, impulsado por Chainguard OS y Chainguard Factory. Descubre la fuente segura para software de código abierto.
Descubra el programa mejorado de socios de Snyk para la seguridad de la IA. Impulse el crecimiento con descuentos optimizados, MDF, nuevos programas de lanzamiento al mercado y soporte dedicado para el éxito mutuo.
Las microservicios pueden permitirte implementar servicios de forma independiente y sencilla, pero también pueden proporcionar beneficios de seguridad. Averigua más con Matt Moore, director de tecnología de Chainguard.
Explore los riesgos de seguridad del código generado por IA y cómo Snyk y ServiceNow ofrecen seguridad para desarrolladores impulsada por IA integrada con los flujos de trabajo empresariales para una remediación eficaz.
El Dockerfile Converter es una nueva herramienta de código abierto diseñada para reducir el esfuerzo manual que los ingenieros realizan al migrar a los contenedores de Chainguard.
Descubra un viaje personal a través de Black Hat Asia 2025 como ponente, revisor y conector de la comunidad. Descubra información sobre la seguridad en la nube, las mujeres en ciberseguridad, la inteligencia artificial y la creación de conexiones.
Chainguard está realizando cambios en sus imágenes de contenedor de PyTorch para que sean más seguras, más fáciles de actualizar y más simples de usar.
Chainguard ha recaudado 356 millones de dólares en financiación de la Serie D a una valoración de 3.500 millones de dólares. Descubra cómo estamos creando la fuente segura para todo el código de código abierto.
Snyk lanza Snyk API & Web, un motor de análisis de seguridad de aplicaciones impulsado por IA que ayuda a las organizaciones a encontrar y exponer vulnerabilidades a gran escala de forma automática. Integrado profundamente en la plataforma de seguridad para desarrolladores de Snyk, Snyk API & Web es la respuesta de la compañía para asegurar las complejas aplicaciones impulsadas por IA que los desarrolladores están construyendo actualmente.
Snyk responde a las recientes noticias sobre la financiación CVE de MITRE, detallando nuestras capacidades independientes de datos de vulnerabilidades y nuestro compromiso con la resiliencia cibernética.
Snyk se asocia con el distribuidor de ciberseguridad Nova8 para acelerar la adopción de seguridad por parte de los desarrolladores en América Latina. Descubra cómo ayuda esta colaboración a reducir los riesgos.
Codificación segura con IA utilizando Snyk y Google Gemini. Aprenda cómo la SAST de Snyk Code se integra con Gemini Code Assist para flujos de trabajo de desarrollo seguros y sin problemas.
Chainguard ha anunciado las Prioridades de Reforzamiento de Contenedores (RPC), un nuevo marco para evaluar la seguridad de las imágenes de contenedores. Aprenda cómo funciona.
FedRAMP 20x es una nueva iniciativa diseñada para automatizar y simplificar el proceso de FedRAMP. Obtenga información sobre los cambios y cómo Chainguard puede ayudar.
Chainguard pudo responder y solucionar rápidamente las vulnerabilidades CVE recientes en ingress-nginx-controller descubiertas por Wiz. Consulte las acciones que hemos tomado.
¿Cansado de las escaneos aburridos? Conoce a Greybeard, la herramienta de seguridad de línea de comandos de IA divertida de Snyk que proporciona comentarios honestos y contundentes sobre vulnerabilidades que los desarrolladores recordarán. Greybeard es una herramienta para el Día de los Fools que realmente funciona.
Aquí hay cinco preguntas y respuestas destacadas del evento CTF de Snyk Fetch the Flag, que tuvo lugar los días 27 y 28 de febrero. Únase a John Hammond, educador y figura influyente en ciberseguridad, junto con Matt Kiely (también conocido como huskyhacks), diseñador de retos, y a los defensores de desarrolladores Micah Silverman, Sonya Moisset, Vandana Verma y Elliot Ward, para una sesión de preguntas y respuestas en vivo.
Chainguard estará en el stand N300 en KubeCon EU 2025 en Londres para hablar sobre las bibliotecas Chainguard, las máquinas virtuales Chainguard y los contenedores Chainguard.
Aprende cómo la gobernanza en DevSecOps ayuda a mejorar los resultados de seguridad midiendo los riesgos, optimizando los procesos y alinear los esfuerzos de seguridad con los objetivos empresariales.
Chainguard anunció Chainguard Libraries, Chainguard VMs y una nueva asociación con Datadog en Assemble, nuestro evento inaugural para profesionales de seguridad y desarrollo.
Chainguard y Datadog anunciaron una nueva asociación en Chainguard Assemble 2025. Obtenga más información sobre lo que esta asociación permite a los clientes.
Chainguard Libraries es un catálogo de dependencias de Java protegidas, construidas de forma segura a partir del código fuente, utilizando la infraestructura certificada SLSA de Chainguard.
Chainguard VMs es un catálogo de imágenes de host de contenedores protegidas, mínimas y sin vulnerabilidades (CVE), que ahora está disponible en fase de acceso anticipado.
El viernes por la mañana, 21 de marzo de 2025, a las 9:00 a.m. hora UTC, se publicó una advertencia de seguridad denominada CVE-2025-29927. Se citó una vulnerabilidad crítica de gravedad 9.1 para aplicaciones Next.js principales.
Únete a Steven Schmidt, el Director de Tecnología de Campo de Snyk, y a Mihai Saveschi, Director Senior de Gestión de Servicios de Seguridad en CIBC, para una exclusiva charla informal sobre el panorama en evolución de la seguridad de las aplicaciones en los servicios financieros.
Chainguard OS es la siguiente generación en la entrega de software de código abierto. Aprenda todo sobre los principios y la tecnología que lo hacen posible.
La estrategia de seguridad de defensa en profundidad de Chainguard protegió contra múltiples vulnerabilidades de CVE de rsync antes de que siquiera se reportaran. Descubra cómo lo logramos, utilizando flags del compilador.
¿Cansado de las constantes alertas de seguridad? Las funcionalidades de detección de vulnerabilidades de Snyk Delta en el IDE ayudan a los desarrolladores a filtrar el ruido y centrarse en las nuevas vulnerabilidades introducidas en su código. Reduce la fatiga de las vulnerabilidades y entrega software seguro más rápido. ¡Empieza de forma gratuita!
Descubra pasos prácticos para crear una cultura de codificación segura, capacitando a los desarrolladores para construir software resistente y prevenir vulnerabilidades costosas. Información de Snyk.
El mundo se encuentra en un punto de inflexión en la entrega de software de código abierto. Descubra el estado actual de la distribución de software y lo que está por venir.
Una grave vulnerabilidad de seguridad en el popular componente de GitHub Actions changed-files (tj-actions/changed-files) expuso secretos encriptados en texto plano dentro de los registros de GitHub Actions. Esta vulnerabilidad, que afecta a más de 23.000 repositorios, fue habilitada por commits huérfanos y etiquetas de lanzamiento manipuladas. Aprenda a proteger sus flujos de trabajo de GitHub de ataques similares.
El enfoque de defensa en profundidad de Chainguard en seguridad ayudó a protegerlo del reciente compromiso del repositorio tj-actions/changed-files en GitHub. Obtenga más información sobre cómo.
Aprende a gestionar los riesgos de la IA de forma eficaz, utilizando las mejores prácticas, marcos y estrategias para garantizar una adopción segura de la IA y mitigar las vulnerabilidades.
Descubra las mejores prácticas para responder a las alertas de seguridad y solucionar las vulnerabilidades de forma temprana, reduciendo la carga de seguridad y mejorando la eficiencia de DevSecOps.
Chainguard Assemble 2025 se llevará a cabo en San Francisco el 25 de marzo. Obtenga una visión profunda de todos los temas que cubrirán las sesiones del evento.
Descubra cómo Snyk ayuda a proteger el proyecto de código abierto de Golang Bento, aportando soluciones a vulnerabilidades y utilizando herramientas impulsadas por IA. Aprenda sobre nuestros esfuerzos para mejorar la seguridad de Bento y apoyar a los mantenedores de código abierto a través del programa Snyk Secure Developer.
Aprenda a optimizar la gestión de vulnerabilidades con las reglas de asignación de vulnerabilidades de ServiceNow y la integración de AppVR de Snyk. Automatice los flujos de trabajo, mejore la visibilidad de la seguridad y reduzca los riesgos. Explore ejemplos del mundo real y mejore su estrategia de seguridad de aplicaciones.
La generación de código con IA acelera el desarrollo, mejora la productividad y reduce la fatiga del programador. Sin embargo, también introduce riesgos y desafíos de seguridad. Aprenda cómo funciona la programación con IA, sus beneficios y limitaciones, y cómo proteger el código generado con IA utilizando las herramientas de seguridad de Snyk.
Aprenda sobre los principios de la automatización de DevSecOps, cómo implementar una estrategia de automatización de DevSecOps y las mejores herramientas de DevSecOps.
El modelo tradicional de distribución de software de código abierto está listo para la innovación. Aprenda cómo llegamos a este punto y qué vendrá después.
Para mejorar la estandarización y la compatibilidad con las aplicaciones de Linux modernas y otras distribuciones importantes, Chainguard está adoptando la estructura de archivos usrmerge.
Snyk Learn, nuestra plataforma de educación en seguridad para desarrolladores, ahora incluye lecciones sobre la seguridad de las API. Consulta la nueva ruta de aprendizaje que cubre los 10 principales riesgos de seguridad de las API según OWASP.
Chainguard EOL Grace Period es un producto diseñado para apoyar a los clientes de Chainguard Images durante la transición a software que ha llegado al final de su vida útil.
Durante este Mes de la Historia Negra, celebramos las valiosas contribuciones que las personas negras han hecho a nuestra empresa, a nuestra industria y al mundo. En Snyk, creemos que un lugar de trabajo diverso e inclusivo es esencial para la innovación y el éxito, y estamos comprometidos a fomentar una cultura en la que todos se sientan valorados y respetados.
Chainguard construye todos los componentes de .NET8 y .NET9 completamente desde el código fuente para permitir una remediación más rápida de las vulnerabilidades, una integridad completa de extremo a extremo y transparencia en la construcción.
Los algoritmos de cifrado débiles son algoritmos criptográficos que proporcionan una seguridad inadecuada contra los ataques. Descubre cómo Snyk Code puede ayudar a encontrar algoritmos criptográficos débiles y realizar pruebas con cifrado débil.
Explore el valor empresarial de mitigar las amenazas de seguridad al principio del proceso de desarrollo e incorporar la seguridad en cada etapa a lo largo de todo el ciclo de vida de la aplicación, y algunas de las formas más efectivas de adoptar un enfoque de diseño seguro.
El marco de cumplimiento “Network and Information Systems 2” de la Unión Europea es un marco con requisitos estrictos relacionados con la gestión de vulnerabilidades.
Chainguard ha firmado recientemente el Formulario de Atestado de Desarrollo de Software Seguro de CISA, declarando que Chainguard y sus productos son seguros.
Consulta algunos de los desafíos anteriores de Fetch the Flag, que se basan en los mismos conceptos técnicos y material táctico que hemos visto en la industria – ¡y emocionaos con el Fetch the Flag de 2025!
Custom Assembly es el nuevo producto de personalización de imágenes de Chainguard que permite a las empresas consumir software de código abierto sin vulnerabilidades (CVE) adaptado a sus necesidades específicas.
Velotix utiliza Chainguard Images para ayudar a reducir las vulnerabilidades, mejorar el rendimiento y ahorrar tiempo. Aprenda cómo Chainguard les ayuda a construir una infraestructura más segura.
Docker Bake es un excelente recurso para definir la configuración de construcción utilizando un archivo declarativo que se integra bien con Chainguard Images. Descubre cómo.
Recientemente, los investigadores han descubierto otro problema en la cadena de suministro de software en BoltDB, una herramienta de base de datos popular en el entorno de programación Go. Se descubrió que el módulo Go de BoltDB contenía código malicioso oculto.
Los contenedores Chainguard son una excelente manera de consumir aplicaciones de terceros como MySQL, NGINX, ArgoCD y otras, al tiempo que se reduce su tamaño y se mitigan las vulnerabilidades.
Se han propuesto nuevas directrices para la Regla de Seguridad de HIPAA, que incluyen requisitos actualizados para la gestión de vulnerabilidades, la gestión de riesgos y más.
La integración de Snyk con Google Cloud Security Command Center (SCC) permite a los directores de seguridad y a los equipos de seguridad supervisar y gestionar las vulnerabilidades y configuraciones incorrectas de AppSec de Snyk junto con los problemas de seguridad en la nube de Google Cloud, todo desde una única plataforma.
Chainguard Assemble es un evento organizado por Chainguard para profesionales e líderes de ingeniería y seguridad, que se llevará a cabo el 25 de marzo de 2025 en Convene, en San Francisco, CA.
Chainguard CVE Visualizations, ahora disponible en general, es una funcionalidad que permite a los usuarios comparar los números de CVE tanto en los Contenedores Chainguard como en las versiones originales.
Chainguard Images están diseñadas para facilitar el cumplimiento de las imágenes de contenedor para PCI DSS v4.0 para cualquier empresa involucrada en transacciones con tarjetas.
Chainguard está construyendo el futuro del desarrollo de software seguro, donde la seguridad e innovación avanzan juntas y cada línea de código hace que el software sea más seguro.
Snyk Accelerate es una nueva oferta de Snyk y Accenture que tiene como objetivo ayudar a los clientes a adoptar un programa de seguridad amigable para desarrolladores que reduce el riesgo empresarial y acelera la innovación de los desarrolladores.
Las imágenes Chainguard están diseñadas para facilitar el cumplimiento de FedRAMP para imágenes de contenedores. Aprenda más sobre cómo simplificamos la gestión de vulnerabilidades.
Los paquetes de imágenes de Chainguard ya están disponibles para su compra por parte de organizaciones del Gobierno de Canadá gracias a nuestro Acuerdo de Suministro de Licencias de Software con Carahsoft.
DevSecOps no está muerto, pero las organizaciones deben adaptarse continuamente para alinear los equipos de desarrollo y seguridad. Aprenda más sobre el marco de madurez DevSecOps de Snyk aquí.
Probely, ahora Snyk Business, está implementando algunos cambios en la interfaz de usuario. Explicamos esta primera ronda de cambios y cómo estamos considerando futuros cambios para que se ajusten al lenguaje de diseño de Snyk.
Descubra cómo la Ley de Resiliencia Cibernética (CRA) establece nuevos estándares de seguridad para la UE y cómo Snyk puede ayudar a simplificar el cumplimiento con sus herramientas amigables para desarrolladores.
Las opciones de compilación recomendadas por Open SSF son una excelente manera de mejorar la seguridad y la protección de la memoria. Consulte cómo pueden afectar el uso de estas opciones.
Fetch the Flag, el concurso anual de Capture the Flag (CTF) de Snyk, regresa para 2025. Únase a este emocionante evento virtual el 27 de febrero de 2025, organizado por Snyk y el experto en ciberseguridad John Hammond, de 9 de la mañana a 9 de la noche, hora del este.
Descubre cómo BFI Finance Indonesia transformó su ciclo de vida de desarrollo con prácticas de seguridad proactivas, mejorando el cumplimiento, la experiencia del desarrollador y la colaboración. Aprende información clave de su experiencia compartida en CISO Indonesia 2024, moderada por Didik Achmadi de Snyk.
Snyk fue galardonada con el premio a la Innovación de JPMorgan Chase en 2024, reconociendo su impacto en la seguridad de las aplicaciones, la disrupción del mercado y la colaboración en general. Obtenga más información sobre esta colaboración.
Chainguard está aprovechando el éxito que ha logrado para sus clientes en 2024. Revise los resultados y descubra qué podemos ofrecerles y a nuestros usuarios.
El código generado por IA está impactando la forma en que trabajan los equipos de seguridad de aplicaciones. Aprenda más sobre los riesgos del código generado por IA y cómo Snyk puede ayudar a proteger su código base.
Comprenda los conceptos básicos de las mejores prácticas de seguridad de Docker utilizando nuestra guía de Docker para mejorar la seguridad de los contenedores.
La seguridad de las aplicaciones es fundamental para proteger los datos de los clientes y mantener la confianza. Explore las mejores prácticas para la seguridad de las aplicaciones, incluyendo la codificación segura, la gestión de vulnerabilidades e integrar la seguridad en los ciclos de desarrollo continuos. Proteja sus servicios digitales y mantenga la resiliencia frente a las amenazas en evolución, asegurando un futuro seguro para sus clientes y su negocio.
Mejore su seguridad de aplicaciones en 2025 con soluciones como la automatización de las correcciones, la seguridad de los modelos de IA y la construcción de confianza en el código generado por IA para aplicaciones más seguras e inteligentes.
¿Está su equipo en la lista de los buenos o de los malos? Lea más para ver si sus prácticas de seguridad cumplen con los requisitos esta temporada navideña.
Chainguard solucionó dos vulnerabilidades de Golang justo a tiempo para Navidad. Lea cómo lo hicimos, con un poema al estilo de “Twas the night before Christmas”.
Consulta Chainguard CVE Visualizations, una nueva funcionalidad que permite comparar los números de CVE entre las imágenes de Chainguard y otras imágenes de contenedor.
Descubra cuatro consejos prácticos para escalar su programa de seguridad de aplicaciones para satisfacer el ritmo del desarrollo asistido por la IA. Lea nuestro informe técnico para obtener más información.
Descubre las nuevas imágenes Chainguard Imágenes sin vulnerabilidades, lanzadas en noviembre de 2024, que incluyen opciones para Bun, CockroachDB, Open Liberty, Selenium y más.
Chainguard quería saber más sobre la prevención de malware en distribuciones Linux. Así que realizamos un estudio para ver qué están haciendo los mantenedores al respecto. Consulte los resultados.
Descubre los detalles del ataque a la cadena de suministro de Ultralytics AI, una intrusión sofisticada de dos fases que se dirige a las versiones de PyPI y a GitHub Actions con malware para minar criptomonedas. Aprende a detectar la exposición, a proteger tus proyectos y a protegerte contra futuras vulnerabilidades utilizando herramientas como Snyk.
Con el enfoque de Snyk y la herramienta Snyk AppRisk, es fácil implementar la priorización basada en riesgos. Aquí se explica cómo funciona el enfoque de Snyk, centrado en el desarrollador y con una visión integral.
Analice las vulnerabilidades de falsificación de solicitudes del lado del servidor (SSRF) en aplicaciones Go y explore técnicas de mitigación. Aprenda a proteger su código Go y a utilizar herramientas como Snyk Code para una seguridad proactiva.
Chainguard ha migrado su plataforma de alojamiento de Kubernetes a Cloud Run. Descubra cómo lo hicimos y cómo esto convierte a Chainguard en un lugar más seguro.
Snyk ahora incluye información sobre licencias en sus SBOM generados, lo que proporciona a los desarrolladores una imagen más clara de los componentes de su aplicación y los riesgos de licencia asociados, y simplifica los esfuerzos de cumplimiento y seguridad. Esta nueva función agiliza la creación de SBOM y permite a los desarrolladores tomar decisiones informadas.
Lea los principales hallazgos del Informe de Seguridad de Código Abierto de Snyk de 2024, que explora el progreso más lento y los nuevos desafíos para DevSecOps.
Identificar y cerrar las brechas en su programa de seguridad de aplicaciones no es un proceso único, sino una combinación continua de esfuerzos. Descubra cómo ASPM lo hace más fácil.
¿Quiere convertir una imagen de Docker de una sola arquitectura en una de múltiples arquitecturas? Descubra cómo puede hacerlo, manteniendo el uso de Chainguard Images.
En la serie “Mujeres liderando la seguridad”, Jonaki Egenolf, directora de marketing de Snyk, conversó con líderes influyentes sobre los desafíos y las oportunidades en el camino hacia una industria de ciberseguridad más inclusiva.
DevSecOps integra la seguridad en todo el ciclo de vida del desarrollo de software. Al capacitar a los desarrolladores con herramientas automatizadas y trasladando la seguridad al principio, las organizaciones pueden entregar software de forma más rápida y segura.
Aprenda a medir el éxito de la seguridad de las aplicaciones con los principales indicadores clave de rendimiento que demuestran la reducción del riesgo, mejoran la postura de seguridad y muestran el valor empresarial a las partes interesadas.
¿Buscas mejorar tus habilidades en ciberseguridad? El taller CTF 101 de Snyk ofrece una introducción práctica a las competiciones Capture the Flag, permitiendo a los estudiantes abordar desafíos de seguridad del mundo real. Aprende sobre la seguridad de las aplicaciones, las vulnerabilidades de la red y más a través de una formación gratuita y atractiva.
Comprenda las reglas de escaneo de vulnerabilidades de FedRAMP, su alcance y los acuerdos de nivel de servicio (SLAs). Obtenga claridad sobre el cumplimiento y aprenda a simplificar las auditorías.
Aprende a utilizar la priorización basada en el riesgo para la gestión de vulnerabilidades. Este artículo te ayudará a reducir la fatiga de las alertas y a mejorar tu postura de seguridad.
Chainguard Images ahora se construyen utilizando flags de compilador mejoradas para proyectos de C/C++. Ve cómo esto fortalece la postura de seguridad de los sistemas de construcción de Chainguard.
Lee cómo funciona la inyección de comandos y los peligros que implica. Aprende sobre pautas prácticas sobre cómo prevenirla. Siguiendo las mejores prácticas y utilizando herramientas como Snyk, puedes reducir significativamente el riesgo de ataques de inyección de comandos en tus proyectos de Go.
Revisar todas las nuevas imágenes de contenedor de Chainguard lanzadas en octubre, incluyendo las nuevas ofertas para Swift, Dart, Linkerd, Jaeger, y más.
El enfoque centrado en el desarrollador de Snyk le ha valido el reconocimiento como “Favorito del Cliente” y “Líder” en el informe “Software Composition Analysis (SCA) Software, Q4 2024” de The Forrester Wave™.
Las imágenes FIPS de Chainguard están disponibles para su implementación en cualquier kernel de Linux, gracias a una nueva innovación de nuestro equipo de ingeniería. Descubra de qué se trata.
Las lagunas de visibilidad son un factor limitante importante para el crecimiento de los programas de seguridad de aplicaciones. Hablemos de cómo Snyk puede ayudarle a cerrarlas.
Snyk adquiere Probely para expandir su plataforma DevSecOps con pruebas de seguridad de API y DAST moderno. Aprenda cómo esta adquisición ayudará a los desarrolladores a construir y proteger aplicaciones web de forma más rápida.
Chainguard ahora ofrece más de 1,000 imágenes de contenedores con cero CVEs en nuestro Directorio de Imágenes Chainguard. Descubra cómo llegamos aquí, y cómo nuestras imágenes pueden ayudarle.
El 31 de octubre de 2024, se descubrió otro caso de compromiso y robo de criptomonedas relacionado con un paquete npm popular. Utilice Snyk para escanear dependencias de código abierto e imágenes de contenedores en la línea de comandos o en su SCM y determinar si está utilizando alguna de las versiones vulnerables de lottie-player, y potencialmente descubrir otras vulnerabilidades de seguridad en sus proyectos.
Acelere la corrección de código con herramientas impulsadas por IA. Aprenda sobre las 5 mejores herramientas de análisis estático automatizado y sus características para optimizar su flujo de trabajo de desarrollo. Descubra cómo Snyk Agent Fix puede reducir su tiempo de remediación en un 84% o más.
Al integrar las prácticas de seguridad en el ciclo de desarrollo, proporcionar educación y formación continuas, y automatizar los flujos de trabajo de seguridad, las organizaciones pueden mitigar eficazmente los riesgos derivados de incidentes en la cadena de suministro de código de código abierto, código generado por IA y amenazas emergentes. Snyk proporciona las herramientas y los recursos para establecer una cultura de seguridad proactiva y garantizar la seguridad de las aplicaciones.
Snyk Agent Fix es una herramienta potente impulsada por IA que corrige automáticamente las vulnerabilidades del código. Se integra perfectamente en los flujos de trabajo de los desarrolladores y prioriza los problemas críticos. Al aprovechar la IA, Snyk Agent Fix ofrece una corrección automática rápida, precisa y segura, permitiendo a los equipos mejorar la seguridad de las aplicaciones.
Analice los desafíos de seguridad que enfrenta el mercado en auge de Vehículos Definidos por Software (SDV). Si bien los SDV prometen características emocionantes y fuentes de ingresos, su dependencia del código en C y C++, conocido por sus vulnerabilidades, genera preocupaciones.
La guía de Linky para imágenes de Chainguard es una serie de cursos para clientes y prospectos de Chainguard para aprender más sobre nuestro producto de imágenes de contenedores.
Aprende a proteger tus aplicaciones con el enfoque integral y centrado en la aplicación de Snyk para la gestión de riesgos. Prueba Snyk para una priorización más inteligente y segura basada en riesgos.
Descubre cómo entrar en el emocionante campo de la seguridad de aplicaciones. Aprende sobre recursos en línea gratuitos, participación en la comunidad, oportunidades de mentoría y comunidades exclusivas para mujeres en ciberseguridad. Inspírate con líderes de la industria y comienza tu camino hoy mismo.
Snyk Analytics es una nueva oferta integral que permite a los líderes de seguridad de aplicaciones mejorar la salud de sus programas, rastreando métricas de cobertura, exposición, gestión y prevención.
Snyk se asocia con el Servicio para América para ofrecer educación gratuita en ciberseguridad a través de Snyk Learn. Descubra la formación y los talleres gratuitos y prácticos de Snyk Learn, diseñados para dotar a los desarrolladores y equipos de seguridad de las habilidades necesarias para construir aplicaciones seguras. Desde la seguridad en la codificación hasta los eventos Capture the Flag, Snyk ayuda a preparar a estudiantes y profesionales para el panorama de ciberseguridad en constante evolución.
Descubre por qué la experiencia del desarrollador es tan importante para Snyk y cómo facilitamos una experiencia más fluida para los desarrolladores con nuestras últimas funciones.
Chainguard estará presente en KubeCon North America 2024 en Salt Lake City. Consulte dónde estaremos y cómo puede encontrarnos para obtener más información sobre las imágenes de Chainguard.
Descubra Snyk Deep Code AI Fix (DCAIF), una herramienta revolucionaria para los desarrolladores. A diferencia de los asistentes de IA generativa que pueden introducir vulnerabilidades de seguridad, DCAIF utiliza un modelo de IA híbrido para solucionar automáticamente problemas de seguridad comunes, como XSS, directamente en su IDE.
El análisis de flujo de datos mejorado de Snyk Code simplifica la identificación y la resolución de vulnerabilidades. Aprenda cómo esta herramienta potente agiliza el proceso de seguridad y ahorra tiempo a los desarrolladores.
Aprenda sobre el programa de socios GenAI de Snyk y cómo garantiza la seguridad del código producido por los asistentes de codificación con IA, lo que permite a los desarrolladores codificar de forma más rápida y segura.
Lea un resumen de nuestro evento SnykLaunch de octubre de 2024, que cubre nuestras nuevas funciones que permiten una experiencia de seguridad centrada en el desarrollador y en los riesgos.
El alias de paquetes en npm puede ser una amenaza para la seguridad. Aprenda cómo los actores maliciosos pueden explotar esta función para introducir paquetes falsos en sus proyectos. Proteja sus proyectos con las mejores prácticas y mantenga la vigilancia contra los ataques en la cadena de suministro.
Consulta las nuevas versiones de imágenes de Chainguard durante el verano de 2024, incluyendo imágenes de contenedor para GitLab, Amazon EKS y aplicaciones de PyTorch.
Proteja contra amenazas modernas como los ataques a la cadena de suministro de código de código abierto y las vulnerabilidades en el código generado por IA. Automatice el escaneo, la remediación y la seguridad de los contenedores para garantizar que sus aplicaciones sean seguras y cumplan con los requisitos. Proteja su desarrollo de software con la solución integral de gestión de vulnerabilidades de Snyk.
Snyk, líder en seguridad para desarrolladores, está encantado de anunciar que hemos sido nombrados “Cliente Preferido” en el informe “Voice of the Customer” de Gartner Peer Insights para 2024, en la categoría de pruebas de seguridad para aplicaciones, por tercer año consecutivo.
Si bien la evaluación estática de la accesibilidad puede ayudar a los equipos a comprender mejor las vulnerabilidades de su aplicación, debe complementarse con otros tipos de información y análisis de riesgos.
El investigador de seguridad evilsocket.net (Simone Margaritelli) publicó información sobre varias vulnerabilidades en CUPS que permiten la ejecución remota de código (RCE)
Fortalece tus aplicaciones Node.js contra los ataques de inyección de registros. Esta guía explora en profundidad los peligros y las soluciones para proteger tus registros de la manipulación maliciosa. Detén a los atacantes y construye aplicaciones Node.js seguras hoy mismo.
La IA está causando preocupación a los directores de seguridad de TI. Aprenda sobre los riesgos de la IA generativa y la IA oculta, y cómo proteger sus implementaciones de IA con Chainguard.
Aprenda a crear aplicaciones seguras utilizando Deno. Explore las medidas de seguridad predeterminadas proporcionadas por Deno, comprenda las posibles vulnerabilidades, como la suplantación de solicitudes del lado del servidor (SSRF), y descubra las mejores prácticas para minimizar los riesgos. Mejore la seguridad de su aplicación aprovechando las funciones avanzadas de Deno.
Descubre cómo proteger tu código de C y C++ con Snyk. Aprende sobre vulnerabilidades comunes como fugas de memoria y desbordamientos de búfer en C y C++ y cómo la herramienta de análisis estático de código de Snyk puede ayudarte a identificarlas y solucionarlas. Protege tu software crítico de las amenazas de seguridad.
Chainguard Labs explora FuzzSlice, una técnica de fuzzing novedosa, para mejorar la remediación de vulnerabilidades, diferenciando las CVEs explotables de los falsos positivos.
Sumérgete en el mundo de la seguridad de la IA y los LLM con la nueva ruta de aprendizaje gratuita de Snyk Learn. Aprende a proteger tus sistemas de IA de las vulnerabilidades del OWASP Top 10. Domina la inyección de prompts, la divulgación de datos sensibles y más. ¡Comienza tu viaje en seguridad de la IA hoy mismo!
Descubra cómo la plataforma autorizada por FedRAMP de Snyk permite a los desarrolladores construir aplicaciones seguras. Aprenda sobre nuestras soluciones integrales para la gestión de vulnerabilidades, la seguridad de la cadena de suministro y el escaneo de código con IA.
¿Preocupado por las filtraciones de datos? Las claves de API y las contraseñas expuestas son una causa importante. Proteja su ciclo de vida de desarrollo de software, identifique y elimine las credenciales codificadas en el código, y utilice las herramientas de detección de credenciales de Snyk para identificar las credenciales en las primeras etapas del desarrollo con el fin de prevenir filtraciones y proteger sus aplicaciones.
Nos complace anunciar una nueva integración de Snyk AppRisk con Orca Security que combina la seguridad de aplicaciones de Snyk con la seguridad de la nube líder de Orca.
Aprenda por qué las prácticas de desarrollo en las empresas de servicios financieros están superando a las tecnologías y técnicas de seguridad más antiguas.
Obtenga información esencial y consejos prácticos sobre cómo cumplir con los requisitos de FedRAMP, proporcionados por expertos de la industria, incluyendo cómo integrar herramientas de código abierto.
Hablemos sobre la importancia de la seguridad de PHP y el impacto empresarial de algunas vulnerabilidades notables del intérprete PHP, que son cruciales para que los desarrolladores las aborden correctamente.
Descubre cómo el departamento de Medios y Tecnología de Axel Springer utiliza Snyk para ayudar a sus desarrolladores a encontrar y solucionar vulnerabilidades en su propio código.
Logre cero vulnerabilidades en Cloud Run con el sidecar de OpenTelemetry. Aprenda a utilizar las imágenes de Chainguard para una supervisión segura y eficiente.
ChainGPT de Chainguard: El agente de LLM que está revolucionando la exploración de código de código abierto. Navegue por el código, ejecute comandos y obtenga información más rápido que nunca.
Snyk Code es la única herramienta de seguridad que aparece en la encuesta de Stack Overflow de 2024 sobre IA, búsqueda y herramientas para desarrolladores. Prueba Snyk Code para mejorar el rendimiento y la seguridad del desarrollador.
Las imágenes de Chainguard Java ahora admiten FIPS 140-3 con Bouncy Castle 2.0. Asegure su cumplimiento y simplifique las auditorías con imágenes preconfiguradas y seguras.
Para celebrar el Día Internacional del Perro de este año, hemos recopilado tres lecciones que podemos aprender de nuestros amigos de cuatro patas sobre la seguridad del código de IA.
El Proyecto Safe Source de Chainguard utiliza CodeQL para identificar y solucionar vulnerabilidades en proyectos de código abierto empaquetados en Wolfi, con solicitudes de extracción automatizadas.
Aprenda sobre tres tendencias de la industria que afectan la forma en que las empresas abordan la seguridad de la cadena de suministro de software, junto con consejos prácticos para responder a ellas.
Chainguard sigue comprometido con la seguridad del software de código abierto. Descubra cómo nuestra oferta de imágenes de desarrollador actualizada apoya sus proyectos.
Las nuevas normas de IA de la NIST abordan los riesgos de la IA generativa, centrándose en la gestión de riesgos, las prácticas de seguridad y el reconocimiento de contenido sintético.
Aprende los conceptos básicos de la remediación de vulnerabilidades a partir de este adelanto de la serie “Get Smart in Five Minutes” de Chainguard en Youtube.
En honor de los próximos Juegos Olímpicos, veamos algunas de las “áreas de entrenamiento” que ayudan a los equipos de seguridad en su camino hacia la excelencia en ciberseguridad.
Lea cuatro consejos de expertos para establecer las herramientas, procesos y cultura adecuados para un programa DevSecOps, como se discutió en el InCyber Forum Europe.
En esta publicación de blog, nuestro objetivo es proporcionar una descripción general de las vulnerabilidades y patrones de vulnerabilidad comunes que pueden ocurrir al escribir complementos C/C++ en NodeJS.
Un reciente informe de Gartner muestra que la transparencia de la IA es un problema común en muchas organizaciones. Snyk Code, con su SAST híbrido impulsado por IA, es el ingrediente secreto para la seguridad y el desarrollo de IA.
Aprenda los conceptos básicos de las CVE, por qué son importantes para la ciberseguridad y cómo mantenerse protegido en esta breve introducción de la serie Get Smart de Chainguard.
Aprenda cómo Chainguard Labs está mejorando los datos de vulnerabilidades con modelos de lenguaje grandes (LLMs) para mejorar la precisión y eficiencia de la identificación de CVE.
Estamos encantados de anunciar el nuevo Snyk Analytics para Snowflake, que permite a los clientes de Snyk acceder y analizar los datos de Snyk directamente desde su cuenta de Snowflake.
Aprenda sobre la gestión de vulnerabilidades de aplicaciones, incluyendo su definición básica, lo que puede y no puede hacer, y cómo complementarla con las mejores prácticas.
Chainguard Labs analizó la seguridad de más de 1.500 repositorios upstream de Wolfi utilizando la herramienta OpenSSF Scorecard — descubra los principales hallazgos en la última investigación.
Estamos encantados de ampliar las integraciones de Snyk AppRisk con otros portales de desarrolladores internos (IDP) líderes y catálogos de servicios adicionales: ServiceNow CMDB, Atlassian Compass, OpsLevel, Harness y Datadog Service Catalog!
Aprenda de los expertos de Chainguard sobre estrategias y herramientas para mantener las imágenes de contenedores de Kubernetes actualizadas y seguras.
En esta entrada del blog, vamos a profundizar en el mundo de la seguridad de aplicaciones, centrándonos específicamente en una vulnerabilidad que puede deteriorar la seguridad de FastAPI: Denegación de servicio (DoS) causada por expresiones regulares (regex) inseguras.
Aprenda a utilizar Chainguard Images para optimizar el cumplimiento y evitar las prácticas que dificultan el cumplimiento, lo que ralentiza las ventas y genera fricción con los clientes.
Aprende a proteger tu cadena de suministro de IA/ML con el nuevo curso de Chainguard, diseñado para ayudarte a mitigar los riesgos y construir sistemas de IA/ML más seguros.
Chainguard obtiene 140 millones de dólares para abordar la creciente necesidad de cargas de trabajo de IA seguras y software de código abierto en las empresas.
Aprenda cómo las imágenes de IA de Chainguard protegen los fundamentos de las aplicaciones de IA, proporcionando imágenes de contenedor mínimas y seguras para PyTorch, Conda, Kafka y más.
Es un placer anunciar la incorporación de Diana Brunelle como nueva Directora de Recursos Humanos (CPO) de Snyk. Diana llega a nuestra empresa con más de veinte años de experiencia en liderazgo global de RR. HH. y estrategia de talento. Estoy ansioso por ver cómo aprovecha su pasión y experiencia para seguir construyendo la cultura empresarial inclusiva de Snyk, impulsando la alineación organizativa y el crecimiento continuo.
Únete a Chainguard en Black Hat USA 2024 para obtener información sobre ciberseguridad, establecer contactos y divertirte en Las Vegas este agosto. ¡No te pierdas nuestros emocionantes eventos y actividades!
En esta publicación, exploraremos el mundo de Deno, GitHub Codespaces y Dev Containers, proporcionándonos al público los conocimientos necesarios para configurar su entorno de desarrollo de manera efectiva y eficiente en la nube. Nuestro público objetivo para esta publicación son los desarrolladores, especialmente aquellos que trabajan con el ecosistema de JavaScript y Node.js.
Chainguard se une a la Coalición para la IA Segura junto con OpenAI, Google y Anthropic, mejorando la seguridad de la IA. Descubra nuestro compromiso de proteger las tecnologías de IA.
El análisis estático de Python, comúnmente conocido como “linting”, desempeña un papel vital en el desarrollo de software al examinar el código de Python sin ejecutarlo. Este proceso tiene como objetivo detectar posibles errores, errores de programación, inconsistencias de estilo o desviaciones de los estándares de codificación establecidos. Además, el análisis estático facilita la detección temprana de vulnerabilidades, lo que minimiza el riesgo de implementar código inseguro en entornos de producción. Es una práctica esencial para mantener la calidad y la seguridad del código.
Descubra cómo Chainguard supera a copacetic en el desafío sin vulnerabilidades. Asegure implementaciones libres de vulnerabilidades con nuestras imágenes de Chainguard.
Chainguard protege el web con nuevas imágenes de Laravel y WordPress. Aprenda sobre una mayor seguridad e integración perfecta para sus aplicaciones web.
Aprenda sobre las últimas actualizaciones de NIST sobre la seguridad de las imágenes de contenedores y cómo afectan a la postura de seguridad de su organización.
La Ley de Resiliencia Operacional Digital de la Unión Europea (DORA) establece un marco integral para gestionar los riesgos relacionados con las Tecnologías de la Información y la Comunicación (TIC) y garantizar la continuidad del negocio para las instituciones financieras y los proveedores de servicios críticos.
Mejore la seguridad de sus contenedores con las imágenes FIPS endurecidas de Chainguard, ahora disponibles en general, que ofrecen un cumplimiento y protección inigualables.
Aprenda sobre las últimas actualizaciones de la NVD, incluyendo los datos de CISA sobre vulnerabilidades, la integración de CVSS v4.0 y cómo impactan en su flujo de trabajo de gestión de vulnerabilidades.
Lee las reflexiones del vicepresidente de marketing de productos tras su participación en la RSA Conference 2024, incluyendo sus reflexiones sobre la seguridad proactiva.
El marco de NIST para mejorar la seguridad de la cadena de suministro de software: Aprenda cómo NIST está guiando a las organizaciones para construir un ecosistema de software más seguro.
Explore la nueva fuente de advisos de OSV de Chainguard, que proporciona información completa y actualizada sobre vulnerabilidades para mejorar su postura de seguridad.
Explore nuestro último informe de parches de CVE y vea cómo Chainguard mitiga proactivamente las vulnerabilidades para mejorar la seguridad de la cadena de suministro de software.
El 25 de junio de 2024, el equipo de investigación de seguridad y malware de Sansec anunció que un popular proyecto de polyfill de JavaScript había sido tomado por un actor extranjero identificado como una empresa de origen chino.
En este blog, mostraremos cómo puedes usar Snyk para encontrar secretos y credenciales codificados y luego refactorizar nuestro código para que use Doppler para almacenarlos en su lugar.
Snyk Code ahora puede proteger el uso de bibliotecas LLM compatibles en el código fuente para detectar cualquier problema de seguridad y alertar a los usuarios de forma inmediata. Solicite una demostración en vivo.
Garantice la compatibilidad y seguridad de Java con imágenes OpenJDK que cumplen con los estándares JCK de Chainguard. Simplifique el desarrollo y el despliegue con entornos de ejecución de Java confiables y verificados.
Deje de perder tiempo con vulnerabilidades conocidas. Lea nuestra última investigación y descubra estrategias para optimizar la gestión de vulnerabilidades para obtener la máxima eficiencia.
Mejore la seguridad de su software con las últimas imágenes de Chainguard, que incluyen FIPS, Harbor y Apache, entre otras. Simplifique su desarrollo y mejore la protección.
Aprende cómo las herramientas de seguridad de aplicaciones centradas en desarrolladores de Snyk pueden ayudar a los equipos de desarrollo a proteger sus flujos de trabajo en Google Cloud.
Aprenda sobre los riesgos asociados con el código generado por IA en el desarrollo de software. Obtenga información práctica sobre los riesgos del código generado por IA en este artículo.
Aprenda sobre los recientes cambios en las imágenes LTS en el nivel de desarrollador de Chainguard Images. Descubra cómo estas actualizaciones mejoran la seguridad, la fiabilidad y la facilidad de uso.
Mejore sus habilidades en Node.js con estos fragmentos de código de backend para 2024. Copie y pegue estos en sus propios proyectos para ahorrar tiempo al construir backends.
Snyk ahora ha desarrollado un complemento para el AWS Marketplace para Amazon Elastic Kubernetes Service (Amazon EKS) que está integrado directamente en la Consola de administración de AWS.
¿Están sus escáneres de vulnerabilidades pasando por alto fallas de seguridad críticas? Descubra cómo la investigación de Chainguard revela cientos de vulnerabilidades que están a la vista.
Cree imágenes Java seguras y de tamaño mínimo con menos vulnerabilidades. Aprenda cómo Chainguard Images le ayuda a optimizar la seguridad y el rendimiento de sus aplicaciones Java.
Sumérgete en el mundo del fortalecimiento de la seguridad para imágenes de contenedores. Explora información experta, consejos prácticos y soluciones de Chainguard para fortalecer la seguridad de tus contenedores.
En la publicación de blog de hoy, el equipo de Snyk CLI compartirá cómo nuestra investigación informa el descubrimiento, el desarrollo y el impacto del producto, donde necesitamos su ayuda, y cómo puede compartir su experiencia y sus puntos débiles con nosotros.
Únase a Chainguard para celebrar los 10 años de Kubernetes. Descubra 10 cosas que nos gustan de esta tecnología transformadora y cómo ha moldeado el desarrollo nativo en la nube.
Ville Aikas, cofundador de Chainguard y cocreador de Kubernetes, reflexiona sobre 10 años de innovación y comparte sus deseos de cumpleaños para el futuro de la tecnología nativa en la nube.
Lea los puntos clave de la sesión de Black Hat Asia organizada por Snyk, titulada “Seguridad en el desarrollo de software de nueva generación: desafíos y soluciones.”
Proteja y optimice sus aplicaciones Node.js con las imágenes de Chainguard. Aprenda a migrar de forma fluida y a mejorar la seguridad de su cadena de suministro de software.
En nuestro último informe, Snyk realizó una encuesta a profesionales de seguridad y desarrollo de software, desde la alta dirección hasta los desarrolladores de aplicaciones, sobre cómo sus empresas se habían preparado y adoptado las herramientas de codificación de IA generativa.
Nos complace anunciar la asociación estratégica entre Snyk y Snowflake, dos líderes de la industria que se unen para revolucionar la seguridad de datos y aplicaciones.
¿Eres nuevo en las imágenes de contenedores? Nuestra guía rápida te enseñará los conceptos básicos en poco tiempo, cubriendo todo, desde qué son hasta cómo se utilizan.
No dejes que lo inesperado frene tus proyectos. Lee nuestra guía sobre cómo aceptar la incertidumbre en el desarrollo de software y desbloquea nuevas posibilidades.
Cinco consejos prácticos para utilizar de forma segura los asistentes de código de IA e integrar las comprobaciones de seguridad para el código generado por IA a lo largo del ciclo de vida del software.
Esta entrada explorará 10 características modernas del entorno Node.js que cada desarrollador debería comenzar a utilizar en 2024. Cubriremos todo, desde las APIs recién lanzadas hasta las características atractivas ofrecidas por los nuevos competidores como Bun y Deno.
Entornos de desarrollo seguros con estaciones de trabajo en la nube impulsadas por Wolfi de Chainguard. Aprenda a reducir la superficie de ataque y mejorar la productividad de los desarrolladores.
En este artículo, aprenderá más sobre los controles de acceso fallidos en las aplicaciones de Node.js y estrategias para prevenir tales vulnerabilidades al desarrollar aplicaciones web basadas en el framework web Express.
¿Tiene dificultades para adoptar imágenes de contenedor seguras? Nuestras nuevas guías de migración proporcionan instrucciones paso a paso y las mejores prácticas para una transición sin problemas.
El surgimiento del código generado por IA se parece a la transformación hacia la nube en el pasado. Podemos aprender de la experiencia con la nube y aplicarla a la IA.
En este artículo, aprenderá sobre algunas mejores prácticas relacionadas con la seguridad de las aplicaciones de Python construidas con el framework web Flask. Comenzará revisando algunos ejemplos de configuraciones inseguras y luego aprenderá cómo mitigar y solucionar cualquier problema.
¿Necesitas cumplir con PCI DSS v4.0? Chainguard Images simplifica el proceso con imágenes de contenedor seguras y que cumplen con los requisitos para tus aplicaciones de pago.
Aprenda sobre los últimos cambios en las imágenes de desarrollador estáticas de Chainguard, git y busybox. Mejore su desarrollo de software con una mayor seguridad y eficiencia.
Confía pero verifica: Lea sobre la evaluación de seguridad independiente de Chainguard realizada por Trail of Bits y nuestro compromiso con la transparencia en las prácticas de seguridad.
Aprenda cómo Chainguard prioriza la seguridad con nuestro nuevo Centro de Confianza. Encuentre información sobre nuestras políticas, certificaciones y cómo protegemos su cadena de suministro de software.
Descubre tres consejos para limpiar tu programa de seguridad informática en primavera: organizar los activos, eliminar las alertas innecesarias y mejorar las políticas/controles.
Fortalece la seguridad de tu cadena de suministro de software con el principio de mínimo privilegio auditado. Aprende cómo el enfoque de Chainguard minimiza los riesgos y aumenta la confianza.
Chainguard firma con orgullo el compromiso de CISA de “Diseñar de forma segura”. Descubra por qué apoyamos esta iniciativa crítica de seguridad de software.
Hoy, estamos emocionados de anunciar la incorporación de los resultados de Snyk Code (SAST) a nuestra solución de Snyk Security para la respuesta a vulnerabilidades de aplicaciones.
La corrección de problemas de seguridad es compleja, por lo que para obtener más información sobre cómo lo hacemos, profundizaremos en el artículo de investigación que explica los componentes clave detrás de la tecnología CodeReduce de Snyk Agent Fix y nuestro conjunto de datos de soluciones de seguridad.
Open Source Octo STS lanzado — La solución de Chainguard para eliminar las credenciales de GitHub de larga duración. Mejore la seguridad, colabore, obtenga actualizaciones.
Descubra cómo Snyk AppRisk Pro, nuestra solución de gestión de la postura de seguridad de aplicaciones (ASPM), está diseñada para potenciar sus programas de gestión de riesgos de aplicaciones.
Descubra cómo Chainguard Images ayudó a eliminar más de 150 CVE en marzo y abril de 2024. Obtenga más información sobre nuestro compromiso de proteger su cadena de suministro de software.
Nos complace presentar el versionado semántico y los canales de lanzamiento en Snyk CLI, a partir de la versión 1.1291.0. En esta entrada del blog, compartiremos por qué estamos introduciendo estos cambios, qué problemas resuelven estos cambios para nuestros clientes y cómo nuestros clientes pueden optar por utilizarlos según sus necesidades.
RSAC 2024 con Chainguard: Zona de descanso, proyecciones, charlas cortas, recepción con karaoke en MoAD y talleres del AppSec Village. ¡Obtén tu código de descuento aquí!
Acelere el desarrollo de IA con las imágenes optimizadas para CUDA de Chainguard. Implementaciones seguras y eficientes de NVIDIA — ¡únete a nuestro programa de acceso anticipado!
Soumen Mukherjee, embajador de Snyk, nos explica las diversas funciones de la plataforma Snyk y cómo proporciona una seguridad de aplicaciones de 360 grados.
Mejore la seguridad de su Python y Go sin sacrificar la velocidad. Las imágenes de Chainguard ofrecen cero vulnerabilidades y un rendimiento asombroso.
Snyk Agent Fix ahora admite 8 idiomas, con una precisión significativamente mejorada gracias a una nueva tecnología propietaria, y utiliza inteligencia artificial multimodal e híbrida para una mayor robustez a través de la diversidad de modelos.
En DevOpsDays Singapur 2024, Lawrence Crowther de Snyk fue el ponente principal. Aquí hay algunos puntos destacados de su presentación sobre la integración crítica de la seguridad en los procesos de DevOps, centrándose en el código generado por IA y su potencial para revolucionar el desarrollo de software, al tiempo que expone vulnerabilidades.
Comprenda la cadena de ataques: vincule vulnerabilidades para ataques devastadores. Aprenda estrategias de defensa con imágenes Chainguard y buenas prácticas de codificación.
Publicar paquetes de JavaScript que sean compatibles tanto con ECMAScript Modules (ESM) como con CommonJS (CJS) es una habilidad crucial para los desarrolladores que buscan integrar una amplia gama de bibliotecas. Este artículo se centra en enfoques prácticos y mejores prácticas para mantener la compatibilidad con ESM y CJS.
Vandana Verma Sehgal de Snyk se reunió con Sherif Mansour, Director de InfoSeguridad de JustEat, para una sesión de “Un día en la vida de un CISO” con el fin de obtener más información sobre su experiencia diaria como líder de seguridad.
¿Cansado de perder tiempo con las vulnerabilidades (CVE)? Aprende a optimizar la seguridad de los contenedores, aumentar la productividad de los desarrolladores y reducir los riesgos. Información basada en datos disponible.
Este artículo analiza las posibles implicaciones de seguridad de los modelos de lenguaje grandes (LLM), una forma de inteligencia artificial generativa que produce texto.
Las puertas traseras en el software representan una amenaza. Aprenda a mitigar los riesgos de seguridad de la cadena de suministro respondiendo más rápidamente a vulnerabilidades como la falla de xz.
La inteligencia artificial generativa es omnipresente en toda la industria del software. Aprenda más sobre su impacto en los equipos de desarrollo actuales y cómo utilizarla de forma segura.
En esta publicación, exploramos nueve comandos poco conocidos pero muy efectivos que pueden mejorar significativamente su experiencia con Docker en Node.js.
Elimine los PAT de GitHub para una mejor seguridad. Aprenda cómo reemplazar los tokens de larga duración y reducir su riesgo de que se filtren las credenciales.
Lea un resumen de nuestra clase magistral de ASPM, que incluye la definición de ASPM, sus usos en las organizaciones actuales y algunos consejos de implementación.
Descubra cómo la nueva asociación de Snyk con Gemini Code Assist permite a los desarrolladores desarrollar con seguridad y con la velocidad impulsada por la inteligencia artificial.
Chainguard mejora Big Bang con imágenes seguras y más pequeñas: 100% menos vulnerabilidades, 40% menos componentes, reducción del 72% en el tamaño para una seguridad reforzada.
Esta publicación cubre toda la información que necesita sobre la vulnerabilidad de los nuevos frames HTTP/2 CONTINUATION, incluyendo las versiones afectadas, su impacto, pasos de mitigación y cómo proteger sus aplicaciones.
Descubra las últimas imágenes de Chainguard en marzo de 2024, que ofrecen una seguridad sin precedentes con un número mínimo de CVEs para cadenas de suministro de software protegidas.
Chainguard se burla juguetonamente de su “imagen más vulnerable” con 300.000 CVEs como una broma de April Fools, mostrando precisamente cuántas vulnerabilidades protege.
El 29 de marzo de 2024, un actor malicioso llevó a cabo una operación de alto riesgo y una campaña prolongada para introducir una puerta trasera en la biblioteca de software de Linux, liblzma, con el fin de obtener acceso a múltiples sistemas operativos a través de distribuciones de Linux.
Chainguard aborda eficazmente CVE-2024-3094 en la biblioteca xz, demostrando una respuesta rápida para proteger las imágenes y mantener la confianza de los clientes.
Aprenda cómo agregar unos pocos caracteres a los nombres de sus imágenes con Chainguard Images puede reducir el tamaño de las imágenes en un 93% y eliminar las vulnerabilidades de seguridad.
Obtenga una visión general de las últimas directrices de la NSA sobre seguridad de código abierto y aprenda cómo seguirlas en su entorno de Google Cloud con Snyk.
Descubra por qué el software al final de su vida útil representa un alto riesgo de seguridad, con más de 400 CVEs anuales, enfatizando la importancia de las actualizaciones oportunas y las prácticas de seguridad.
Explore la evolución de la IA en el desarrollo de software y sus aplicaciones actuales, y descubra cómo Snyk utiliza la IA en sus productos de seguridad para proteger el ecosistema de desarrollo.
Observa cómo Chainguard solucionó rápidamente tres vulnerabilidades de Golang en menos de 24 horas, demostrando una respuesta rápida y un compromiso con el software seguro.
Para celebrar el próximo torneo de March Madness, hemos creado nuestro propio equipo ideal para AppSec. Lea más para descubrir las características de seguridad de aplicaciones de Snyk y cómo pueden ayudar a su equipo a lograr un éxito en la protección de aplicaciones desde el código hasta la nube.
Chainguard Images se une a Docker Hub como Editor Verificado, ofreciendo a los desarrolladores imágenes seguras y protegidas para proyectos de código abierto.
Aprenda por qué los retrasos de NVD no comprometen la integridad o la eficacia de la inteligencia de seguridad de Snyk, incluyendo la base de datos de vulnerabilidades de Snyk.
GitGuardian se asocia con Chainguard, utilizando las imágenes de Chainguard para reducir las vulnerabilidades, mejorar la seguridad y cumplir con los estándares de cumplimiento de forma eficiente.
En esta publicación, discutiremos el reciente descubrimiento de repositorios de malware y la confusión en los repositorios de GitHub, y abordaremos cómo mantener sus aplicaciones seguras.
La última serie de masterclasses de Snyk, “Unlocking AppSec Excellence”, tiene como objetivo educar al mercado sobre el ASPM y cómo los líderes de la seguridad de aplicaciones pueden utilizarlo para construir un programa eficaz de seguridad basado en riesgos.
Únete a Chainguard en KubeCon en París, del 19 al 22 de marzo, para obtener información, establecer contactos y tener la oportunidad de ganar grandes premios con nuestro Programa Passport!
Descubre las últimas imágenes de Chainguard para Selenium, Gotenberg y más, mejorando tu seguridad en la nube con soluciones de contenedores sin vulnerabilidades y de bajo consumo.
Aprenda cómo puede adoptar de forma segura las herramientas de completado de código con IA (como Copilot) aplicando estas 5 mejores prácticas y vea cómo Snyk puede facilitar su seguridad.
Descubre información sobre si construir o comprar en la gestión del ciclo de vida de los contenedores, con consejos de Chainguard, equilibrando las necesidades de seguridad y operación.
Descubra los principales asistentes de IA para codificación y seguridad, como GitHub Copilot, Snyk Code, y otros, que están revolucionando el desarrollo: codifique más rápido, de manera más eficiente y de forma segura.
La defensa en profundidad es un enfoque de ciberseguridad que se centra en hacer que sea lo más difícil posible para los atacantes tener éxito, combinando numerosas medidas de seguridad.
En esta publicación de blog, exploraremos algunos fragmentos de código de seguridad esenciales de Node.js que cada desarrollador de backend debería conocer en 2024.
Aprende cómo el equipo de REI construyó una sólida cultura de seguridad en las unidades de desarrollo, en esta charla de Re:Invent de AWS entre Dan Ngo, Ingeniero de Seguridad Principal, Ingeniería de Ciberseguridad y Gestión de Riesgos en REI, y Clinton Herget, Director de Tecnología de Campo en Snyk.
Aproveche las ideas de Chainguard para crear imágenes compactas y con bajo riesgo de vulnerabilidades para lenguajes compilados, mejorando su postura de seguridad.
Descubre las actualizaciones rápidas de Wolfi: una clave para proteger las imágenes de Chainguard contra vulnerabilidades y entregar software actualizado rápidamente.
Las organizaciones experimentan diferentes dificultades al implementar una cultura de DevSecOps, pero los fundamentos de los cambios en las personas, los procesos y las herramientas siguen siendo los mismos.
Descubra cómo Chainguard mitigó el posible riesgo de vulnerabilidad en el flujo de trabajo de GitHub Actions, que solicitaba un “pwn”, en menos de 24 horas.
Descubra Wolfi: La solución de Chainguard para la seguridad de contenedores moderna, creando distribuciones Linux minimales y seguras para las necesidades actuales.
En este artículo, aprenderá más sobre por qué los ataques de inyección SQL representan una amenaza significativa y cómo proteger sus aplicaciones Node.js contra ellos.
Explore nuestra lista de verificación de cumplimiento de seguridad de contenedores para FedRAMP. Diseñada para directores de seguridad de la información y desarrolladores, simplifica la certificación FedRAMP, asegurando el cumplimiento robusto.
Los desarrolladores están utilizando la IA, y no hay vuelta atrás. Aquí le mostramos cómo puede minimizar las vulnerabilidades y los riesgos de seguridad asociados con las herramientas de codificación con IA.
Inscríbase en el nuevo curso de Chainguard Academy sobre Gestión de Vulnerabilidades sin Dolor para dominar las prácticas de seguridad y utilizar las imágenes de Chainguard para un software más seguro.
Aprenda qué información necesitan los directores de seguridad de TI para tener una comprensión clara de los riesgos relacionados con su programa de seguridad de aplicaciones.
Recientemente lanzamos una serie de mejoras en Snyk IaC, y en esta entrada del blog, profundizamos en una característica particularmente interesante: la ubicación automática de código fuente para las violaciones de reglas.
Descubre Wolfi, la distribución “segura por defecto” para la seguridad de contenedores, que mejora el software de código abierto con un número mínimo de vulnerabilidades y una protección robusta.
Estamos encantados de dar la bienvenida a dos nuevas figuras clave en la alta dirección de Snyk: Danny Allan, nuestro nuevo Director de Tecnología, y Brian Rogan, nuestro nuevo Vicepresidente Ejecutivo de Ingeniería.
Chainguard Labs realizó una encuesta a nueve empresas para determinar cuántas horas dedicaban cada año a la gestión de vulnerabilidades. Consulte este blog para ver los resultados.
En esta guía, discutiremos diez mejores prácticas que puedes implementar para mejorar la seguridad de tu GitHub. Descarga la guía de una página y lee más abajo para una explicación más completa de todas las diez acciones seleccionadas.
La respuesta de Chainguard a las vulnerabilidades “‘Leaky Vessel’”: protección de imágenes de contenedores con procesos de construcción innovadores y seguros por defecto.
Chainguard aborda rápidamente CVE-2023-6246 en glibc, reforzando la seguridad de las imágenes de contenedor con la rápida implementación de parches y las actualizaciones de las advertencias.
El enfoque de Chainguard para las imágenes de CVE sin información conocida ayuda a prevenir vulnerabilidades de seguridad devastadoras, garantizando el desarrollo de software seguro.
En esta publicación, cubriremos qué es la caza de recompensas, la diferencia entre los programas de divulgación de vulnerabilidades y los programas de recompensas, y siete consejos para que empieces.
Aprenda más sobre la seguridad de la IA generativa en este resumen de nuestra reciente charla informal, con expertos en seguridad y privacidad de Snyk y Dynatrace.
Este año, pedimos a los equipos de DevRel y SecRel de Snyk y a expertos en seguridad de toda la industria que compartieran sus resoluciones personales y profesionales para la seguridad en 2024.
El 11 de enero de 2024, se reveló una importante vulnerabilidad de seguridad en Jinja2, una ampliamente utilizada biblioteca de plantillas de Python. Identificada como CVE-2024-22195, esta vulnerabilidad de scripting entre sitios (XSS) ha generado preocupación debido a su impacto en numerosos proyectos.
Snyk anuncia la adquisición de Helios, acelerando las capacidades de gestión del estado de seguridad de las aplicaciones (ASPM) con información en tiempo de ejecución.
Esta guía cubre todo lo que necesita saber sobre los entornos virtuales de Python, desde la creación de entornos con venv hasta la contenerización con Docker y la seguridad de su código con Snyk.
Existen numerosas consideraciones al elegir el socio de seguridad adecuado para su herramienta de IA generativa preferida. Aquí están los 5 factores principales que debe tener en cuenta al tomar sus decisiones.
En esta guía, exploraremos la poderosa combinación de Platformatic, Fastify y Snyk, lo que permitirá un desarrollo rápido del backend con énfasis en la robustez y la seguridad.
Recientemente, Snyk organizó una cata de vinos y una discusión con clientes que contó con la participación de David Imhoff, líder de seguridad de productos en Kroger. La discusión se centró en abordar los desafíos de la seguridad de las cadenas de suministro digitales.
CVE-2023-50164 es una vulnerabilidad crítica en la biblioteca Apache Struts. Aprenda a encontrar y solucionar utilizando la actualización de su paquete y Snyk para descubrir y solucionar.
Navegue por el panorama de la ciberseguridad en entornos de trabajo compartidos con consejos esenciales sobre la seguridad de los dispositivos y la respuesta a incidentes.
Aprenda sobre tres formas excelentes de reconstruir una imagen de Docker más rápido: agregar un archivo .dockerignore a su repositorio, usar un archivo de bloqueo de dependencias y agrupar comandos.
En este artículo, aprenderá más sobre las vulnerabilidades de redirección abierta y cómo prevenirlas en Laravel. También aprenderá a utilizar Snyk para detectar esta vulnerabilidad en su código y dependencias.
En este artículo, aprenderá todo sobre la inyección de comandos, incluyendo cómo esta vulnerabilidad puede manifestarse en sus programas. También aprenderá sobre las mejores prácticas de seguridad para proteger sus aplicaciones de Python de los ataques de inyección de comandos.
Esta temporada navideña es un buen momento para plantear la misma pregunta en un contexto diferente: ¿están las prácticas de su organización con respecto a la IA, las herramientas de seguridad de aplicaciones y otras prácticas relacionadas con la seguridad, colocándola en la lista de “buenos” o “malos” este año?
Este blog tiene como objetivo proporcionar una descripción general breve de las vulnerabilidades comunes de SAML y cómo pueden ser solucionadas, con algunos ejemplos.
En esta entrada del blog, discutiremos las tres mejores prácticas de seguridad para el manejo de JWTs. También proporcionaremos ejemplos prácticos utilizando Python y mostraremos cómo Snyk puede ayudarle a identificar y solucionar vulnerabilidades de seguridad en su aplicación.
Estamos orgullosos de que Snyk haya sido reconocido por su inclusión en la primera lista Fortune Cyber 60 como una empresa líder en etapa de crecimiento.
Disfrute de actualizaciones sin complicaciones con el digestabot de Chainguard, que garantiza que sus imágenes permanezcan seguras y actualizadas diariamente.
Para eliminar esta carga y proporcionar a nuestros clientes una evaluación de seguridad clara para las configuraciones a lo largo del ciclo de vida del desarrollo de software, Snyk se está moviendo hacia la estandarización de nuestro código según las reglas de seguridad en la Common Configuration Scoring System (CCSS)!
En este blog, resumimos los desarrollos más destacados de AWS re:Invent 2023, incluyendo los avances líderes de la industria de Snyk con la inteligencia artificial generativa, ASPM, y la importancia de la seguridad de la IA.
Descubra cómo el directorio actualizado de imágenes de Chainguard simplifica la búsqueda de imágenes de contenedor y las advertencias críticas sobre vulnerabilidades.
Presentamos Snyk AppRisk para ASPM para revolucionar la forma en que los equipos de AppSec gestionan y mejoran la postura de seguridad de sus aplicaciones con Snyk.
Las imágenes de Chainguard Developer están disponibles en Magalu Cloud, el creciente ecosistema digital de Brasil, garantizando un servicio de Kubernetes seguro y parcheado contra vulnerabilidades (CVE).
Nos complace anunciar que Snyk ha sido nombrada Líder Emergente en Seguridad de Aplicaciones en el informe de Snowflake sobre la próxima generación de aplicaciones de ciberseguridad.
Aprenda sobre los peligros y la importancia de las convenciones de codificación segura, particularmente en lo que respecta a las vulnerabilidades de inyección de código y cómo se manifiestan en las aplicaciones de Python.
Hoy, Snyk está introduciendo la seguridad de C/C++ en el mundo del desarrollo moderno con la disponibilidad general del soporte para C/C++ de Snyk Code!
Estamos encantados de anunciar que Snyk ha sido nombrada “Customers’ Choice” en el informe de Gartner Peer Insights “Voice of the Customer” para pruebas de seguridad de aplicaciones, por segundo año consecutivo. Este reconocimiento se basa en cumplir o superar el nivel de interés, adopción y experiencia de los usuarios.
Aprende cómo Nylas utiliza Snyk para impulsar la adopción de seguridad por parte de los desarrolladores y simplificar la integración de herramientas de AppSec en sus flujos de trabajo.
Si asististe al evento Fetch the Flag de Snyk en 2023 y estás buscando la solución al desafío Off the SETUID, ¡has llegado al lugar correcto! Vamos a resolverlo juntos!
Si asististe a Snyk’s Fetch the Flag 2023 y buscas la solución al desafío de Honey Baked Messages, has llegado al lugar correcto. ¡Vamos a resolverlo juntos!
Si asististe al evento Fetch the Flag de Snyk en 2023 y buscas la solución para el desafío “Protege el Medio Ambiente”, ¡has llegado al lugar correcto! Vamos a resolverlo juntos!
Si asististe al evento Fetch the Flag de Snyk en 2023 y buscas la solución al desafío Silent Cartographer, has llegado al lugar correcto. ¡Vamos a resolverlo juntos!
Si asististe al evento Fetch the Flag de Snyk en 2023 y buscas la solución al desafío de Audiopolis, ¡has llegado al lugar correcto! Vamos a resolverlo juntos!
Si bien Snyk ofrece un enfoque integral para la seguridad del desarrollador al proteger los componentes críticos de la cadena de suministro de software, reconocemos el creciente riesgo de exposición de secretos en la nube. Por lo tanto, hemos recurrido a Nightfall AI para proporcionar una función crítica para la seguridad del desarrollador: el escaneo avanzado de secretos.
Los informes de revisión de código de IA detectan errores críticos en tiempo real y muestran cómo solucionarlos. Descubra aún más beneficios y cómo la revisión de código de Snyk puede ayudar.
Aprenda cómo Chainguard Images van más allá de la reducción del número de CVE en su cadena de suministro de software, con imágenes de contenedor protegidas, SBOM y más.
En este blog, revisaremos los conceptos clave de la gestión de la postura de seguridad de las aplicaciones y mostraremos cómo el ASPM encaja en el ciclo de vida de la seguridad de sus aplicaciones y ayuda a que su organización sea más segura.
Descubra lo fácil que es migrar imágenes de contenedor existentes a Chainguard Images, ya sea que esté adoptando Imágenes de Aplicación o Imágenes Base.
Los investigadores de seguridad de Snyk han identificado y divulgado algunas vulnerabilidades en algunas extensiones populares de navegador: React Developer Tools y Vue.js devtools. Este artículo explorará la tecnología WebExtension y analizará las vulnerabilidades identificadas.
Este artículo explora el mundo de la encriptación en Python. Para la encriptación simétrica, nos centraremos en el Servicio de Gestión de Claves de Amazon (KMS) y PyNaCl SecretBox. A continuación, veremos la encriptación asimétrica y la caja pública/privada de PyNaCl.
El evento Fetch the Flag CTF 2023 tuvo lugar los días 27 y 28 de octubre, reuniendo a miles de participantes de todo el mundo para competir y resolver más de 30 desafíos de hacking, que van desde la web hasta la criptografía. En este blog, nos complace compartir algunas de las mejores soluciones comunitarias para estos desafíos.
Aprende cómo los diseñadores de productos de Snyk abordaron la interfaz de usuario/experiencia del usuario de la extensión de VS Code de Snyk para mejorar la consistencia, reducir la carga cognitiva y el ruido visual, y añadir un toque de diversión.
Snyk se complace en anunciar la disponibilidad general de Snyk Apps, un marco para construir y distribuir soluciones de seguridad personalizadas, con el fin de proporcionar información más completa para la toma de decisiones de seguridad y aumentar la productividad de los desarrolladores.
Descubra las últimas conclusiones de la serie de Chainguard sobre etiquetado de imágenes, centrándose en maximizar la velocidad de actualización y la seguridad.
Las vulnerabilidades y las debilidades introducen ambos riesgos, pero tienen diferencias clave. Aprenda a evaluar sus aplicaciones para identificar y solucionar tanto las vulnerabilidades como las debilidades.
Snyk ha logrado con orgullo obtener el estatus de Competencia de Seguridad de AWS, reconociendo su amplia experiencia en seguridad y su dedicación a proporcionar soluciones sólidas de seguridad para aplicaciones. Este logro destaca la capacidad de Snyk para apoyar a las organizaciones modernas en la construcción y operación segura de sus aplicaciones en Amazon Web Services (AWS), consolidando aún más su reputación como líder en seguridad de aplicaciones nativas en la nube.
Profundice en el enfoque de Chainguard para la etiquetado de imágenes, que es fundamental para las actualizaciones rápidas y eficientes de los contenedores, en la Parte 2 de esta serie.
Aprenda cómo funciona el modelo de responsabilidad compartida de seguridad de AWS y cómo Snyk puede ayudarle a optimizar sus esfuerzos de seguridad en la nube y de aplicaciones.
Explorar la primera parte de la serie de filosofía de etiquetado de imágenes de Chainguard, que se centra en permitir actualizaciones de alta velocidad.
Estamos encantados de anunciar la integración de Snyk con SentinelOne, que ofrece una visión unificada que cierra la brecha entre las vulnerabilidades en tiempo de construcción y las amenazas en tiempo de ejecución para ofrecer protección en tiempo real.
Aprende a utilizar las reglas AND y OR y mensajes personalizados utilizando OPA y Rego en la segunda parte de nuestra guía para principiantes sobre Rego.
En esta entrada del blog, destacaremos la opinión de Snyk sobre el nuevo marco de puntuación de vulnerabilidades, CVSS 4.0, que se lanzó el 1 de noviembre de 2023.
La Semana de Impacto de Snyk, que tuvo lugar del 22 al 27 de octubre, no fue solo un evento. Fue una manifestación de nuestra creencia fundamental en devolver algo a la comunidad. En un esfuerzo coordinado en el que participaron más del 20% de los empleados de Snyk en todo el mundo, buscamos crear un efecto dominó de conexión y participación comunitaria significativas.
El nuevo informe de Chainguard revela una importante brecha entre los desarrolladores y los equipos de seguridad en cuanto a las prioridades de la cadena de suministro de software.
La nueva integración de Snyk Vulnerability Intelligence para SBOM proporciona visibilidad de sus SBOM en ServiceNow Vulnerability Response, lo que permite una comprensión más precisa de los riesgos dentro de la cadena de suministro empresarial.
Para aprovechar al máximo el potencial de las herramientas de seguridad centradas en el desarrollador, es esencial una alineación estratégica entre los departamentos de Desarrollo y Seguridad. Aprenda los pasos a seguir para lograr esa alineación.
La seguridad de las aplicaciones basada en activos alinea a los desarrolladores, los equipos de seguridad y los ejecutivos midiendo el riesgo cibernético de forma integral, basándose en el contexto empresarial.
El nuevo decreto ejecutivo de Biden sobre la seguridad de la IA plantea muchas preguntas para el panorama de la IA en lo que respecta a la regulación, el desarrollo y la ciberseguridad. Aprenda más sobre lo desconocido y nuestro análisis.
Aprenda a escribir sus primeras reglas de políticas como código en Rego. Este tutorial de Rego para principiantes cubre los conceptos básicos de la sintaxis de Rego y el uso de OPA.
En este artículo, aprenderá sobre los beneficios del renderizado condicional, cómo se diferencia del enrutamiento condicional, y cómo implementarlos tanto en React, Next.js y Remix.
Acelere la seguridad del código generado por IA con un compañero de seguridad que funciona junto con la IA generativa, lo que permite tanto la eficiencia como la seguridad a gran escala.
En este artículo práctico, veremos cómo utilizar la parametrización de consultas SQL y las funciones almacenadas para prevenir los ataques de inyección, así como algunas medidas de seguridad adicionales que ayudan a proteger nuestro código.
En esta publicación, explicaré cómo el proyecto de código abierto que creé, ctfd-account-hook, evolucionó para soportar una solicitud HTTP segura y de larga duración para notificar a casi 4.000 participantes registrados por correo electrónico.
Acabamos de publicar un nuevo video de Snyk Partner Speak para mostrar la integración conjunta de Snyk y Slack, que te permite visualizar y utilizar los datos de Snyk en los canales de Slack.
Chainguard, la fuente segura para código abierto, está encantado de estar en KubeCon Chicago 2023. Descubra dónde estaremos y cómo estamos protegiendo la cadena de suministro de software.
Descubre las “vulnerabilidades ocultas” con las Imágenes de Chainguard, tu aliado contra las vulnerabilidades disfrazadas, para garantizar un código seguro este Halloween.
La escalabilidad de un programa de seguridad basado en riesgos implica adaptar las prácticas de seguridad para satisfacer el crecimiento y las necesidades cambiantes de su negocio, al tiempo que se gestionan y mitigan eficazmente los riesgos de seguridad.
Aprenda a encontrar y solucionar la vulnerabilidad de reinicio rápido de HTTP/2 (CVE-2023-44487) que ha sido designada como una vulnerabilidad de alta severidad con una puntuación CVSS de 7.5 (sobre 10).
Obtenga las últimas versiones para Java 21 (OpenJDK y JRE), Python 3.12 y Node.js 20, que incluyen el mínimo número de vulnerabilidades (CVE), SBOMs, firmas y una arquitectura reforzada.
Cybersecurity Ventures predice que el costo global de los ataques en la cadena de suministro de software alcanzará casi los 138 mil millones de dólares para 2031. Obtenga más información leyendo el Informe 2023 sobre los ataques en la cadena de suministro de software.
El escáner de vulnerabilidades de código abierto Grype ha añadido compatibilidad con OpenVEX, lo que facilita la seguridad de la cadena de suministro de software. Aprenda a implementarlo hoy mismo.
Build Horizon es una práctica que impone un límite de edad máximo a los artefactos de construcción. Aprenda más sobre cómo funciona y vea un ejemplo en acción.
Analice los riesgos de los falsos negativos de los escáneres, los peligros de no detectar el paquete Bazel y cómo Chainguard Images aseguran la detección precisa de vulnerabilidades.
En una reciente charla informal, Jared Peterson, vicepresidente de Ingeniería de SAS, y Ravi Maira, vicepresidente de Marketing de Producto de Snyk, hablaron sobre el futuro de la IA para los equipos de seguridad y desarrollo.
Chainguard aprovecha el poder de código abierto de Grype para garantizar un mínimo de vulnerabilidades en las imágenes, priorizando la seguridad del usuario.
El mes pasado, se descubrieron dos vulnerabilidades en Critical WebP (CVE-2023-4863 y CVE-2023-5129). En esta publicación, aprenda a identificar dónde utiliza libwebp y cómo solucionar las vulnerabilidades.
Snyk se complace en ofrecer la primera integración de seguridad para Compass. La nueva aplicación Snyk para Compass conecta los datos de vulnerabilidades para ayudar a los equipos a rastrear vulnerabilidades críticas y de alta gravedad que ponen en riesgo las aplicaciones.
Explore las perspectivas de DEFCON 31 sobre la seguridad de los contenedores de Distroless. Profundice en las vulnerabilidades de RCE y en las estrategias de defensa sólidas de Chainguard para software actualizado.
En este adelanto de una nueva vulnerabilidad de alta gravedad en curl, aprenda a evaluar el posible impacto en su organización y obtenga los pasos para prepararse para la próxima actualización.
Una reciente reunión convocada por el OpenSSF con la Casa Blanca reunió a varios departamentos del gobierno de los Estados Unidos para hablar sobre la seguridad de código abierto.
El último video de la serie Snyk Partner Speak muestra cómo Snyk y HashiCorp permiten a los equipos de desarrollo construir y desplegar aplicaciones con seguridad integrada en cada etapa.
Ravi Maira y Randall Degges discutieron sobre el uso de la IA en la seguridad de aplicaciones durante una discusión en vivo en LinkedIn en junio de 2023. Lea más para obtener algunos de los puntos destacados de su charla.
Estamos emocionados de anunciar que IaC+ está disponible en acceso anticipado a través de la versión de prueba de Snyk, a partir del 3 de octubre de 2023.
Descubre una historia inquietante sobre amenazas no detectadas en el escaneo. Aprende cómo Chainguard Images contrarrestan las vulnerabilidades, garantizando una defensa sólida contra las CVEs.
En nuestra primera publicación de blog sobre el desarrollo de extensiones modernas de VS Code, cubrimos los conceptos básicos del desarrollo de VS Code, incluyendo la arquitectura y los diferentes tipos que se pueden crear. Este artículo le ayudará a aplicar ese conocimiento, mostrándole cómo crear y programar su propia extensión de VS Code.
Se ha identificado la vulnerabilidad CVE-2023-4863 en la biblioteca libwebp, y afecta no solo a los navegadores - Aprenda a encontrar y solucionar esta vulnerabilidad crítica con Snyk
Esta entrada de blog le guiará a través de las mejores prácticas para desarrollar de forma segura con IA, centrándose en aplicaciones asistidas por IA, desarrollo asistido por IA y consejos generales para un desarrollo de software productivo con IA.
Descubre el viaje de Wolfi: Una distribución Linux que está revolucionando el desarrollo nativo en la nube con actualizaciones ágiles para una seguridad de software robusta.
En este artículo, compararemos tres soluciones populares de firma de contenedores: Sigstore Cosign, Notary v2 y Docker Content Trust (DCT) (también conocido como Notary v1). Aprenderá sobre sus características, capacidades y idoneidad para la seguridad de las cadenas de suministro de imágenes de contenedores.
En este artículo, aprenderá todo sobre las NullPointerException en Java, incluyendo sus causas, consecuencias y, lo más importante, las técnicas de prevención.
Estamos encantados de que Snyk haya sido reconocida como un destacado proveedor en nuestro primer año participando en el informe Forrester Wave™: Pruebas de Seguridad de Aplicaciones Estáticas (SAST) Q3 2023.
La seguridad de la cadena de suministro centrada en el desarrollador tiene como objetivo minimizar el riesgo de posibles brechas, optimizar el flujo de trabajo de desarrollo, fomentar la colaboración y establecer una cultura de vigilancia que se extiende a toda la cadena de suministro.
En esta parte de la serie sobre el desarrollo de extensiones Modern VS Code, usted discutirá los diferentes tipos de extensiones, profundizará en la arquitectura típica de las extensiones de VS Code y aprenderá sobre algunas mejores prácticas para el desarrollo de extensiones de VS Code.
Descubre el mundo de las competiciones de Capture the Flag (CTF) y por qué son esenciales para dominar las habilidades de ciberseguridad. Explora la historia, la importancia y los desafíos únicos de las CTF, que preparan tanto a principiantes como a profesionales para las amenazas digitales del mundo real. Aprende cómo las CTF pueden transformar tus habilidades de resolución de problemas y pensamiento crítico, y hacerte destacar en el campo de la ciberseguridad.
¿Necesita ayuda en su viaje hacia el cumplimiento de FedRAMP? Las imágenes FIPS de Chainguard utilizan el módulo OpenSSL 3.0.8, que ha sido validado por el NIST para el estándar 140-2.
En este artículo, aprenderá más sobre las diversas aplicaciones de Bean Validation, incluyendo cómo implementarlo en Spring Boot, lo que le permitirá utilizarlo eficazmente en sus propios proyectos.
En este artículo, exploraremos exhaustivamente los ataques de envenenamiento de caché web y cómo funcionan. También discutiremos las estrategias de mitigación más efectivas para proteger nuestras aplicaciones web.
Bienvenidos a nuestra guía completa sobre las 10 principales vulnerabilidades OWASP para LLMs, donde exploraremos los principales riesgos de seguridad identificados por OWASP.
Fetch the Flag, el concurso anual de Capture the Flag (CTF) de Snyk, reúne a miles de participantes de todo el mundo para resolver desafíos de CTF, desarrollar habilidades de seguridad y divertirse en el proceso… y lo estamos volviendo a organizar en 2023!
Descubra cómo Chainguard for OpenTF conecta a la comunidad de código abierto, garantizando transiciones seguras y eficientes del ecosistema de contenedores.
Node.js, Bun y Deno: comparamos estas tres plataformas de ejecución de JavaScript populares para que pueda determinar cuál es la adecuada para su proyecto.
En la pasada conferencia AWS re:Invent, Mic McCully, conversó con Jacob Salassi, Director de Seguridad de Productos de Snowflake. Lea más para conocer las prácticas que Jacob y su equipo establecieron para crear un programa de seguridad de aplicaciones exitoso.
El desarrollo asistido por IA ayuda a los desarrolladores a crear software de manera más eficiente, aprendiendo a utilizar la IA para escribir, probar y revisar su código, manteniendo la seguridad.
Para celebrar el Día Internacional del Perro, hemos creado un test: ¿Qué tipo de perro (de protección) eres? Y mientras lo haces, dile a tu perro que nosotros le decimos hola y dale una golosina en nuestro nombre!
Este artículo destaca las cinco mejores extensiones de VS Code para ayudarnos a escribir código más seguro y mantener las mejores prácticas de seguridad.
En esta entrada del blog, presentaremos una exploración detallada sobre cómo utilizar JLink para optimizar el tamaño de las imágenes de Docker, mejorando la seguridad y el rendimiento de las aplicaciones.
Mejore la seguridad de su Python. Aprenda cómo el nuevo conjunto de datos de Chainguard está revolucionando la detección de malware en entornos de Python.
Explore las nuevas comparaciones de vulnerabilidades de imágenes de Chainguard Academy, que arrojan luz sobre 306 CVE y contribuyen a un ecosistema de contenedores más seguro.
En esta publicación, exploraremos los principios fundamentales de GitOps, cómo mejoran la seguridad de las aplicaciones y cómo el proceso de implementación rápida de GitOps ayuda a aumentar la eficiencia.
Manténgase al día con las actualizaciones importantes para los usuarios del Catálogo Público de Imágenes de Chainguard, fortaleciendo su marco de seguridad.
Snyk se asocia con GitGuardian para ofrecer una cobertura de seguridad más completa y participa en la nueva conferencia digital CodeSecDays de la empresa.
El 8 de agosto de 2023, la comunidad .NET se enteró de que la biblioteca de pruebas llamada Moq extrae los correos electrónicos de los desarrolladores de sus máquinas de desarrollo y los envía a servidores remotos de terceros.
Snyk ha comenzado a implementar gradualmente la aplicación de seguridad de Jira y ha mejorado significativamente la funcionalidad y las características disponibles para los usuarios. Snyk Security en Jira Cloud se ha convertido rápidamente en un líder destacado en seguridad en Jira.
Snyk ha sido incluida en la prestigiosa lista Forbes Cloud 100 por cuarto año consecutivo, ocupando el puesto número 19. La lista completa se reveló esta mañana.
A medida que la colaboración entre Snyk y GitGuardian continúa creciendo, hemos desarrollado una nueva guía práctica que identifica las principales consideraciones y herramientas de seguridad que pueden ayudarle a mitigar los riesgos y proteger su código.
Explore el formulario fundamental de Autoevaluación de Seguridad SSDF, un recurso clave para que los directores de seguridad (CISOs) puedan gestionar y mejorar el cumplimiento de la seguridad.
Únete al Campamento de Verano de Hackers: Un centro para entusiastas de la ciberseguridad para explorar, aprender y colaborar en estrategias de seguridad de última generación.
Con la adopción de nuevas normas por parte de la SEC sobre gestión de riesgos de ciberseguridad, estrategia, gobierno y divulgación de incidentes por parte de las empresas públicas, queda claro que se necesitan definiciones más claras.
Las herramientas de seguridad de la cadena de suministro de software proporcionan una variedad de funciones para identificar y mitigar los riesgos y vulnerabilidades potenciales, y desempeñan un papel crucial en la protección de la integridad y la seguridad de la cadena de suministro de software.
Este tutorial le muestra paso a paso cómo contenerizar de forma segura —o más específicamente, “Dockerizar”— una aplicación PHP. También utilizará Snyk, una plataforma de seguridad para desarrolladores que proporciona herramientas de seguridad para aplicaciones modernas, para identificar y automatizar la corrección de vulnerabilidades.
Snyk proporciona herramientas para crear y escanear SBOM (Listas de Componentes de Software) en busca de vulnerabilidades, lo que ayuda a las organizaciones a cumplir con los requisitos establecidos en la Guía METI. Este artículo explora cómo Snyk puede ayudar a cumplir con las directrices de METI.
Este artículo le guiará en la implementación de una conexión TLS para sus aplicaciones en un clúster de Kubernetes, brindándole una comprensión completa de TLS y su importancia para proteger sus aplicaciones y datos.
Los desarrolladores están adoptando WebAssembly por su capacidad para acelerar algoritmos complejos, habilitar aplicaciones de juegos y multimedia, y proporcionar un entorno seguro. Pero antes de adoptar WebAssembly, es crucial considerar sus implicaciones de seguridad y cómo mitigar los riesgos.
Lea el informe “Estado de la seguridad de código abierto” de Snyk de 2023 para saber por qué la IA, los falsos positivos y la lenta adopción de herramientas de seguridad siguen siendo preocupaciones, pero los tiempos de resolución más rápidos y los progresos en la seguridad de la cadena de suministro son señales alentadoras en la seguridad de código abierto.
Sin importar en qué etapa de tu camino hacia la seguridad a gran escala, aquí tienes cuatro mejores prácticas que puedes implementar de inmediato para acercarte a un nivel de seguridad empresarial.
En esta publicación, cubriremos el uso de Snyk en sus pipelines de CI/CD para detectar problemas de seguridad de forma rápida y para que sus desarrolladores puedan solucionarlos antes de que lleguen al entorno de producción.
En esta publicación, analizaremos cómo la IA puede mejorar el ciclo de vida del desarrollo de software (SDLC) y los posibles inconvenientes que pueden surgir al aplicar la IA de forma indiscriminada a sus procesos existentes.
Este blog detallará las vulnerabilidades de deserialización en Swift que pueden ocurrir al utilizar las populares APIs, NScoding y NSSecureCoding, y cómo prevenirlas correctamente.
La Open Container Initiative anunció recientemente una lista de cambios importantes en los registros que pronto se verán en las especificaciones OCI Image y Distribution v1.1.
En este artículo, aprenderá sobre los riesgos de seguridad que pueden amenazar su flujo de trabajo de CI/CD. También aprenderá cómo construir flujos de trabajo que estén protegidos contra ataques y cómo probarlos para verificar su seguridad.
La TSA refuerza la ciberseguridad para aeropuertos y aeronaves. Aprenda cómo Chainguard Images ayuda a cumplir con los nuevos requisitos de desarrollo de software.
Los webhooks son una técnica de integración de “callback” para enviar y recibir información, como notificaciones de eventos, en tiempo casi real. En este tutorial, implementaremos un webhook de GitHub en Node.js que detecte cuando los usuarios suben código a un repositorio.
Reduce en un 57% los tamaños de las imágenes de Pulumi gracias a una mayor seguridad incorporada por defecto y a una reducción del 97% en las vulnerabilidades con la nueva imagen Chainguard de Pulumi.
En esta publicación, discutiremos sobre npm postinstall, los recientes incidentes de seguridad relacionados con él y cómo proteger los datos sensibles almacenados en los atajos de teclado de un administrador de paquetes npm inseguro.
Nos complace anunciar la disponibilidad general de Project Collections. Project Collections tiene como objetivo permitirte crear colecciones de proyectos según las necesidades que tú y tu equipo tengan, al tiempo que te permite realizar acciones en la colección.
A medida que las aplicaciones y los proyectos crecen, también lo hará el número de secretos que necesitan estar protegidos. Aprenda las mejores prácticas y las herramientas para proteger sus secretos.
En un reciente proyecto de investigación, Snyk y Redhunt Labs se propusieron investigar más a fondo sobre la postura de seguridad de los repositorios de GitHub más populares. Lea más para obtener más información.
Manténgase al día con las últimas novedades de Chainguard Academy, incluyendo un nuevo diseño y recursos de seguridad de software para SLSA, SSDF y más.
En esta publicación, analizaremos qué son los estándares de seguridad de Pod de Kubernetes, examinaremos cómo el controlador de admisión de Pod de Kubernetes hace cumplir los estándares y exploraremos los casos de uso para cada política.
Este mes, llevamos a cabo nuestra campaña “Patches of Pride” para celebrar el Mes del Orgullo de una manera adorable. Los miembros de nuestro Grupo de Recursos Queer@Snyk (SRG) enviaron fotos de sus mascotas con atuendos que reflejan el espíritu del Orgullo.
En esta publicación, Snyker Sherica R. Bryan reflexiona sobre la importancia del Juneteenth, lo que significa ser libre y el trabajo necesario para mantener esa libertad.
Una forma en que la seguridad de Java ha evolucionado (o, según algunos, ha retrocedido) es al eliminar el SecurityManager. Pero, ¿por qué es esto significativo? ¿Es realmente motivo de preocupación? Este artículo te ayudará a responder a estas preguntas.
Dan Lorenc, CEO de Chainguard, y Chris Hughes, CISO y cofundador de Aquia y miembro de CISA, discuten el próximo formulario de autoevaluación de software.
Hoy, repasaremos 5 episodios de TSD con los principales expertos en seguridad y conoceremos sus opiniones sobre los líderes en seguridad y la creación de una cultura de seguridad.
Nos complace anunciar que Snyk ha sido nombrada Líder en el informe de The Forrester Wave™: Análisis de la composición de software (SCA), segundo trimestre de 2023!
La última integración de Snyk con AWS Security Hub permite a los equipos de seguridad y operaciones supervisar y gestionar una variedad de eventos de seguridad de aplicaciones, como vulnerabilidades críticas encontradas en una carga de trabajo de producción.
El último video de nuestra serie Snyk Partner Speak muestra cómo Snyk y Dynatrace ofrecen capacidades complementarias en diferentes etapas del ciclo de vida de DevSecOps.
Snyk está entusiasmado al anunciar nuestra intención de adquirir Enso, los pioneros en la gestión de la postura de seguridad de las aplicaciones (ASPM).
Hoy, estamos emocionados de lanzar varias nuevas funciones como parte de nuestros continuos esfuerzos en nuestra solución de seguridad de la cadena de suministro de software.
Estamos encantados de anunciar Insights, una capacidad única que proporciona a las organizaciones código para obtener inteligencia sobre las aplicaciones en la nube, lo que permite a los equipos de desarrollo y seguridad gestionar eficazmente su postura de seguridad al identificar, priorizar y solucionar esos problemas que representan un mayor riesgo.
Acabamos de lanzar parlay, una nueva herramienta de código abierto que puede enriquecer los SBOMs con información adicional. En esta publicación, le proporcionaremos algunos ejemplos y una guía para comenzar.
Snyk Security en Jira Cloud está disponible en fase de pruebas abiertas en el Atlassian Marketplace, aprovechando nuestra integración nativa ampliamente utilizada en Atlassian’s Bitbucket Cloud.
Únete a Chainguard y a líderes de la industria en seguridad de la cadena de suministro de software durante la conferencia virtual inaugural Unpacked de Cloudsmith.
El hacking ético se utiliza para encontrar posibles problemas de seguridad en sistemas y redes informáticas. En esta publicación, cubriremos una colección de técnicas y procedimientos que se utilizan comúnmente por los hackers éticos.
Este artículo proporcionará un análisis detallado de un día en la vida de un hacker ético, y explorará las diversas tareas y actividades que realizan los hackers éticos.
Aprenda cómo los ingenieros de Chainguard crearon una cadena de paquetes de OpenJDK para proporcionar un origen completo del código fuente para todo el ecosistema de Java en Wolfi.
Aprenda sobre los diferentes tipos de herramientas que utilizan los hackers éticos para encontrar vulnerabilidades y nuestra lista de las 10 mejores herramientas que utilizan los hackers éticos hoy en día.
En este artículo, analizaremos cómo funciona la inyección LDAP, las posibles consecuencias de este tipo de ataque y los diversos medios para fortalecer las aplicaciones contra él.
Nos complace anunciar una nueva aplicación de Snyk para Slack que proporciona notificaciones en los canales que su equipo utiliza para abordar problemas de seguridad en su código, dependencias de código abierto, contenedores e infraestructura en la nube.
Para promover la conciencia sobre la salud mental este mes, preguntamos a varios empleados de Snyk por consejos de bienestar que podrían ayudar a otros. Aquí están las principales conclusiones de nuestras conversaciones con ellos.
Chainguard Labs anuncia Speranza: Software de firma usable y respetuoso con la privacidad, para ayudar a equilibrar la usabilidad y la privacidad en las técnicas de firma de software.
En honor al Mes del Patrimonio Asiático Americano y del Pacifico, queremos combinar la celebración con la educación sobre temas importantes en la comunidad AAPI, amplificando las voces de los miembros del grupo de recursos Asian@Snyk.
En este artículo, aprenderá más sobre qué es una brecha de seguridad y cómo puede prevenir las brechas de seguridad al diseñar y desarrollar su software.
Estamos emocionados y honrados de anunciar que Gartner ha reconocido a Snyk en el cuadrante de líderes en el informe Magic Quadrant para las pruebas de seguridad de aplicaciones de 2023.
Hemos creado un registro de imágenes de contenedor sin contraseñas con un enfoque en la seguridad, para proporcionar una base para el crecimiento y la adición de nuevas funciones de nuestros productos.
Nos complace anunciar la incorporación del Sistema de Puntuación de Predicción de Explotaciones (EPSS) a la inteligencia de seguridad de Snyk para las vulnerabilidades de Snyk Open Source y Snyk Container.
Siga nuestra guía paso a paso para generar un SBOM para aplicaciones de JavaScript y Node.js utilizando la API o la herramienta de línea de comandos de Snyk.
Lea las últimas noticias sobre la seguridad de software de código abierto esta primavera, incluyendo SLSA 1.0, Sigstore + npm, la primera reunión de OpenVEX, y más.
En esta publicación del Embajador de Snyk, Mohammad-Ali A’râbi, utilizaremos GitHub Actions para crear imágenes de Docker y luego escanearlas en busca de vulnerabilidades de seguridad.
Estamos encantados de anunciar el lanzamiento de nuestro informe “Top 10 Vulnerabilidades de Código”, que cubre los tipos de vulnerabilidades más comunes en siete lenguajes populares.
Chainguard Images mejora el soporte para los equipos de desarrollo empresarial con una oferta de catálogo ampliada, un registro dedicado y notificaciones de seguridad proactivas.
Aprenda sobre Snyk Recharge — una iniciativa que permite a los empleados de Snyk tomarse tiempo libre simultáneamente para garantizar que todos nos enfoquemos en nuestra salud mental y física.
En una mesa redonda organizada por Snyk, discutimos los aspectos clave de la creación de un programa de seguridad de aplicaciones, y cómo Snyk ha simplificado el proceso.
Estamos encantados de anunciar una colaboración entre Snyk y la Universidad de Nueva York, Escuela de Ingeniería de Tandon, que ofrece a los estudiantes una oportunidad única para mejorar sus habilidades en seguridad para desarrolladores.
Snyk está emocionado de asociarse nuevamente con ServiceNow para apoyar una nueva función en la respuesta a vulnerabilidades de aplicaciones de ServiceNow, con el fin de proteger sus aplicaciones y su correspondiente lista de materiales de software (SBOM).
Nos complace anunciar la cobertura del ciclo de vida de DevSecOps con la aplicación Snyk, que correlaciona los datos y las capacidades de visualización de Snyk Container y Dynatrace para crear informes.
En nuestro evento SnykLaunch de abril, presentamos nuestra nueva capacidad que utiliza la IA para proporcionar una solución directamente en el IDE, de modo que un desarrollador simplemente pueda hacer clic en la sugerencia e implementar automáticamente la solución en su código. Hoy, estamos felices de anunciar que esta funcionalidad de solución basada en IA ya está disponible en una versión beta abierta!
Nos sentimos honrados y humildes de anunciar que Snyk ha sido incluida en la lista Disruptor 50 de CNBC 2023, tras nuestra primera aparición en la lista Disruptor en 2021 y nuestra inclusión como una de las principales startups para empresas en 2022.
Cuando los desarrolladores necesitan manejar URLs, a menudo recurrimos a Java. Sin embargo, su uso frecuente motiva a los atacantes para que exploten sus vulnerabilidades. Este riesgo de explotación es la razón por la que debemos implementar la validación de URLs en nuestras aplicaciones JavaScript.
Queremos que la cultura de ingeniería de Snyk influya en la forma en que nuestros ingenieros de software abordan la resolución de problemas, la innovación y la colaboración. Aprenda sobre nuestros valores, cómo los aplicamos y cómo eso nos ayuda a tener éxito.
Chainguard estará en OSSummit NA del 8 al 12 de mayo en Vancouver. Consulte nuestras charlas y sesiones y conecte para obtener información sobre proyectos de código abierto como Wolfi, Sigstore y más.
El formulario de autoevaluación preliminar de CISA aclara los requisitos mínimos que deben cumplir los desarrolladores de software para cumplir con el Memorándum OMB M-22-18.
En honor al 4 de mayo, presentamos una historia de un soldado imperial en una galaxia lejana, mientras reflexiona sobre el peor día de su organización y cómo podría haber sido diferente.
Este artículo destaca varios encabezados HTTP que afectan la seguridad y sugiere las mejores prácticas para utilizar los encabezados de respuesta HTTP para proteger las aplicaciones web.
Acabamos de publicar un nuevo video de Snyk Partner Speak para mostrar cómo Snyk y ServiceNow trabajan juntos para proporcionar una visión completa de la postura de seguridad de su aplicación.
En este artículo, crearemos una nueva aplicación Java y validaremos algunas cadenas de ejemplo para demostrar cómo funciona la validación de JavaBeans.
Crear imágenes de Docker a veces puede ser complicado. Aquí hay alternativas para crear contenedores, como ko, Bazel, Nix y apko, así como sus fortalezas y debilidades.
Chainguard se une al nuevo grupo de startups de DHS S&T, centrado en fortalecer las herramientas de visibilidad de la cadena de suministro de software.
Esta serie sobre la cadena de suministro se centra en las lecciones aprendidas de OpenSSL y en lo que debe tener en cuenta para mejorar la seguridad de su cadena de suministro. Analicemos la segunda parte y hablemos de cómo encontrar — y, lo más importante, solucionar — las vulnerabilidades en su cadena de suministro.
La seguridad multi-nube es la práctica y la estrategia de proteger aplicaciones, datos e infraestructura distribuidos en múltiples entornos en la nube. En esta publicación, discutiremos los beneficios de la multi-nube y algunas consideraciones de seguridad necesarias.
Gartner predijo recientemente que los ataques a las APIs serían el vector de ataque más frecuente. Este artículo explicará por qué la seguridad de las APIs es esencial y cuáles son las mejores prácticas que las empresas pueden implementar para proteger mejor sus APIs.
Estamos encantados de dar la bienvenida a Beth Shea como la primera Directora de Atención al Cliente de Snyk. En un momento en que sabemos que la visión centrada en los desarrolladores de Snyk es más importante que nunca para la industria de la ciberseguridad, Beth será la fuerza impulsora para seguir construyendo una cultura centrada en el cliente en todos los niveles de la empresa.
Esta publicación tratará sobre las lecciones aprendidas de nuestros expertos en seguridad y las cuatro mejores prácticas para fomentar la adopción de la seguridad por parte de los desarrolladores.
En esta serie de dos partes, analizaremos algunos de los aspectos que debe tener en cuenta al identificar instancias de vulnerabilidades en su cadena de suministro de software. Empecemos discutiendo dónde debe buscar bibliotecas vulnerables y repasaremos algunos consejos y trucos para la búsqueda.
Chainguard y el CNCF se asociaron para realizar evaluaciones de seguridad de Argo y Prometheus, con el fin de garantizar que los proyectos de software de código abierto apliquen las mejores prácticas de seguridad.
Wolfi ha sido aceptado en la plataforma Platform One, la plataforma de DevSecOps de la Fuerza Aérea de EE. UU. Las imágenes de Chainguard ahora están disponibles en Platform One a través del repositorio de contenedores Iron Bank.
Para ayudar a aprovechar los beneficios del controlador de políticas de Sigstore, Chainguard ha abierto el código fuente de un catálogo de políticas que puede adoptar para mejorar la seguridad de su cadena de suministro.
Este artículo demuestra cómo parchear las vulnerabilidades de deserialización en Node.js. Crearemos código vulnerable, demostraremos un ataque y luego solucionaremos las vulnerabilidades.
En este artículo, mostraremos cómo las herramientas de análisis de seguridad centradas en desarrolladores pueden ayudar a las organizaciones a mejorar la cobertura de las pruebas de seguridad y a crear aplicaciones más seguras.
Como hemos discutido en los últimos trimestres, anticipábamos un comienzo difícil para 2023, pero estábamos preparados para acelerar el crecimiento en la segunda mitad del año. Ahora sabemos que las difíciles condiciones del mercado probablemente persistirán hasta principios de 2024, por lo que debemos adaptarnos una vez más.
En esta entrada del blog, exploraremos qué es un ingeniero de plataforma y destacaremos algunos de sus desafíos que los equipos de seguridad del producto deben tener en cuenta.
Nuestra nueva serie de videos “Snyk Parter Speak” destaca las integraciones con socios tecnológicos que permiten ampliar la plataforma Snyk para que se ajuste a las herramientas y flujos de trabajo empresariales.
El objetivo de Distroless es proporcionar una forma más segura y eficiente de empaquetar y ejecutar software en contenedores, utilizando solo los componentes esenciales.
Las actualizaciones de Snyk para la extensión de Docker Desktop garantizan la compatibilidad continua con la última versión de Docker Desktop. La extensión de Docker Desktop de Snyk le permite escanear sus imágenes de contenedor, tanto remotas como locales, e identificar vulnerabilidades en ellas.
Para demostrar cómo implementar la seguridad de la infraestructura como código con un conjunto específico de herramientas, los expertos de Snyk, HashiCorp y Amazon Web Services (AWS) crearon un nuevo taller que demuestra cómo una herramienta de seguridad, una solución de infraestructura como código y un proveedor de la nube pueden trabajar juntos para ofrecer una experiencia perfecta para los desarrolladores.
El equipo de Snyk Container se enfrentó a este desafío: dada una etiqueta, analizar sus partes para poder compararla con otras etiquetas similares. Fue un problema interesante de resolver, y nos encantaría compartir cómo llegamos a nuestra solución final que implicaba establecer límites de tiempo para las funciones sincrónicas utilizando expresiones regulares.
¿Cuáles son las mayores amenazas para la cadena de suministro de software de su organización, y cuáles son las mejores prácticas para facilitar la seguridad de la cadena de suministro?
Hoy, queremos mostrar cómo Snyk está utilizando actualmente la inteligencia artificial y la ciencia de datos, así como dar una vista previa de lo que está por venir.
Una de las nuevas funciones emocionantes que se discutieron en SnykLaunch hoy fueron las Recomendaciones de Imágenes Base Personalizadas (RIP). Lea más para obtener todos los detalles.
Consulta las novedades de nuestra plataforma de seguridad, diseñada para desarrolladores, que se anunciaron en nuestra última presentación de SnykLaunch. Mira la grabación completa hoy mismo.
Hoy, estamos encantados de presentar una nueva función de Snyk IaC que le permite solucionar problemas en la nube a través de IaC (infraestructura como código), convirtiendo a Snyk IaC en la primera solución para proteger la nube mediante código con rutas de remediación en IaC.
Chainguard Enforce permite la aplicación de políticas mediante afirmaciones. Aprenda a utilizar estos principios para crear y aplicar políticas de seguridad en la cadena de suministro.
Estamos encantados de presentar nuestro nuevo Directorio de Soluciones para Socios de Snyk. Este nuevo directorio, diseñado para acelerar los proyectos de ingeniería de aplicaciones promoviendo la producción de software segura y eficiente, comprende soluciones basadas en tecnología creadas por Snyk y nuestros miembros de TAPP.
Estamos encantados de anunciar que Snyk ha obtenido la certificación Red Hat Vulnerability Scanner, lo que la convierte en una de las pocas plataformas de seguridad que han recibido esta certificación de Red Hat.
Descubre las novedades de la Chainguard Academy para mejorar tus conocimientos sobre la cadena de suministro de software y la seguridad de código abierto.
En esta publicación, discutiremos las recientes filtraciones de datos en los Países Bajos y lo que los desarrolladores pueden aprender de estos incidentes de seguridad.
La validación de políticas de admisión está disponible en Kubernetes 1.26. Lea más para aprender cómo funcionan y qué significan para los controladores de admisión.
El mes pasado, el arquitecto de soluciones de Lead Partner, David Schott, presentó una demostración de cómo Snyk funciona junto con Amazon Web Services (AWS) para identificar vulnerabilidades en todos los niveles del desarrollo e infraestructura. Analicemos su presentación y sus principales conclusiones.
Chainguard explica los beneficios del controlador de políticas de Sigstore, un controlador de admisión de Kubernetes que se integra con Cosign y el estándar de Sigstore.
Este artículo demostrará una vulnerabilidad de asignación masiva en un proyecto de Node.js, cómo un atacante puede explotarla y formas de proteger una aplicación web contra ella.
Esperamos que las aplicaciones web que utilizamos diariamente tengan controles de privacidad y seguridad implementados. Esto significa no solo el uso de la encriptación de seguridad básica, sino también una seguridad adecuada para los datos almacenados y entornos seguros para el desarrollo y la implementación de aplicaciones. Para que todos estos controles estén implementados, los desarrolladores de aplicaciones web deben estar más involucrados en las prácticas de seguridad.
Aprenda sobre nuestra imagen Chainguard segura para NATS, que se basa en Wolfi, nuestro sistema operativo seguro por defecto para cargas de trabajo en contenedores.
Chainguard anuncia que donará el proyecto de la interfaz de usuario Rekor Search a Sigstore, permitiendo a los usuarios buscar entradas de forma cómoda en el registro público de transparencia de Rekor.
En este artículo, queremos compartir una visión más amplia de cómo el equipo de seguridad de Snyk está monitoreando y divulgando incidentes de seguridad relacionados con paquetes maliciosos.
Chainguard cree que el software de código abierto es importante, y lo decimos en serio. Consulte cómo hemos participado en la seguridad de OSS a principios de 2023.
En este artículo, resumiremos lo que Techstrong Research encontró cuando encuestó a la comunidad de Snyk de lectores de DevOps, nativos en la nube, ciberseguridad y transformación digital sobre SBOM (Especificaciones de Software de Componentes) y seguridad de la cadena de suministro.
En esta publicación, destacaremos los componentes clave de la nueva Estrategia Nacional de Ciberseguridad, para que pueda estar informado sin perderse en los detalles.
Nueva imagen de Chainguard para Apache Zookeeper es más de un 50% más pequeña en tamaño en comparación con otras alternativas. Desarrollada con Wolfi, incluye nuestro propio JDK y está construida a partir del código fuente.
Esta semana marcó el décimo aniversario de Docker. Analicemos los cambios que se han producido y escuchemos historias sobre lo que experimentaron las personas al avanzar hacia el mundo de los contenedores en el que vivimos hoy.
Nos complace anunciar que ahora hemos lanzado hojas de cálculo de “Top 10” específicas para el idioma para Java, JavaScript, Go, .NET, PHP, Python y Ruby.
En esta publicación, cubrimos las 10 principales configuraciones incorrectas de AWS y cómo solucionarlas. Descargue nuestra guía de configuraciones de seguridad de AWS para obtener más información.
Resultados sobre la adopción de prácticas de seguridad en la cadena de suministro de software, obtenidos de nuestra encuesta conjunta con OpenSSF, Rust y Eclipse, con preguntas derivadas de los requisitos de SLSA.
Esta guía explica cómo surgen las vulnerabilidades XSS en las aplicaciones de Django y qué se puede hacer para mitigarlas. También aprenderá a utilizar herramientas de seguridad gratuitas para detectar y solucionar las vulnerabilidades XSS en las primeras etapas del desarrollo.
En este manual para los Directores de Seguridad de la Información (CISOs), exploramos tres consejos sobre cómo construir una cultura de seguridad en toda su organización.
En este artículo, analizaremos tres frameworks populares: Express.js, NestJS y Fastify, y evaluaremos cómo se ajustan a las mejores prácticas de seguridad de Node.js.
Chainguard descubrió una vulnerabilidad en GitHub Actions que permite eludir la configuración de las Workflows permitidas utilizando commits de repositorios forjados. Lea el informe.
Ya sea que sea un desarrollador o simplemente esté interesado en obtener más información sobre la seguridad en Java, esta publicación le proporcionará información y conocimientos para ayudar a proteger sus aplicaciones Java.
Ejecute Postgres, ahora disponible como una imagen de Chainguard, como una imagen de contenedor segura construida sobre Wolfi. Obtenga imágenes de Postgres seguras de forma predeterminada y reduzca su tamaño en un 90%.
En nuestro último episodio de Snyk in 30, demostré cómo se trabaja en una aplicación, desde un IDE hasta la aplicación en vivo desplegada en la nube. A lo largo del proceso, mostré cómo Snyk encaja en las herramientas que un desarrollador real podría utilizar.
La higiene de ciberseguridad es el proceso de desarrollar hábitos saludables para protegerte de las amenazas en línea. Utiliza nuestra lista de verificación para implementar las mejores prácticas.
Descubra los 10 principales desafíos y riesgos para la seguridad de su AWS. Siga nuestras mejores prácticas para proteger sus implementaciones de AWS y evitar errores o configuraciones incorrectas.
¿Cómo superan hoy los equipos de seguridad los desafíos y hacen que las prácticas de desarrollo de software seguras sean una realidad? Snyk entrevistó a algunos de los líderes de seguridad más innovadores del mundo para averiguarlo. Analicemos sus consejos para fomentar la adopción de la seguridad dentro de los equipos de desarrollo.
Chainguard, GitLab y OSTIF realizan una auditoría de seguridad de la cadena de suministro de software del proyecto de código abierto git, utilizando los niveles SLSA.
CVE-2023-1065 es una vulnerabilidad de gravedad media que no expone al usuario de la integración a ningún riesgo de seguridad directo y ningún dato del usuario podría filtrarse, pero podría haber resultado en la publicación de datos irrelevantes en una organización de Snyk, lo que a su vez podría ocultar otros problemas de seguridad relevantes.
En este artículo, analizaremos los inconvenientes de los hilos de programación y cómo se diferencian de las implementaciones de multiprogramación en otros lenguajes de programación.
En esta publicación, cubriremos la investigación realizada por Calum Hutton para intentar identificar problemas de deserialización de YAML en proyectos de código abierto utilizando Snyk Code.
En esta publicación, les daremos algunos consejos y trucos para ingresar a la industria tecnológica, y destacaremos algunas emocionantes oportunidades laborales que hemos promocionado en colaboración con otras importantes empresas tecnológicas durante The Big Fix.
En esta publicación, analizaremos las preocupaciones de seguridad de un sandbox de JavaScript con el módulo de máquina virtual Node.js y cómo mitigarlas.
A medida que el mundo se vuelve cada vez más diverso arquitectónicamente, en Chainguard queremos asegurarnos de que nuestros usuarios tengan las herramientas necesarias para seguir siendo seguros.
Como estudiante de último año en la Universidad Xavier, tuve la suerte de trabajar en Snyk como becario de redes sociales durante el programa de prácticas de verano de 2022. La experiencia me brindó tiempo y oportunidades suficientes para desarrollarme como profesional de redes sociales y para familiarizarme con la industria de la ciberseguridad.
Estamos encantados de anunciar nuestra colaboración con Dynatrace para mejorar aún más el contexto de la visibilidad con información sobre la postura de seguridad.
El siguiente artículo de opinión, escrito por el director de estrategia de código abierto y estándares de Snyk, Daniel Appelquist, examina el origen del término “seguridad de la cadena de suministro” y si es adecuado para el proceso actual de desarrollo de software de código abierto.
En esta publicación, examinaremos los posibles riesgos del método setattr() de Python, y discutiremos formas de prevenir las vulnerabilidades de asignación masiva en su aplicación.
El informe Innovators de IDC destaca a Chainguard como una de las tres empresas que ofrecen capacidades mejoradas para la gestión de la cadena de suministro de software de código abierto.
¿Te gusta tu software? En este Día de San Valentín, demuestra tu amor por tu software corrigiendo cualquier vulnerabilidad de seguridad restante tanto en tu código de código abierto como en el código cerrado, como parte de “The Big Fix”!
Los SBOM podrían ser mucho más útiles si la NVD implementara el uso generalizado del esquema de nombres PURL, lo que podría reducir la tasa de falsos positivos en más del 50%.
En esta publicación, discutiremos cómo proteger sus algoritmos aleatorios utilizando generadores de números pseudoaleatorios (PRNG) seguros desde el punto de vista criptográfico.
Imagen de HAProxy Chainguard ahora disponible: Basada en Wolfi, hasta un 90% más pequeña, con el objetivo de tener 0 vulnerabilidades CVE conocidas, y construida con una herramienta endurecida, lo que la hace segura en memoria.
Estamos entusiasmados de anunciar otra nueva oportunidad en nuestra colaboración con Atlassian. La nueva integración de Snyk para Jira Software traerá seguridad y colaboración a los usuarios de Atlassian en cada etapa del ciclo de vida del desarrollo.
CloudNativeSecurityCon: Marina Moore y Zack Newman sobre el uso de Sigstore y The Update Framework (TUF) para crear políticas de verificación y asegurar las cadenas de suministro de software
Snyk IaC ahora admite más de 10 estándares de cumplimiento, incluyendo las Benchmarks de CIS para AWS, Azure y Google Cloud, SOC 2, PCI DSS, ISO 27001, HIPAA y otros.
kubectl añadido al catálogo de imágenes de Chainguard. La imagen de construcción de kubectl de Chainguard es un 75% más pequeña que la imagen habitual y es la única imagen compatible con arm64.
Chainguard y BoxBoat, una empresa de IBM, se asocian para ofrecer a las empresas soluciones de seguridad integrales y abordar la seguridad en todo el ciclo de vida del desarrollo de software.
VEX necesita que la industria se una para desarrollar formatos que se integren en las prácticas existentes. OpenVEX permite a las organizaciones implementar VEX.
En esta publicación, cubriremos tres características avanzadas del depurador de IntelliJ que he encontrado que son muy populares entre el público cuando presento este tema.
Python ofrece una variedad de bibliotecas para encriptar y proteger la comunicación de red. En este artículo, exploraremos dos de las más populares: cryptography y Paramiko.
Estaremos en Seattle la próxima semana en CloudNativeSecurityCon NA 2023. Encontraréis nuestro stand S12 del 1 al 2 de febrero para obtener merchandising y ver demostraciones de Chainguard Enforce y Chainguard Images.
En este artículo, me gustaría presentarles el nuevo módulo Nuxt que he creado recientemente, que debería ayudarles a desarrollar aplicaciones Nuxt más seguras.
Los “GuessBOMs”, que son SBOMs generados mediante el análisis inverso de artefactos de software, tienen limitaciones severas. El momento óptimo para generar SBOMs completos es durante la fase de construcción.
Gracias a nuestra asociación con ISRG, estamos habilitando TLS seguro en memoria al introducir Rustls en Wolfi, que ahora establece el estándar para la seguridad en memoria en las distribuciones.
Estamos encantados de anunciar una nueva asociación para llevar las capacidades de seguridad de Snyk a los flujos de trabajo de ServiceNow. La integración entre Snyk Open Source y la respuesta a vulnerabilidades de aplicaciones de ServiceNow, que es la primera de su tipo, proporciona a los equipos de seguridad de aplicaciones visibilidad sobre las vulnerabilidades en las dependencias de código abierto, lo que proporciona una visión completa del estado de seguridad de las aplicaciones de una organización.
La versión 1.20 de Go ahora disponible en Wolfi y Chainguard Images. Las nuevas funciones de seguridad de Go 1.20 incluyen funcionalidad experimental de seguridad predeterminada para el manejo de archivos tar.
El registro de contenedores de GitHub (GHCR) tuvo un fallo de fuga de información, donde los nombres de los repositorios privados fueron expuestos. Aquí está el contexto de cómo se detectó y corrigió.
Chainguard Images ahora incluye Python 3.11.1, proporcionando a los desarrolladores imágenes base mínimas y protegidas que aún contienen todo lo necesario para construir y ejecutar aplicaciones de Python.
Cadena de suministro de software: comprender la relación entre los distribuidores de software y los consumidores de software, y lo que los mantenedores de software sí o no son responsables.
¿Los SBOM cumplen con los estándares mínimos de elementos del gobierno de EE. UU.? Creamos un conjunto de datos para examinar sistemáticamente la calidad de los SBOM y verificar el cumplimiento de la NTIA, para averiguarlo.
El Exchange de Explotabilidad de Vulnerabilidades (VEX) ayuda a evaluar las vulnerabilidades de manera eficiente. Si se utiliza junto con SBOMs, VEX mejora la seguridad general de una cadena de suministro.
Snyk Learn acaba de lanzar una ruta de aprendizaje gratuita para el OWASP Top 10, una lista ampliamente reconocida de los riesgos de seguridad más críticos que enfrentan las aplicaciones web.
Chainguard Images añade Bazel al catálogo de imágenes soportadas. La imagen de Chainguard Bazel está construida con el conjunto mínimo de paquetes requerido, lo que la mantiene ligera.
Con este nuevo año, estamos emocionados de anunciar la segunda ola de nuevas empresas que se unen a nuestro Programa de Socios de Tecnología Snyk (TAPP), que permite a las empresas de software centradas en aplicaciones y desarrolladores construir, integrar y lanzar soluciones de Snyk lo más rápido posible.
En 2022, Snyk continuó expandiendo su enfoque centrado en el desarrollador para la seguridad del software, añadiendo varias mejoras clave a las soluciones existentes. Centrémonos en tres capacidades clave introducidas en el último año que pueden mejorar la seguridad de su cadena de suministro de software.
Los Departamentos de Programas de Código Abierto (OPSO) están surgiendo por todas partes, en reconocimiento de la realidad: el software de código abierto (y también los estándares abiertos) desempeñan un papel enorme en la creación y el mantenimiento del software que impulsa cada vez más el planeta.
Snyk IaC adopta un enfoque centrado en el desarrollador y en la aplicación para encontrar y solucionar vulnerabilidades en la infraestructura en la nube, desde el momento en que la infraestructura se define en el código, hasta cuando los recursos están en funcionamiento en la nube.
Aprenda sobre las principales inversiones en seguridad de aplicaciones que Snyk realizó en 2022 para mejorar el rendimiento, agregar nuevos ecosistemas y apoyar a las empresas.
Open Policy Agent (OPA) adopta las imágenes de Chainguard para proteger los sistemas de vulnerabilidades. Otras empresas como Tailscale y VPBank, con sede en Vietnam, también están siguiendo este camino.
Analizando el funcionamiento de Wolfi. Chainguard Images ahora es compatible con múltiples plataformas, incluyendo soporte para 64 bits Arm (arm64), y continúa expandiendo el conjunto de arquitecturas disponibles.
El 4 de enero, CircleCI, una herramienta de configuración de pipelines de CI/CD automatizados, informó sobre un incidente de seguridad en su producto mediante la publicación de un aviso. Aprenda sobre este incidente, los próximos pasos y sobre la seguridad de la cadena de suministro.
La firma de software sin clave utiliza claves temporales (no criptográficas) para firmar y verificar el software. Comience a utilizar Chainguard Enforce Signing, impulsado por Sigstore.
Chainguard Images añade Redis 7 a las bases de datos compatibles. La imagen de Redis está basada en glibc y está construida con Wolfi, por lo que es mínima, segura por defecto y actualizada.
Chainguard es uno de los principales contribuyentes en varias iniciativas clave dirigidas por el OpenSSF, incluyendo Sigstore y los Niveles de Cadena de Suministro para Artefactos de Software.
Analice a fondo los encabezados de Seguridad de Transferencia Segura HTTP (HSTS) para descubrir cómo afectan a la seguridad web y por qué deberíamos utilizarlos en Node.js. A continuación, aprenda a habilitar HSTS en un servidor Node.js.
Nueva versión de Ruby 3.2 añadida a las imágenes de Wolfi y Chainguard. Mejor soporte para WASM e mejoras en el compilador yjit. Menos dependencias de terceros; más fácil de empaquetar y parchear.
En este artículo, construiremos una API gateway segura desde cero utilizando únicamente Node.js y algunos paquetes de código abierto. Lo único que necesitas es un conocimiento básico de tu terminal, la versión 14 o posterior de Node.js, y JavaScript.
Aprenda sobre las herramientas de seguridad para desarrolladores de Snyk que le ayudarán a mejorar sus habilidades para encontrar y solucionar vulnerabilidades de seguridad en el código que escribe y en las dependencias que utiliza, para que pueda crear aplicaciones seguras.
Obtenga las conclusiones de Adrian Mouat de su presentación en CloudNativeSecurityCon, incluyendo ideas sobre cómo la industria puede crear imágenes de contenedores seguras.
Este artículo explorará las NetworkPolicy de Kubernetes creando una política de red de ejemplo y examinando sus parámetros principales. Luego, analizaremos algunos casos de uso comunes de NetworkPolicy y aprenderemos a monitorearlas utilizando kubectl. Finalmente, descubriremos cómo implementar la Interfaz de Red de Contenedor (CNI) utilizando extensiones de terceros para Kubernetes.
Las listas de materiales de software (SBOM) son herramientas importantes para facilitar la seguridad de la cadena de suministro de software. Pero, ¿son eficaces? Realizamos una investigación para averiguarlo.
Aprenda sobre Chainguard Labs, la división de investigación de Chainguard, con un enfoque en el desarrollo de software y la investigación de vulnerabilidades.
El 8 de diciembre, Clinton Herget y Simon Maple de Snyk discutieron varios temas con Corey Quinn, Director de Economía en la Nube en The Duckbill Group. Su conversación incluyó comentarios humorísticos sobre las largas filas de café en AWS re:Invent y la controvertida afirmación de Quinn de que los SBOM son una fantasía. El blog destacará los puntos clave de su discusión, pero aquellos interesados en el diálogo completo pueden ver el panel para obtener todas las perspectivas y comentarios de Quinn.
En el espíritu de la temporada navideña, presentamos un plan de seguridad de aplicaciones para protegerse de los atacantes, al estilo de Kevin McAllister.
Consulta las predicciones de Chainguard sobre la seguridad del software en 2023, incluyendo las listas de materiales de software (SBOMs), las firmas de software, la reducción de la deuda de seguridad y más.
SnakeYaml, un analizador y emisor YAML 1.1 para Java, ha sido reportado como vulnerable a CVE-2022-1471, una vulnerabilidad de deserialización que puede llevar a la ejecución de código arbitrario.
Aprenda más sobre el archivado del Gorilla Web Toolkit, un conjunto de herramientas utilizado para escribir aplicaciones Go basadas en HTTP. Esto planteó dos desafíos de seguridad importantes.
Durante una discusión en AWS re:Invent 2022, Omar Peerzada, arquitecto de ciberseguridad de Neiman Marcus, describió cómo su equipo utilizó Snyk para adoptar una estrategia de seguridad centrada en el desarrollador.
En esta guía, utilizarás el framework Fastify en una aplicación de Node.js para configurar la subida de archivos. Aprenderás cómo funcionan las subidas de archivos en un servidor típico y cómo manejar las subidas de archivos en una aplicación de servidor de Fastify.
El uso de TypeScript con React ofrece varias ventajas en la creación de aplicaciones, incluyendo la opción de componentes de React más simples y un mejor soporte de JavaScript XML (JSX) para la validación de tipos estáticos. Aprende a mantener la seguridad con las mejores prácticas de seguridad de TypeScript.
En esta publicación, discutiremos algunos de los efectos negativos que las organizaciones experimentan debido a la proliferación de herramientas, y al cambio hacia la consolidación de herramientas de seguridad.
En este tutorial, explicaremos el proceso de verificación de una cuenta de Mastodon, para obtener un sello de verificación y darle mayor credibilidad a la cuenta.
Hay muchas lecciones que aprender de las claves de firma de la plataforma Android que han sido filtradas. Vea cómo se aplican a la distribución segura de software.
En este artículo, analizaremos tres consejos que pueden mejorar su programa de educación sobre seguridad para desarrolladores y garantizar que esté aprovechando todas las ventajas de la época dorada de la seguridad de las aplicaciones.
Aprenda a mitigar dos nuevas vulnerabilidades de severidad media (CVSSv3 5.8) en los plugins Snyk CLI e IDE: CVE-2022-24441 y CVE-2022-22984. Aunque son difíciles de explotar, estas vulnerabilidades pueden provocar la ejecución de código arbitrario en el sistema anfitrión. Aprenda sobre estos riesgos y cómo mantenerse seguro.
Nos complace anunciar la disponibilidad general de un nuevo centro de datos en Asia-Pacífico (APAC) en Sídney, Australia, que ayudará a las organizaciones locales a proteger sus aplicaciones con Snyk.
La gamificación es una excelente manera de hacer que la seguridad sea emocionante para los desarrolladores. Aprenda sobre algunas formas en que los participantes de The Secure Developer han gamificado la seguridad.
En este artículo, explicaremos cómo configurar, escribir y probar su primer doctest en Python, proporcionándole toda la información que necesita para empezar.
En esta publicación, aprenderemos a instalar y utilizar JUnit 5 para escribir pruebas unitarias para cierto código Java. Utilizaremos el entorno de desarrollo integrado (IDE) de VSCode para escribir nuestras pruebas y Java 11 con Maven para ejecutarlas.
Este artículo demuestra cómo configurar certificados TLS/SSL con el controlador Ingress en Kubernetes. Configuraremos un controlador Ingress de NGINX, crearemos un certificado SSL/TLS autofirmado, crearemos las reglas necesarias para vincular el certificado SSL/TLS al controlador y lo conectaremos a un servicio de aplicación de muestra de Kubernetes.
La firma de código es un componente importante para mantener tu software seguro. En este artículo, discutimos 7 razones por las que implementar Sigstore vale la pena.
En este artículo, exploraremos las mejores prácticas para la gestión de secretos en Kubernetes. Consulte nuestro artículo de seguridad de Kubernetes para obtener más información sobre riesgos y mejores prácticas de seguridad.
En esta publicación, repasaremos la experiencia de Walz utilizando Snyk para detectar y solucionar Log4Shell en Atlassian, así como la charla más detallada de Silverman sobre el impacto de Log4Shell.
En este artículo, hablaremos sobre algunas oportunidades para la participación comunitaria, así como algunas formas de contribuir a tu comunidad mientras desarrollas tu carrera.
Aprenda las mejores prácticas para construir controles de acceso modernos para aplicaciones en la nube, que cubren el control de acceso basado en roles (RBAC), la seguridad y el cumplimiento, la gestión de identidades y accesos (IAM), las capas de control de acceso, la reducción de la superficie de ataque, y más.
Solicitamos a algunos de los veteranos de la conferencia AWS re:Invent de nuestro equipo que compartieran algunos consejos para prepararse para la exposición de este año. Lea más para obtener sus consejos sobre cómo sobrevivir en Las Vegas y aprovechar al máximo su tiempo en AWS re:Invent 2022.
Una discusión sobre el quinto de los cinco fundamentos de la seguridad en la nube: medir lo que es importante. (La quinta parte de una serie de cinco partes.)
Hoy anunciamos el lanzamiento de la versión beta abierta de las nuevas funciones de informes de Snyk, disponibles para los clientes de Snyk. Las nuevas capacidades de informes proporcionan una visibilidad mejorada de los riesgos de seguridad de las aplicaciones.
En SnykLaunch, nuestros líderes presentaron las últimas novedades en la gama de productos para desarrolladores de Snyk, incluyendo el anuncio de Snyk Cloud. En este resumen de SnykLaunch, les informaremos sobre las nuevas y emocionantes características que llegarán a Snyk.
En esta publicación, pretendo presentar las buenas prácticas y las herramientas de seguridad disponibles para desarrolladores de JavaScript (también son bienvenidos los desarrolladores de TypeScript).
Recientemente, autores de Accenture y Google Cloud publicaron un informe técnico, que detalla el estado actual del ransomware y las soluciones para abordar este problema creciente. Este artículo proporcionará una descripción general de los puntos clave del informe técnico.
Descubra cómo es un día en la vida de un director de seguridad de la información y cofundador, a través de esta conversación entre Chris Hughes (Director de Seguridad de la Información y Co-Fundador) de Aquia y Vandana Verma de Snyk.
Una discusión sobre el cuarto de los cinco principios fundamentales de la seguridad en la nube: alinear y automatizar mediante políticas como código. (La cuarta parte de una serie de cinco partes.)
Si has estado buscando una forma efectiva de establecer una configuración de Docker de Ruby on Rails para tu entorno de desarrollo local, entonces esta publicación es para ti. Es una continuación de nuestro artículo anterior sobre cómo instalar Ruby en macOS para el desarrollo local.
La creciente popularidad de la tecnología en la nube ha creado una creciente necesidad de una seguridad en la nube eficaz. En lugar de simplemente ampliar el tamaño de los equipos de seguridad, las organizaciones pueden mejorar su postura de seguridad en la nube utilizando la política como código.
Aquí están las cinco principales configuraciones incorrectas de AWS que debe conocer para prevenir posibles vulnerabilidades de seguridad en su infraestructura.
Una próxima versión de OpenSSL, programada para el 1 de noviembre de 2022, aborda una vulnerabilidad de seguridad crítica. Esta publicación explica cómo detectar la vulnerabilidad en su código y describe los pasos de mitigación.
Para comprender cómo las herramientas de fuzzing mejoran la seguridad, exploremos los beneficios del fuzzing, discutamos algunos casos de uso para el fuzzing y revisemos un ejemplo de cómo funcionaría el fuzzing en una prueba real.
La prueba de código es el primer paso para hacerlo seguro. Una de las mejores maneras de hacerlo es utilizar pruebas unitarias, asegurando que cada una de las funciones más pequeñas dentro de una aplicación se comporten como deberían, especialmente cuando la aplicación recibe entradas o datos inválidos o potencialmente dañinos.
El multithreading puede ofrecer mejoras de rendimiento significativas para las tareas que consumen muchos recursos de la CPU, al permitir que se realicen tareas de forma paralela. Aunque Node.js no ofrece un multithreading real, se puede crear algo similar utilizando el módulo worker threads. Este artículo explicará cómo funciona y mostrará cómo utilizarlo en algunas aplicaciones reales.
Snyk está emocionado de anunciar una nueva integración nativa con Atlassian Bitbucket Cloud. Esta nueva versión mejora la funcionalidad de Snyk dentro de Bitbucket Cloud, haciendo que la instalación sea más rápida y fácil de implementar.
Aprenda a aprovechar las diferentes opciones que ofrece la plataforma Snyk para enviar directamente todas las vulnerabilidades de seguridad de sus aplicaciones detectadas por Snyk a su plataforma de observabilidad New Relic.
Un análisis del tercer de los cinco principios fundamentales de la seguridad en la nube: empoderar a sus desarrolladores. (La tercera parte de una serie de cinco partes.)
En este artículo, aprenderá más sobre los servidores API simulados, las herramientas que puede utilizar para crear servidores API simulados, cómo puede utilizarlos para acelerar su desarrollo y pruebas, y cómo configurar un servidor simulado simple.
Visite el stand de Chainguard en KubeCon North America en Detroit, del 24 al 28 de octubre. Chainguard ofrece imágenes de contenedor sin CVE para muchos proyectos de código abierto.
En esta publicación, el embajador de Snyk, Keith McDuffee, nos guiará en una discusión sobre cómo los ingenieros de confiabilidad del sitio (SRE) aportan orden al caos del desarrollo.
Aprenda sobre el estudio de valor del cliente de Snyk de 2022. El objetivo de este estudio era comprender los principales factores de valor de nuestros clientes, descubrir cómo piensan sobre su retorno de la inversión y averiguar cuánto beneficio cuantificable han obtenido al utilizar la plataforma Snyk.
Implemente nuestra lista de las 8 mejores prácticas para mejorar su postura de seguridad general en AWS. Proteja sus implementaciones de AWS para evitar filtraciones de datos.
Como desarrollador, probablemente dependes del código de código abierto todos los días. Pero, ¿has considerado dar un paso más allá y contribuir a proyectos de código abierto? Esta publicación cubrirá las principales razones por las que podrías optar por contribuir a proyectos de código abierto, en lugar de simplemente utilizarlos.
En este artículo, exploraremos TLS y cómo utilizar Python para verificar la validez del certificado TLS de un sitio web. A continuación, describiremos los pasos para agregar TLS a su aplicación de Python en Linux.
En este artículo aprenderá los conceptos básicos sobre cómo escribir pruebas de extremo a extremo con Playwright, ejecutar pruebas desde GitHub Actions, implementar en Netlify y preservar los rastros de depuración.
Una discusión sobre el segundo de los cinco principios fundamentales de la seguridad en la nube: prevención y diseño seguro. (La segunda parte de una serie de cinco partes.)
Usted nos dio su opinión y la escuchamos (y la verificamos en nuestros datos). Descubra por qué eliminamos la regla “HardcodedEmail” de Snyk Code para Ruby y qué significa esto para usted.
Chainguard realizó entrevistas para descubrir cómo los administradores y colaboradores de PyPI sienten sobre las herramientas como solución a los paquetes de software maliciosos.
En este artículo práctico, exploraremos lo rápido y fácil que es realizar comprobaciones rápidas de estilo en Python utilizando Pylint, una de las herramientas de estilo más populares. También veremos cómo el análisis de código puede ayudarnos a seguir la guía de estilo PEP8.
En este artículo, explicaré cómo se utilizan las DTOs en las aplicaciones Java modernas, las formas en que su aplicación puede beneficiarse de ello, y cómo las DTOs de Java pueden ayudarle a ser más seguro evitando fugas de datos accidentales.
Una publicación del embajador Andres Haro, que describe las lecciones aprendidas de un incidente de seguridad reciente y cómo proteger su aplicación de ataques similares.
En SnykWeek Nueva York, escuchamos muchas conversaciones sobre la seguridad en la nube. El día también incluyó una mirada a nuestra hoja de ruta de productos y una divertida sesión interactiva de “hacking”. Nos encanta #snykweek.
Equipos rojos contra equipos azules: hemos escuchado los términos, pero ¿qué significan realmente? Esta publicación cubrirá los conceptos básicos de los equipos rojos, azules y morados, y explicará cómo trabajan juntos para mejorar la postura de seguridad de una organización.
Una discusión sobre el primer de los cinco principios fundamentales de la seguridad en la nube: conocer su entorno. (Primera parte de una serie de cinco partes.)
Un resumen de la campaña “Día Internacional de los Perros” de Snyk de 2022, incluyendo una mirada a algunos de los dibujos personalizados de perros para los ganadores de nuestro sorteo.
El conjunto de algoritmos CNSA Suite es un conjunto de algoritmos para el cifrado, la firma y la verificación de integridad, que serán necesarios para todos los sistemas de seguridad nacional. ¿Qué incluye?
Nos complace anunciar que Snyk ha sido nombrada “Cliente Preferido” en el informe “Voice of the Customer” de Gartner Peer Insights 2022 para “Pruebas de Seguridad de Aplicaciones”. Esta distinción se basa en cumplir o superar la calificación general, el interés y la adopción de los usuarios.
Como usuario de Snyk, queremos informarle sobre una vulnerabilidad de gravedad media (CVSSv3 6.4) en nuestra CLI que debe tener en cuenta: CVE-2022-40764.
Nos complace anunciar que una nueva interfaz de usuario de Snyk está por llegar pronto. A partir del 12 de octubre de 2022, implementaremos algunos emocionantes cambios en la interfaz de usuario de la aplicación Snyk. Lea más para obtener una vista previa.
Hoy, estamos emocionados de anunciar la expansión de nuestra asociación con HashiCorp, Snyk IaC para Terraform Enterprise. Con la validación de HashiCorp, Snyk continúa proporcionando orientación contextual de seguridad y cumplimiento al configurar instantáneamente mientras se escribe código en Terraform.
El 15 de septiembre, Snyk comenzó nuestra colaboración con 01Founders al acoger a 30 estudiantes en nuestra oficina de Londres. El evento incluyó una mesa redonda, un desafío de captura de la bandera y oportunidades de networking con decenas de empleados de Snyk. Lea más para obtener un resumen del día.
Descubre cómo la seguridad de la cadena de suministro de software impacta en las prácticas y resultados de DevOps, según el informe State of DevOps de 2022.
En este tutorial, aprenderás cómo instalar correctamente Ruby en Mac y cómo configurar un entorno de desarrollo local que no entre en conflicto con Brew o una versión existente de Ruby en macOS.
SPDX 2.3 introduce nuevas funciones y mejoras para una mayor transparencia y seguridad en la cadena de suministro de software. Manténgase al día con el último estándar SBOM.
Aprenda sobre la importancia de implementar pruebas de recuperación ante desastres rigurosas, y las mejores prácticas para garantizar las pruebas de recuperación ante desastres.
Aprenda sobre las 5 principales razones para implementar pruebas rigurosas de recuperación ante desastres, y las metodologías utilizadas para garantizar las pruebas de recuperación ante desastres.
El software es la base de la tecnología digital en la que todos dependemos, pero se está utilizando más que nunca. Descubre cómo Chainguard Academy puede ayudarte.
Durante los últimos días, he recibido muchas preguntas sobre mi experiencia en la conferencia Black Hat USA de este año. Por lo tanto, en esta publicación, resumiré la conferencia para que tengan una visión interna de lo que se presentó y para ofrecerles una perspectiva útil.
Es un gran placer para nosotros dar una bienvenida oficial a nuestros nuevos embajadores de Snyk. Como ya sabrán, los embajadores de Snyk son defensores de la seguridad, con el objetivo de ayudar a los desarrolladores a crear aplicaciones más seguras.
Esta guía proporciona orientación para comenzar con su programa de cumplimiento, y información sobre controles que se ajustan a estándares de cumplimiento específicos.
¿Está buscando las mejores prácticas para crear imágenes de Docker para Node.js para sus aplicaciones web? ¡Entonces ha llegado al lugar adecuado! Esta guía proporciona directrices de nivel profesional para crear imágenes de Docker de Node.js optimizadas y seguras.
Este blog tratará sobre cómo las vulnerabilidades comunes de inyección SMTP pueden existir en bibliotecas y aplicaciones, y proporcionará consejos para encontrarlas y remediarlas rápidamente.
El equipo de ingeniería de Spotify publicó recientemente un artículo de blog sobre su uso de Snyk para mantener las pruebas de seguridad en el ciclo de vida del desarrollo de software (SDLC). El siguiente es un resumen de ese artículo escrito por la gerente de ingeniería, Edina Muminovic.
En el informe de seguridad en la nube de 2022, Snyk destaca los mayores desafíos que enfrentan los equipos para proteger sus aplicaciones nativas en la nube y algunas estrategias clave para lograr la seguridad en la nube.
Hace poco, nos reunimos con los directivos de Onna para discutir cómo han utilizado Snyk y Sysdig para asegurar el ciclo de vida del software, al mismo tiempo que ahorran tiempo y dinero. A continuación, encontrará algunos de los puntos destacados de esta fascinante conversación.
Este artículo explora cómo funcionan los ConfigMaps, cómo utilizar los ConfigMaps de forma segura y algunos casos de uso en los que necesitamos recurrir a otros métodos de almacenamiento de datos más seguros.
Chainguard analiza los 5 puntos principales de las directrices de los desarrolladores de la NSA, CISA y ODNI para proteger tu cadena de suministro de software.
Esta guía le mostrará cómo integrar el análisis de seguridad de C/C++ en los pipelines para obtener información sobre vulnerabilidades y consejos de remediación directamente para los desarrolladores.
En este artículo, analizaremos los beneficios de seguridad que ofrecen los gateways de API y exploraremos las mejores prácticas para seguir al tomar medidas adicionales para proteger nuestros gateways de API.
XML es un formato de texto legible por humanos que se utiliza para transportar y almacenar datos estructurados. En este artículo, veremos diferentes formas de encontrar y solucionar vulnerabilidades en las entidades XML.
Estamos encantados de anunciar que, a medida que hemos publicado nuestro plugin para Eclipse, incluyendo el nuevo protocolo de servidor de lenguaje de Snyk.
Hay una semana y un poco en Las Vegas donde la mayoría de la comunidad de seguridad y ciberseguridad se reúnen para asistir a charlas, talleres y cursos organizados por Blackhat, Defcon, Bsides Vegas y The Diana Initiative, ¡bienvenidos al Campamento de Verano de Hackers!
La seguridad centrada en el desarrollador fue inventada por Snyk. Por eso, la reciente publicación de la NSA, CISA y ODNI nos interesó. Aunque la información era buena, sentimos que no era lo suficientemente práctica para los desarrolladores. Por lo tanto, aquí están nuestras sugerencias sobre cómo mejorar las guías que aborden directamente a los desarrolladores.
Liran Tal discute incidentes del mundo real que demuestran cómo incluso los proyectos de código abierto más poderosos pueden ser derrotados. También aborda las continuas dificultades de la sostenibilidad del software de código abierto, el agotamiento de los mantenedores y cómo esto afecta a la comunidad de desarrolladores en general.
Los escáneres de vulnerabilidades tienen limitaciones. Aprenda a identificar de forma proactiva los riesgos de la cadena de suministro de software que su escáner no puede detectar.
Hack The Box (HTB) es una plataforma que gamifica la formación en ciberseguridad. En este artículo, analizaremos cómo Snyk puede ayudarte a resolver los desafíos de Hack the Box y otros CTF.
En esta publicación, analizaremos algunas de las mejores prácticas para contenerizar aplicaciones .NET, incluyendo aquellas basadas en el framework 4.x. También discutiremos el uso de imágenes pequeñas y el escaneo de imágenes, para reducir los riesgos de seguridad y eliminar los componentes innecesarios de nuestros contenedores.
En este artículo, aprenderá a crear una integración de bot para Slack, a crear flujos de trabajo de disparadores y acciones en Zapier para publicar mensajes en un canal de Slack, a utilizar una clave de API de Reddit para acceder a las publicaciones utilizando tokens de acceso y de refresco nativos de Reddit, y más.
Nos complace anunciar que, al utilizar los comandos de snyk container test/monitor, ahora se realizará una verificación de vulnerabilidades por defecto.
Este artículo explora las implicaciones del aislamiento de contenedores y presenta las mejores prácticas para la seguridad y la metodología para contenedores Linux, sandboxes y virtualizados.
Este artículo demostrará cómo utilizar gRPC a través de una comunicación entre dos aplicaciones Node.js, simulando un cliente y un servidor. También se destacarán algunas medidas de seguridad al utilizar gRPC como mecanismo de comunicación en sus servicios.
Proteja su cadena de suministro de software con la guía y las herramientas expertas de Chainguard: Aprenda a proteger su software desde la creación hasta su implementación.
Hoy anunciamos una nueva guía y informe de seguridad para contenedores, creados en colaboración con nuestro socio Sysdig. En esta publicación, presentaremos consejos para ayudarle a superar los desafíos de la seguridad de los contenedores, centrándonos en tres principios fundamentales.
En esta entrada del blog, nuestro objetivo es demostrar escenarios comunes en los que, incluso al utilizar una API segura, es posible ejecutar comandos arbitrarios a través de opciones de argumentos de inyección.
Aunque se espera que la transición de Drupal 9 a Drupal 10 sea fluida, no podemos ignorar la seguridad. Por lo tanto, en este artículo, exploraremos 5 formas de proteger Drupal 10.
Este artículo explora cómo el código de código abierto introduce vulnerabilidades en la cadena de suministro de software. También destaca cómo se pueden identificar vulnerabilidades en C++ de código abierto utilizando escáneres automatizados de vulnerabilidades.
No es un secreto que en Snyk somos grandes amantes de los perros. De hecho, es probable que hayan notado que nuestro logotipo es de un Doberman. Para celebrar el Día Mundial de los Perros, nos gustaría contarles cómo Patch se convirtió en nuestro mascota, y cómo participar en la campaña #DevelopersBestFriend de Snyk.
Este artículo explora cómo utilizar las aserciones de forma segura y qué las hace inseguras. Al final de este artículo, sabrá cómo utilizar las aserciones de la manera más óptima, sin exponerse inadvertidamente a problemas de seguridad.
El software sin vulnerabilidades es una falacia. Aprenda a mitigar los riesgos de manera proactiva con el enfoque de seguridad de Chainguard para el desarrollo de software.
Aprenda más sobre las mejores herramientas de revisión de código de Python para desarrolladores que mejorarán la velocidad y eficiencia, así como la seguridad de su software a lo largo del ciclo de vida del desarrollo.
Snyk ha lanzado oficialmente Snyk Training, un recurso en línea gratuito para ayudar a los desarrolladores y a los equipos de seguridad a aprender a implementar, configurar y utilizar Snyk en sus propios entornos.
En nombre de toda la comunidad de Snyk, me complace compartir que Forbes ha nombrado a Snyk en la lista Forbes Cloud 100 por tercer año consecutivo, ocupando el puesto número 20, que es 19 posiciones más alto que el año pasado.
Si quieres informarte sobre lo que ocurrió en la conferencia AWS re:Inforce de este año, este es el blog para ti. Hubo muchos anuncios importantes en esta conferencia, incluyendo algunas actualizaciones emocionantes en el ámbito de la seguridad en la nube. En esta publicación, repasaremos rápidamente los objetivos de la conferencia y quién debería asistir, antes de profundizar en los puntos destacados de la presentación principal, las actualizaciones de software y los recursos útiles.
Ruby tiene un completo ecosistema de bibliotecas de código abierto de terceros, que se denominan “gems” o “gems de Ruby”. En este artículo, explicaré los conceptos y herramientas que componen el ecosistema de dependencias de Ruby, y responderé a algunas de las preguntas más comunes que tienen los desarrolladores de Ruby.
Con demasiada frecuencia, los desarrolladores asumen que la aislamiento de los contenedores significa que los contenedores son inherentemente seguros. Esta suposición incorrecta conduce a la complacencia. En esta publicación, exploraremos algunas mejores prácticas para la seguridad de los contenedores de PHP y evitaremos las trampas comunes.
Crear presentaciones puede ser un proceso tedioso. Afortunadamente, existe una forma mejor y más programática de crear tus diapositivas: Slidev, el proyecto de código abierto que te permite codificar tus presentaciones.
Proteja su cadena de suministro de software con la guía de Chainguard sobre la implementación de NIST SSDF y SLSA. Aprenda a proteger su software de vulnerabilidades.
Terraform es una solución de infraestructura como código (IaC) que permite a los equipos de DevOps desplegar componentes de infraestructura en un entorno local o en la nube pública. Hoy, hablaremos de algunas estrategias comunes para probar eficazmente en Terraform.
Estamos emocionados de anunciar el Snyk Developer Challenge. Este evento ofrece a los asistentes de la conferencia la oportunidad de demostrar sus habilidades en seguridad resolviendo vulnerabilidades para obtener puntos en el ranking. Al final de la conferencia, los dos participantes con mayor puntuación serán declarados ganadores y recibirán un premio especial.
Estamos encantados de dar la bienvenida a Manoj Nair, quien se une a Snyk hoy como nuestro nuevo Director de Producto. En esta fase clave del crecimiento de Snyk, Manoj liderará nuestro equipo de producto global, estableciendo nuestro plan de producto integral y estrategia a corto y largo plazo.
Un ataque de desbordamiento de búfer es la explotación de una vulnerabilidad de desbordamiento de búfer, normalmente por parte de un actor malicioso que busca obtener acceso o información. En esta publicación, explicaremos cómo ocurre un desbordamiento de búfer y le mostraremos cómo proteger su código C++ de estos ataques.
Chainguard explica cómo Sigstore ayuda a los directores de seguridad de TI (CISOs) a mejorar la seguridad del software mediante comprobaciones de integridad, fácil adopción por parte de los desarrolladores y consumo de software basado en riesgos.
Para celebrar el Mes del Orgullo de las Personas con Discapacidad, Ashley Ladd (ella/su), directora de Inclusión, Equidad y Diversidad de Snyk, se reunió con Alex Fallon (ellos/ellos) para hablar sobre lo que significa el Orgullo de las Personas con Discapacidad para ellos, cómo las personas sin discapacidad pueden ser mejores aliados y defensores de la comunidad con discapacidad, figuras inspiradoras, recursos útiles y mucho más.
Adoptar una nueva plataforma puede parecer intimidante, pero con Snyk no tiene por qué ser así. Tenemos tres consejos para ayudarle a implementar Snyk y tener un lanzamiento sin problemas y exitoso durante los primeros 30 días en su empresa o en su organización.
El gerente de marketing de productos senior de Snyk, Frank Fischer, recientemente organizó un seminario web sobre el valor de utilizar una plataforma de seguridad para desarrolladores para proteger el código, las dependencias, los contenedores y la infraestructura como código (IaC). En esta entrada del blog, destacaremos algunos de los principales puntos clave de la presentación.
Proteja su fábrica de software con melange y apko, las herramientas de código abierto, reproducibles y declarativas para construir imágenes OCI a partir de Chainguard.
Snyk se ha asociado recientemente con la Linux Foundation para producir un informe centrado en el estado de la seguridad en el ámbito del software de código abierto. Tras la publicación del informe, los expertos de Snyk organizaron un seminario web con la Linux Foundation para discutir algunas de las principales conclusiones, a continuación, un resumen.
C++ se ha convertido en una parte fundamental de la industria tecnológica actual. Al igual que con cualquier tecnología ampliamente adoptada, es importante asegurarse de que se hayan integrado elementos de seguridad en toda la aplicación. Por lo tanto, veamos algunos consejos de seguridad que hay que tener en cuenta al desarrollar con C++.
Josh Stella, el arquitecto jefe de Snyk, recientemente organizó un seminario web sobre seguridad en la nube. Durante esta presentación, discutió la historia que falta en cada incidente de seguridad en la nube: la historia de cómo, cuándo y dónde operan los atacantes en la nube. También reveló una metodología para proteger los recursos en la nube contra los ataques modernos.
Descubre estrategias esenciales para proteger tus imágenes y tu infraestructura de contenedores. Esta guía de buenas prácticas explica por qué la seguridad de los contenedores es importante y describe cinco pasos clave para aumentar la seguridad de los desarrolladores.
Hemos creado esta lista de mejores prácticas de seguridad para React para ayudarle a usted y a su equipo a encontrar y solucionar problemas de seguridad en sus aplicaciones React.
Log4j sirve como una llamada de atención para la industria. Fortalezca la seguridad de su cadena de suministro de software con las soluciones expertas de Chainguard.
Simon Maple de Snyk y Kalpesh Dharwadkar de Pinterest discuten el uso de las herramientas fáciles de usar de Snyk para integrar buenas prácticas de seguridad en el flujo de trabajo de desarrollo de software.
Descubre cómo están creciendo los árboles de dependencias de los lenguajes de programación populares y las implicaciones para la seguridad de la cadena de suministro de software.
Chainguard elogia la implementación obligatoria de la autenticación de dos factores (2FA) de PyPI para proyectos críticos, un paso hacia la seguridad de la cadena de suministro de software de Python.
En esta publicación, exploraremos CVE-2022-33980, la vulnerabilidad de ejecución remota (RCE) de configuración de Apache Commons. Sin embargo, queremos dejar claro que no hay necesidad de pánico. Esto no es una repetición de Log4Shell. Se trata simplemente de manipulación de la configuración.
Logre etiquetas de imágenes de contenedor inmutables con Rekor de Sigstore, garantizando la transparencia y los registros seguros que no pueden ser alterados para una mayor seguridad.
Los webhooks son una de las mejores formas de transferir información sobre eventos ocasionales de un sistema a otro. A diferencia de los métodos como la consulta HTTP, los webhooks se activan por eventos. En este blog, analizaremos las mejores prácticas para proteger los webhooks, para que podamos compartir datos entre aplicaciones sin crear una gran superficie de ataque.
El artículo trata sobre el concepto de comunicación bidireccional en aplicaciones web, específicamente a través del uso del protocolo WebSocket. A diferencia del método tradicional, donde el cliente solicita datos al servidor y luego cierra la conexión, WebSocket permite que el servidor activemente envíe actualizaciones al cliente. El enfoque del artículo es en cómo construir un servidor WebSocket seguro utilizando Python y JavaScript, proporcionando una guía para los desarrolladores interesados en este método de comunicación.
Esta mañana, informamos al equipo de Snyk sobre importantes actualizaciones organizativas recientes para mejor servir a nuestros clientes y mejorar la eficiencia operativa, con el fin de apoyar nuestro crecimiento continuo. En espíritu de transparencia con nuestros clientes, inversores y socios, también compartimos este comunicado interno a continuación.
A medida que culmina el mes de junio en honor a la diversidad, queremos tomar un momento para destacar y reflexionar sobre los eventos y actividades que Snyk organizó para celebrar el mes del orgullo.
Nos complace anunciar las nuevas capacidades de gestión de acceso basadas en roles de Snyk, que brindan a los administradores una mayor flexibilidad para gestionar el acceso a Snyk en su organización.
Snyk ha anunciado la disponibilidad general de una nueva región en la UE en Frankfurt, lo que refuerza su compromiso de permitir que los equipos de desarrollo y seguridad innoven rápidamente, manteniendo al mismo tiempo la seguridad. Esta expansión tiene como objetivo apoyar a las organizaciones basadas en la UE para que protejan sus aplicaciones con Snyk, al mismo tiempo que garantiza el cumplimiento de los requisitos de residencia de datos. Este movimiento subraya el compromiso continuo de Snyk de satisfacer las necesidades de sus usuarios en la UE.
En Snyk, creemos que cada persona tiene derecho a tomar decisiones sobre su propia salud reproductiva. Como ciudadanos, padres y líderes, sentimos que tenemos la responsabilidad de tomar una postura y luchar.
GitHub Actions ha hecho que sea más fácil que nunca crear una línea de integración y entrega continua (CI/CD) segura para tus proyectos de GitHub. Y al integrar Snyk en tu CI/CD de GitHub, puedes automatizar el escaneo de seguridad como parte del ciclo de construcción antes de la producción.
Para la seguridad de las aplicaciones, la estrategia de “shift left” es algo que todas las empresas están adoptando actualmente, lo que significa esencialmente implementar los controles de seguridad en las primeras etapas del desarrollo. Si bien la mayoría de las herramientas solo pueden resolver algunos problemas, Snyk lo hace todo, lo que la convierte en mi herramienta preferida para la estrategia de “shift left”.
Proteja su cadena de suministro de software con Sigstore. Inscríbase en nuestro curso gratuito, impartido por expertos de Chainguard, y aprenda a implementar este potente nuevo estándar.
Proteja sus commits de Git con firmas sin clave utilizando Gitsign y GitHub Actions. Aprenda a integrar sin problemas las potentes funciones de seguridad de Sigstore.
Este domingo, 19 de junio, marca el Día del Padre en muchos países del mundo. Para celebrar este día, nos gustaría destacar a algunos de nuestros increíbles padres de Snyk y los momentos especiales que compartieron en nuestro canal interno de Slack #fun-goodkids. ¡Echa un vistazo a estos adorables niños! ¡Feliz Día del Padre a todos los padres de Snyk, y a todos los demás que lo celebren!
Juneteenth, o el día de la libertad, es una celebración agridulce. El día, 19 de junio de 1865, marca el día en que las tropas federales llegaron a Galveston, Texas, para liberar a los esclavos restantes en los Estados Unidos. Hoy, tomamos un momento para honrar y celebrar a aquellos que nos precedieron y para continuar su misión de verdadera igualdad.
Chainguard en KubeCon EU 2022: Manténgase al día con nuestras charlas sobre Kubernetes, Sigstore, Tekton y más – asegure su cadena de suministro de software con Chainguard.
Ya sea que identifique como cisgénero o que se encuentre en alguna categoría dentro del espectro de identidad de género, indicar sus pronombres de forma frecuente facilita la vida de todos. Por lo tanto, en honor al Mes del Orgullo, hablemos de por qué los pronombres son importantes, de los beneficios de utilizarlos y de qué hacer si se equivoca.
Imagen base versión squatting: un riesgo de seguridad significativo que aumenta las vulnerabilidades en las aplicaciones basadas en contenedores. Las actualizaciones regulares son cruciales.
La nube ha permitido a las organizaciones desarrollar e implementar aplicaciones más rápido que nunca, pero la seguridad se ha vuelto más compleja. En esta publicación, analizaremos la necesidad de integrar la seguridad de las aplicaciones y la seguridad en la nube para ofrecer aplicaciones nativas en la nube más seguras.
Kubernetes proporciona una plataforma potente para la orquestación de contenedores, pero es esencial implementar medidas de seguridad adicionales para proteger sus aplicaciones. Explore estrategias clave para mejorar la seguridad de tiempo de ejecución de sus clústeres de Kubernetes, incluyendo políticas de red, control de acceso basado en roles, control de admisión de políticas, gestión de secretos, registros de auditoría y contenedores temporales.
Hoy, nos gustaría compartir una historia sobre nuestra reciente colaboración con el CISPA Helmholtz Center for Information Security, y comentaremos algunas de las vulnerabilidades que encontramos juntos.
En esta publicación, discutiremos el Open Policy Agent (OPA) y su lenguaje de reglas, Rego, destacando cómo podemos utilizarlos para escribir una política sencilla para un microservicio de nómina.
Chainguard obtiene 50 millones de dólares en una ronda de financiación Serie A para revolucionar la seguridad de la cadena de suministro de software con nuevas imágenes base de contenedor seguras.
Una guía paso a paso para adoptar Sigstore para firmar commits de código, artefactos de construcción e imágenes de contenedor, y así asegurar su cadena de suministro de software.
En honor al Mes de la Conciencia sobre la Salud Mental, Tim Leroy, Ingeniero Senior de Soluciones con sede en Londres, comparte cómo afrontó la trágica pérdida de su padre hace unos meses. Discute las herramientas que utilizó para afrontar la situación, cómo equilibró sus problemas de salud mental mientras trabajaba a tiempo completo, y ofrece consejos a otros que puedan estar pasando por una situación similar.
En honor al Mes del Patrimonio Asiático Americano e Islenio del Pacífico, conversamos con Sarah Gibb y Dipti Salopek para conocer sobre sus culturas y sus raíces familiares, y cómo su herencia los impacta tanto a nivel profesional como personal.
Gestionar múltiples SBOMs: Estrategias para consolidar y utilizar múltiples SBOMs para obtener una visión completa de los componentes y dependencias de software.
Durante SnykWeek Boston, Simon Maple (Director de Ingeniería de Campo, Snyk) dirigió un panel de discusión sobre la adopción de seguridad por parte de los desarrolladores. Lea más para obtener información más detallada sobre estas perspectivas esclarecedoras sobre la organización de los equipos de seguridad, la fijación de objetivos de seguridad, el empoderamiento de los desarrolladores, la mejora del cumplimiento y mucho más.
Snyk ha descubierto recientemente más de 200 paquetes maliciosos en el registro npm. Si bien reconocemos que la fatiga de vulnerabilidades es un problema para los desarrolladores, este artículo no trata del caso típico de typosquatting o paquetes maliciosos aleatorios. Este artículo comparte los hallazgos de ataques dirigidos dirigidos a empresas y corporaciones, que Snyk pudo detectar y compartir los conocimientos.
SnykWeek fue un éxito. Llegamos, logramos nuestros objetivos y coronamos al mejor hacker en Boston. También hablamos sobre seguridad para desarrolladores y escuchamos historias de éxito de clientes de Boston, como Datto, Kyruus y Manulife.
Cuando Log4Shell afectó a LiveRamp a mediados de diciembre de 2021, LiveRamp acababa de completar su prueba de concepto (POC) con Snyk. Si bien la principal motivación de LiveRamp para implementar Snyk era asegurar su pipeline de CI/CD, Snyk pudo descubrir y solucionar esta importante vulnerabilidad de día cero.
El oscuro secreto de los estándares de ciberseguridad: un énfasis excesivo en la seguridad de cada empresa, que descuida los esfuerzos de colaboración y la integridad del software de código abierto.
Nos reunimos con Saar Kuriel, un ingeniero de software senior, con sede en Tel Aviv, para obtener más información sobre los emocionantes proyectos en los que está trabajando como parte del equipo de Snyk Code. También hablamos sobre su trayectoria profesional, técnicas de gestión de proyectos, desafíos técnicos que ha superado y sus objetivos futuros.
Nuestro propio GuyPo (fundador y director de tecnología de Snyk) habló sobre la importancia de la automatización con varios tecnólogos líderes en la industria en el podcast The Secure Developer. Aprenderemos más sobre estos invitados y sus conocimientos mientras examinamos el papel vital de la automatización de la seguridad en DevOps, la escalabilidad y la gestión de riesgos.
Guía completa sobre la seguridad de la cadena de suministro de software, con recursos y conocimientos seleccionados, que abordan los sistemas de construcción, las dependencias de código abierto y más.
El tamaño pequeño de la imagen no garantiza la seguridad. Concéntrese en minimizar los componentes subyacentes para una cadena de suministro de software verdaderamente segura.
Chainguard pide a la industria del software que adopte estándares para Sigstore y que reciba apoyo gubernamental, comprometiéndose a proporcionar recursos a la infraestructura pública del OpenSSF.
En esta serie de SDR, conoceremos un SDR y un gerente de SDR en cada una de nuestras tres regiones principales: EMEA, Norteamérica y APJ. En EMEA, tenemos equipos de SDR con sede en Londres y Tel Aviv. En esta entrada del blog, Jonathan Chetrit y Paula Kanikuru comparten cómo es ser parte de nuestro equipo de SDR en EMEA!
Snyk Infrastructure as Code (Snyk IaC) ahora detecta todos los tipos de deriva de la infraestructura y los reporta como recursos de Terraform, por lo que los desarrolladores obtienen una visibilidad completa y pueden solucionarlos rápidamente.
Felicitaciones a Courtney Broadwell, Cyndi Doyle, Anna Hester, Kristina Onyon y Jill Wilkins por haber sido reconocidas como Mujeres del Canal de CRN de 2022.
Snyk Code cumple un año. Hemos alcanzado muchas metas en los últimos 12 meses, y hoy les invitamos a reflexionar, celebrar y mirar hacia el futuro de la seguridad del código junto con nosotros.
La maternidad es una experiencia hermosa y continua de aprendizaje. Pero, ¿qué hay de ser una madre trabajadora? Hoy tuve la oportunidad de hablar con dos supermamás de Snyk, Noa Korem y Amanda Parks, sobre cómo se sintieron al volver al trabajo después del permiso de maternidad.
SurveyMonkey discute con Snyk sobre la estandarización de herramientas y la mayor participación de los desarrolladores en las tareas de seguridad en organizaciones en crecimiento.
En esta serie de SDR, conocemos un SDR y un gerente de SDR en cada una de nuestras tres regiones principales: EMEA, Norteamérica y APJ. En Norteamérica, tenemos equipos de SDR con sede en Boston y Denver. En esta entrada del blog, Joe MacInnis y Ally Sirois comparten lo que es ser parte de nuestro equipo de SDR en Norteamérica.
En nuestro objetivo de hacer que los flujos de trabajo de Terraform Cloud sean más eficientes y seguros, nos complace anunciar nuestra nueva integración nativa en HashiCorp Terraform Cloud.
A principios de año, se liberaron más de 500 paquetes maliciosos en el ecosistema npm para crear confusión de dependencias. Veamos algunas formas de proteger las aplicaciones de la inyección de dependencias.
Quizás pienses que Star Wars es una película reservada para expertos, pero ¿qué pasaría si te dijera que existen profundas lecciones de vida que se pueden aplicar a las prácticas de seguridad para desarrolladores? ¡Prepara tu sable de luz y prepárate para adentrarte en la seguridad de JavaScript!
Para celebrar el 4 de mayo, hemos decidido lanzar un fondo virtual especial de Snyk y mostrarle cómo crear sus propias escenas de vídeo épicas utilizando un proyecto de código abierto.
Aprenda las mejores prácticas y los casos de uso para ignorar vulnerabilidades en Snyk utilizando la CLI de Snyk, la interfaz de usuario de Snyk, la API de Snyk y el archivo de política de Snyk.
Investigue formas de crear imágenes de Docker en un clúster de Kubernetes para procesos de CI/CD. También discutiremos algunas ventajas y desventajas de utilizar estos métodos.
La alianza estratégica de Snyk con StackHawk aporta enfoques modernos a la seguridad de las aplicaciones centrada en el desarrollador, proporcionando un enfoque integral y escalable para la seguridad del ciclo de vida del desarrollo.
De vez en cuando, nos encontramos con un paquete verdaderamente malicioso que tiene un propósito, medios y está listo para su uso en producción; esta es la historia de uno que encontramos en npm: gxm-reference-web-auth-server.
En esta publicación, explicaremos por qué los desarrolladores incluyen extensiones nativas de C/C++ en sus proyectos de lenguajes de alto nivel. A continuación, utilizaremos Python y el registro PyPI para detectar vulnerabilidades ocultas relacionadas con C en proyectos de lenguajes de alto nivel y revelaremos cómo las vulnerabilidades de bajo nivel pueden afectar al código de alto nivel.
El informe de tendencias de seguridad de contenedores de 2022 examina los últimos problemas y desafíos en la seguridad de la nube nativa y de contenedores.
Snyk ha lanzado el Programa de Socios de Tecnología (TAPP), con el objetivo de ayudar a las empresas de software centradas en aplicaciones y desarrolladores a construir, integrar y comercializar soluciones utilizando las ofertas de Snyk. Esta iniciativa está diseñada para empoderar a los socios para que desarrollen nuevas soluciones que aborden importantes desafíos de seguridad en el panorama digital actual, mejorando las medidas de seguridad generales a través de la colaboración y la integración tecnológica.
Las herramientas de análisis de composición de software (SCA) se utilizan para encontrar vulnerabilidades en paquetes de código abierto y para proteger su código. Utilice estas mejores prácticas como guía al utilizar herramientas de SCA.
En APJ, contamos con equipos de SDR ubicados en Singapur, Australia y Japón. En esta entrada del blog, Gabriel Quek y Lea Chng comparten cómo es formar parte de nuestro equipo de SDR en APJ.
El software de código abierto (OSS) simplifica el desarrollo de software, lo que es una de las razones por las que más del 90% de las organizaciones utilizan componentes de código abierto en sus aplicaciones.
Snyk recientemente ha abierto el código fuente de nuestro paquete Python faker-security para ayudar a cualquier persona que trabaje con datos de seguridad. En esta entrada del blog, explicaremos brevemente qué es este paquete de Python y cómo usarlo.
Los controladores de admisión interceptan las solicitudes de API antes de que lleguen al servidor de API y pueden prohibirlas o modificarlas. Esto se aplica a la mayoría de los tipos de solicitudes de Kubernetes.
Nuestro propio Steve Kinman y Adrian Guevara discutieron los desafíos que enfrentan las organizaciones en rápido crecimiento al implementar la seguridad del código. Durante la discusión, Guevara describió las mejores prácticas de seguridad de WillowTree y cómo seleccionó la herramienta de desarrollo adecuada.
En honor al Día de la Tierra y para celebrar nuestra creciente comunidad de Snykers, Snyk plantará un árbol por cada nuevo empleado de Snyker contratado en 2022.
Sigstore no está afectado por la vulnerabilidad de la firma psicográfica en Java, ya que utiliza bibliotecas de criptografía en Go y rechaza las firmas en su registro de transparencia Rekor.
No todos los SBOM (inventarios de software) son iguales: comprenda las diferencias y el que sea el adecuado para la seguridad de su cadena de suministro de software.
Una discusión sobre las mejores prácticas para proteger PHP Laravel, incluyendo la configuración del framework, la prevención de ataques de inyección SQL y la gestión de cookies y sesiones.
Este artículo te enseñará cómo utilizar de forma segura la biblioteca pickle incorporada de Python para mantener la persistencia en estructuras de datos complejas.
Iniciativas de OpenSSF para mejorar la seguridad de los repositorios de software, protegiendo la integridad del software de código abierto y mitigando los riesgos de la cadena de suministro.
Aprende cómo las funciones de mantenimiento de reglas de Snyk Code ayudan a los desarrolladores y a los profesionales de seguridad a proteger sus aplicaciones.
Después de la incorporación del análisis de seguridad para C/C++ en Snyk Open Source, discutimos algunas vulnerabilidades comunes de C/C++ y las formas de mitigarlas.
Aprenda cómo puede mejorar la seguridad de su GraphQL utilizando el análisis estático de código de Snyk para encontrar vulnerabilidades comunes y más complejas de GraphQL.
Ahora que ha oído hablar de Spring4Shell, conozca también otros exploits para Glassfish y Payara que aprovechan el mismo fallo en Spring, pero con diferentes payloads.
Explorar los desafíos de seguridad que enfrentan los desarrolladores al crear aplicaciones móviles con React Native, incluyendo los protocolos de autenticación y las vulnerabilidades de las dependencias.
Las notificaciones de Snyk pueden ser muy útiles, ya que te permiten conocer sobre una nueva vulnerabilidad, problema de licencia o para solucionar un problema en tus proyectos el mismo día en que lo detectamos. Aprende a utilizarlas a tu favor.
Anuncio de la disponibilidad general del escaneo de seguridad de C/C++ sin gestión en Snyk Open Source, que permite a los desarrolladores encontrar y solucionar vulnerabilidades de seguridad conocidas.
Snyk está entusiasmada por ser patrocinadora estratégica del evento Atlassian Team ‘22, del 5 al 7 de abril en Las Vegas. Nuestro objetivo es ampliar las conversaciones y la colaboración sobre la seguridad en la nube entre la creciente base de usuarios de Atlassian + Snyk.
Una introducción a los tipos de referencia de la Open Container Initiative (OCI). Esto incluye especificaciones de tiempo de ejecución, especificaciones de imágenes y especificaciones de distribución.
Aprende cómo funcionan las vulnerabilidades de recorrido de directorios en servidores web escritos en C/C++, así como cómo prevenirlas, incluyendo la lectura y escritura de archivos arbitrarios y la vulnerabilidad del “zip slip”.
El 30 de marzo de 2022, se descubrió una vulnerabilidad crítica de ejecución remota de código (RCE) en el framework Spring. Esta vulnerabilidad es otro ejemplo de por qué es importante asegurar la cadena de suministro de software en proyectos de código abierto.
Niveles de YOLO: una visión satírica sobre la inseguridad en la cadena de suministro de software, destacando la importancia de medidas de seguridad sólidas como SLSA.
En honor al Día Internacional de Visibilidad de las Personas Transgénero, Martin McKeay, director de investigación editorial sénior de Snyk, se reúne con su hija para hablar sobre sus experiencias juntas cuando ella se declaró transgénero hace unos años.
Spring4Shell o SpringShell es una vulnerabilidad RCE creíble en el paquete spring-beans, que forma parte de Spring Core. Esto es un habilitador clave de las capacidades de inversión de control (IoC) de Spring. Esto a menudo se denomina inyección de dependencias.
El evento oficial puede haber terminado, pero la comunidad de The Big Fix sigue activa. Hoy, les mostraré cómo encontrar un proyecto utilizando la base de datos de vulnerabilidades de Snyk, para que puedan unirse al movimiento que busca hacer que Internet sea más seguro.
Logre cero deuda de seguridad para imágenes de contenedores con las imágenes base de Chainguard, que presentan vulnerabilidades mínimas y características de seguridad integradas.
¡Saluda y conéctate con nuestros Embajadores de Snyk! Comparten una gran cantidad de conocimientos sobre ciberseguridad y, además, son personas realmente encantadoras.
Aprenda cómo Snyk IaC ayuda a los desarrolladores a descubrir los recursos en la nube que no están bajo control de infraestructura como código (IaC), o que han cambiado de su estado esperado (recursos gestionados).
Principales conclusiones del espacio de Twitter de Kelsey Hightower sobre Sigstore: por qué es crucial firmar y verificar el software, y cómo Sigstore proporciona las herramientas para lograrlo.
En Snyk, nos gustaría ayudar a la comunidad a llegar a un consenso sobre cómo abordar el software de protesta que está surgiendo, y a diferenciar entre los diferentes tipos.
Se ha identificado una vulnerabilidad importante de RCE en la biblioteca PHP dompdf. El código puede ser cargado en una aplicación y luego ejecutado de forma remota mientras se genera un PDF.
A partir de ahora, Snyk dejará de realizar actividades comerciales en Rusia y Bielorrusia de acuerdo con las nuevas disposiciones de control de exportación de Estados Unidos.
Sigstore simplifica el cumplimiento de las recomendaciones NIST SSDF automatizando la firma y verificación de software para una cadena de suministro más segura.
Aprenda sobre los principios de la detección de deriva de la infraestructura, los diferentes tipos de deriva y por qué ocurren, y las herramientas para ayudar a detectar la deriva, con un ejemplo de Terraform.
Un SBOM es un inventario de todos los componentes de software que utilizas en tus aplicaciones, que incluye bibliotecas de código abierto de terceros, paquetes proporcionados por el proveedor y artefactos propios.
Mejore la seguridad de la cadena de suministro de software con SLSA, un marco para garantizar la integridad de los artefactos de software y prevenir ataques.
Aprenda cómo proteger sus aplicaciones empaquetadas del fallo de Dirty Pipe Linux (CVE-2022-0847), así como cómo funciona la explotación. CVE-2022-0847 describe un fallo en el kernel de Linux que puede ser explotado, permitiendo que cualquier proceso modifique archivos independientemente de sus permisos o propiedad.
Aprenda qué es la deriva de la infraestructura, las causas de la deriva y consejos para gestionarla, ya sea que sea un desarrollador individual o una gran organización.
Un CISO virtual es un profesional o proveedor de seguridad que trabaja a tiempo parcial o de forma remota, ofreciendo sus servicios y conocimientos a una organización de forma temporal o continua.
Dadas las difíciles circunstancias que enfrentan actualmente Ucrania, me gustaría aprovechar esta publicación para destacar algunos de los increíbles proyectos de código abierto y las iniciativas tecnológicas realizadas por mantenores, desarrolladores y emprendedores tecnológicos ucranianos.
Para celebrar el Día Internacional de la Mujer, conversamos con algunos miembros de SnykHer, el grupo de empleados de Snyk dedicado a las mujeres y a sus aliados, para conocer su opinión sobre el tema de este año, #BreakTheBias.
Nos complace anunciar que la infraestructura como código (IaC) y la seguridad de los contenedores se unen a la seguridad de las dependencias de código abierto en el plugin gratuito de Snyk para las IDE de JetBrains.
Principales conclusiones e ideas del marco de desarrollo de software seguro NIST 800-218, para ayudar a las organizaciones a mitigar las vulnerabilidades de software.
Aprende cómo los desarrolladores pueden aprovechar las herramientas y técnicas de pruebas de penetración para encontrar y solucionar vulnerabilidades en su software.
Knative se une a CNCF, impulsando la seguridad del software a través de una gobernanza abierta, una adopción más amplia y mejoras impulsadas por la comunidad.
Un enfoque en los ataques en el ecosistema Node.js a través de los gestores de paquetes yarn y npm, examinando cómo el abuso de la configuración y los caracteres ocultos pueden conducir a la ejecución remota de código.
Presentando apko, una herramienta para crear imágenes de contenedor minimales, seguras y reproducibles a partir de Alpine Linux, mejorando la seguridad de la cadena de suministro de software
Durante nuestro “Big Fix-a-Thon” de esta mañana, anunciamos que hemos tomado dos medidas iniciales como empresa en respuesta directa a la crisis que se está desarrollando en Ucrania.
En honor al Mes de la Historia Negra, conversamos con tres miembros de Black@Snyk, nuestro grupo de recursos para empleados afroamericanos y sus aliados, para conocer más sobre sus historias personales.
La solución de Adobe para CVE-2022-24086 no fue suficiente para mitigar el código. Esto llevó a la creación de un nuevo CVE-2022-24087 y a la implementación de una segunda solución.
Snyk se complace en lanzar un nuevo programa de Proveedores Globales, diseñado para proporcionar a los principales proveedores de soluciones los recursos que necesitan para incorporar nuestras herramientas y metodologías centradas en el desarrollador en sus servicios y apoyar a los clientes en su viaje de DevSecOps.
Incluso una persona sin conocimientos técnicos (como yo) podría participar en “The Big Fix” y contribuir activamente a este esfuerzo global para que Internet sea un lugar más seguro.
SnykCon 2021 nos proporcionó información sobre cómo los desarrolladores han transformado la industria y han creado un nuevo y mejor enfoque para el desarrollo de software.
Nos complace anunciar que Snyk ha adquirido Fugue. La combinación de las plataformas de Snyk y Fugue nos permite ofrecer recursos de seguridad que abarcan desde el código hasta la configuración en la nube.
Snyk se ha asociado con Sysdig para crear una solución combinada que aborda la seguridad en todo el proceso de DevOps, desde el código hasta el clúster de Kubernetes.
Realicé una investigación basada en vulnerabilidades existentes de Python e identifiqué un patrón común de software entre ellas. Esto llevó al descubrimiento de una vulnerabilidad de inyección de comandos almacenada en Celery.
Un análisis de los operadores de Kubernetes y sus implicaciones para la seguridad, que incluye la identificación de posibles riesgos de seguridad, la discusión sobre cómo utilizar los operadores teniendo en cuenta la seguridad, y el examen de cómo los operadores adecuados pueden conducir a un entorno más seguro.
Regula permite a los equipos en la nube evaluar Terraform, CloudFormation, Azure Resource Manager y Kubernetes Infrastructure-as-Code (IaC) para violaciones de seguridad y cumplimiento antes del despliegue. Regula es una implementación de código abierto de Rego, el lenguaje de consulta utilizado por el proyecto Open Policy Agent (OPA).
Aprenda sobre la vulnerabilidad de Argo CD (CVE-2022-24348), así como sobre las implicaciones más amplias relacionadas con protegerse contra el tipo de ataque a la cadena de suministro que esta vulnerabilidad podría haber causado.
Únete a los miles de desarrolladores que ya participan en The Big Fix, un evento global que reconoce a los desarrolladores, profesionales de DevOps y expertos en seguridad que están haciendo que sus aplicaciones sean más seguras con Snyk.
En esta publicación de blog, explicaremos el proceso de utilizar Pulumi para crear todo lo necesario para configurar la integración de Kubernetes en Snyk Container.
En esta publicación, analizaremos los requisitos de cumplimiento de PCI, así como cómo el uso de herramientas de pruebas de seguridad estáticas de aplicaciones (SAST) y análisis de composición de software (SCA) puede ayudarle a cumplirlos más fácilmente.
Consulta esta útil infografía para obtener más información sobre la cronología de Log4Shell, cuánto tiempo y dinero han ahorrado nuestros clientes al utilizar Snyk, y lo que han dicho algunos de esos clientes sobre su experiencia.
Aprenda sobre las interesantes charlas de AB Inbev y Manulife en SnykCon 2021 sobre gestión de riesgos y medición de indicadores clave de riesgo para la seguridad empresarial.
Verifique la autenticidad de las imágenes de contenedor en AWS ECS con Cosign para mejorar la seguridad y la confianza en su proceso de implementación.
¿Quién no ama Wordle? Nadie, ¡y eso es! Lleva tanto tiempo que el NY Times ha anunciado que comprará la versión original del juego a su creador. Han surgido muchas imitaciones, tanto en formato de aplicación como de aplicación web. Y, algunas de estas han sido bastante problemáticas.
Citi utiliza Sigstore y Tekton para construir una fábrica de software segura, reduciendo las vulnerabilidades y garantizando un software rápido y fiable.
Aprenda cómo Snyk está trasladando el enfoque hacia la etapa inicial del desarrollo de APIs, así como los procesos y herramientas que estamos utilizando para crear nuestra plataforma centrada en APIs.
La vulnerabilidad de Pwnkit (CVE-2021-4034), que fue divulgada en enero de 2022, ha existido desde 2009, pero ahora puede ser explotada en la práctica. Proteja sus proyectos con Snyk.
La conferencia SnykCon del año pasado proporcionó una gran cantidad de consejos y mejores prácticas de AppSec. En esta publicación, analizamos dos charlas sobre el proceso de crear y mantener una cultura de desarrollo seguro en su organización.
Un responsable de seguridad de la información (CISO) tiene muchas responsabilidades para asegurar que una organización sea segura. Y para alguien que está empezando en este puesto, el desafío es aún mayor.
Aprenda sobre un reciente hack en vivo sobre “Amenazas a Extraños” donde Simon Maple, Director de Ingeniería de Campo en Snyk, Eric Smalling, Asesor de Desarrollo Senior en Snyk, y Micah Silverman, Director de Aceleración de DevSecOps, discutieron la vulnerabilidad Log4Shell y demostraron cómo podría funcionar un exploit.
Únase a nosotros para felicitar a Josh Dolitsky por su elección para el Consejo de Supervisión Técnica de OCI, con el fin de fomentar la colaboración entre los proyectos y grupos de trabajo de OCI.
En esta publicación, repasaremos la presentación de Kasper Nissen en SnykCon 2021 sobre cómo su equipo de seguridad en Lunar pudo trasladar la seguridad al principio del proceso al construir un banco nativo en la nube.
Aprenda cómo el Open Policy Agent (OPA) y su lenguaje de reglas Rego pueden utilizarse para ayudar a optimizar sus esfuerzos de “policy as code” (PaC) en aplicaciones y contenedores.
Snyk Code es compatible con Microsoft Visual Studio, por lo que puedes comprobar la calidad y la seguridad de tu código sin salir de tu entorno de desarrollo integrado.
Tener un equipo enfocado en la funcionalidad y la seguridad es crucial para el desarrollo de software exitoso. En ese sentido, un ciclo de vida de desarrollo seguro (SDLC) es importante porque prioriza la seguridad del software y ayuda a garantizar que los actores maliciosos no se dirijan a su aplicación.
Aprenda más sobre las 8 mejores herramientas de revisión de código de Java que mejorarán la velocidad y la eficiencia del desarrollo de software, y que protegerán la seguridad a lo largo de todo su ciclo de vida del desarrollo.
Descubre cómo las SBOM (Listas de materiales de software) mejoran la seguridad del software. Aprende a identificar vulnerabilidades, realizar un seguimiento de los componentes y gestionar los riesgos de forma eficaz.
Mi resolución para el año nuevo de 2022 es: No revelar información confidencial mientras estoy probando mis aplicaciones durante demostraciones o presentaciones.
En el episodio de fin de año de The Secure Developer, Guy conversó con Simon Maple, director de campo de Snyk, para discutir los temas, consejos y expectativas futuras que aparecieron en los episodios de este año.
En esta publicación, analizaremos la historia de las URL, exploraremos posibles fuentes de confusión en el análisis de URL, realizaremos un ejemplo de ataque y, finalmente, proporcionaremos recomendaciones para protegerse de los ataques basados en la confusión de URL.
Snyk ha detectado una vulnerabilidad de denegación de servicio en colors@1.4.1, debido a este código vulnerable. Recomendamos encarecidamente que retrocedan a colors@1.4.0 y que especifiquen las versiones de sus dependencias para evitar actualizaciones ciegas de la versión problemática. También recomendamos migrar a un paquete diferente.
La semana pasada, la FTC emitió una advertencia a las empresas con respecto a la vulnerabilidad de Log4j. Dada la explotación generalizada de las vulnerabilidades recientemente descubiertas en este paquete de registro de código abierto, es alentador ver que la agencia tome este raro paso, y comience a adoptar una postura firme sobre la seguridad de la cadena de suministro de software.
Proteja su AWS CodePipeline con la firma de imágenes de Cosign. Aprenda a integrar la verificación y el cumplimiento de firmas de imágenes en su flujo de trabajo de CI/CD.
Mientras comenzamos a planificar SnykCon 2022, reflexionamos nuevamente sobre las interesantes y estimulantes historias de clientes que escuchamos originalmente en octubre. Nuestros clientes son el centro del éxito de Snyk, ya que cada día son estas personas y organizaciones las que impulsan nuestra misión de empoderar a todos los desarrolladores de software del mundo para que puedan desarrollar de forma rápida y segura.
¿Participaste en Fetch the Flag este año? El primer SnykCon CTF presentó un desafío popular: TopLang. Aprende cómo abordamos su creación y cómo puedes resolverlo.
Esta nueva vulnerabilidad de seguridad CVE-2021-44832 está afectando a las versiones hasta la 2.17.0, que anteriormente se creía que estaban corregidas. Esta vulnerabilidad es similar a la CVE-2021-4104, que afectó a la rama 1.x de Log4j.
La verdad es que el software de código abierto nunca será perfecto (y nada lo es). Depende de nosotros (como miembros de la comunidad) dejar las cosas mejor de como las encontramos, y ayudar a mejorar el estado del software de código abierto.
Sólo unos días antes de 2022, nos gustaría reflexionar y resumir los avances que Snyk Infrastructure as Code ha logrado a lo largo del año en el camino hacia convertirse en la solución de IaC líder centrada en el desarrollador del mercado.
Mientras nos acercamos al final de 2021, estamos revisando las nuevas funcionalidades principales de cada producto de Snyk, y en esta publicación nos centraremos en Snyk Container.
Con una guía detallada de remediación en cada etapa del ciclo de vida del desarrollo de software (SDLC), Snyk Code revoluciona las pruebas de seguridad estáticas de las aplicaciones (SAST).
Vamos a analizar tres áreas clave en las que Snyk Open Source ha ofrecido nuevas capacidades: integraciones, soporte para el ecosistema y facilitar la realización de correcciones!
Debido a la vulnerabilidad recientemente descubierta de Log4Shell, y para apoyar el enorme esfuerzo que la comunidad está realizando para abordarla, nos complace anunciar que estamos aumentando el límite de pruebas gratuitas en Snyk Open Source!
Las revisiones de código automatizadas utilizan métodos analíticos para comparar el código nuevo con las directrices definidas. Esto identifica vulnerabilidades mucho más rápido que las revisiones de código manuales.
Durante la noche, Apache reveló que la versión 2.16 de Log4j también es vulnerable a través de un ataque de denegación de servicio, con el impacto de un fallo total de la aplicación. La gravedad de este fallo se clasifica como alta (7.5).
Anunciamos un nuevo comando de línea de comandos de Snyk (snyk log4shell) para encontrar bibliotecas Log4j afectadas que no fueron divulgadas en el archivo de manifiesto, o que fueron modificadas o empaquetadas de nuevo.
Se ha descubierto que la versión 2.15.0 de Log4j sigue siendo susceptible a la ejecución de código arbitrario (CVE-2021-45046) en determinadas circunstancias. Actualice a la versión 2.16.0.
Kubernetes cumple con el marco de seguridad SLSA. Aprenda cómo esto mejora la seguridad de la cadena de suministro de software para aplicaciones nativas en la nube.
En esta publicación, proporcionaremos una explicación de Log4Shell para personas sin conocimientos de programación, así como una descripción general de la vulnerabilidad de Log4Shell para personas que no programan en Java.
Esta guía de solución de Log4Shell resume las principales medidas correctivas y recomendaciones que se están utilizando para limitar la exposición a la vulnerabilidad y para reducir el riesgo de que esta vulnerabilidad se explote en sistemas de producción.
La plataforma Snyk funciona sin problemas con GKE Autopilot: una revolución en Kubernetes gestionado. Los clientes pueden comenzar rápidamente a proteger las cargas de trabajo en GKE Autopilot con la integración de Kubernetes de Snyk Container y pueden aprovechar la interfaz de línea de comandos de Snyk con Google Cloud Build, así como las integraciones con Google Container Registry, Google Artifact Registry y una de las varias integraciones de Snyk para repositorios Git.
Aprenda más sobre el enorme impacto de Log4Shell, la vulnerabilidad recientemente divulgada de Log4j. Descubra qué tan extendida es, cómo afecta la seguridad de la cadena de suministro, cómo priorizar su respuesta y cómo solucionarla rápidamente.
Se ha descubierto una nueva vulnerabilidad crítica para log4j, un framework de registro de Java muy popular de la Fundación Apache. Todas las versiones actuales de log4j2 hasta la 2.14.1 son vulnerables. Puede solucionar esta vulnerabilidad actualizando a la versión 2.17.1 o posterior.
Con herramientas modernas como Snyk y Harness, puedes encontrar, solucionar y mitigar los riesgos a través de una canalización de CI/CD, sin afectar tu capacidad para lanzar software rápidamente.
Nos complace anunciar el lanzamiento beta de la compatibilidad con seguridad para C/C++ en Snyk Open Source, lo que permite a los equipos de desarrollo y seguridad encontrar y solucionar vulnerabilidades de seguridad conocidas en su código y bibliotecas de C/C++ de código abierto.
Chainguard anuncia financiación inicial y lanza Chainguard Services para ayudar a las organizaciones a abordar los ataques en la cadena de suministro de software y los riesgos internos.
Proteja sus flujos de trabajo de GitHub Actions con firmas sin claves. Mejore la seguridad, elimine las molestias de la gestión de claves y simplifique su cadena de suministro de software.
Estamos muy contentos de anunciar que Snyk ha obtenido el estatus de Competencia de Seguridad de AWS, lo que valida aún más nuestro compromiso con la excelencia en seguridad al colaborar con AWS.
Nos complace anunciar nuevas funcionalidades dentro de la extensión de Visual Studio Code de Snyk, que facilitan a los desarrolladores la búsqueda y la resolución de vulnerabilidades y problemas de licencia en sus dependencias de código abierto.
En Snyk, estamos profundamente comprometidos con el desarrollo profesional y ofrecemos a nuestros equipos las herramientas, habilidades y oportunidades de desarrollo necesarias para que nuestros empleados se conviertan en futuros líderes. Uno de los lugares donde hemos visto que nuestros valores se ponen en práctica es a través de nuestro programa de representantes de ventas de Snyk.
Desmiente las ideas erróneas comunes sobre Sigstore y descubre su verdadero potencial para revolucionar la seguridad de la cadena de suministro de software.
Nos complace anunciar una mejor compatibilidad con aplicaciones .NET en Snyk Open Source, lo que permite a los desarrolladores solucionar vulnerabilidades en las dependencias .NET con la ayuda de consejos prácticos y solicitudes de extracción automatizadas.
En esta publicación, veremos cómo mantener la salud e higiene de los proyectos y repositorios en los que ya no estamos trabajando, con un enfoque en la seguridad de Java.
Las empresas de rápido crecimiento enfrentan una serie de desafíos relacionados con la seguridad del desarrollo y la aplicación. Lea más para aprender cómo superarlos empoderando a los desarrolladores.
Descubra Fulcio, la autoridad de certificación de código abierto para Sigstore. Entienda cómo emite y gestiona los certificados de firma para cadenas de suministro de software seguras.
En esta publicación, abordaremos esas preocupaciones y analizaremos algunas de las mejores prácticas al contenerizar aplicaciones de Python con Docker.
Dado la gran demanda y popularidad de Azure Resource Manager (ARM), nos complace anunciar que ahora puede utilizar Snyk Infrastructure as Code para escanear archivos JSON de ARM frente a nuestro conjunto completo de reglas de seguridad en la línea de comandos de Snyk.
Estamos muy contentos de anunciar que esta semana, Snyk Infrastructure as Code (IaC) fue galardonada como la ganadora en la categoría de seguridad en la nube para el premio Tech Innovator de CRN 2021.
Aprenda a detectar y prevenir la vulnerabilidad Trojan Source en su ecosistema de JavaScript. Este ataque se basa en que los revisores confunden el código fuente malicioso ofuscado con comentarios.
Las puntuaciones de prioridad de Snyk son más que solo un número. Aprenda sobre el proceso de pensamiento detrás de la puntuación, así como obtenga algunos consejos prácticos sobre cómo utilizarla de manera óptima para priorizar sus vulnerabilidades.
Aprenda sobre la adopción casi sin problemas de Datto en materia de seguridad centrada en desarrolladores, y cómo ofrece un modelo que casi cualquier empresa puede seguir, en un momento en que desarrollar software seguro de forma rápida nunca ha sido tan importante.
Las configuraciones incorrectas en la nube pueden provocar brechas y fallos de seguridad, especialmente cuando la vulnerabilidad está relacionada con la gestión de identidad y acceso (IAM).
Actualmente estamos migrando la pestaña de “problemas” de los informes de Snyk a Elasticsearch. Lea lo que aprendimos sobre los analizadores, tokenizadores y la búsqueda en el proceso.
Aprenda sobre las etiquetas de Docker (anotaciones en la Especificación de Imágenes de OCI), qué son, algunos usos estandarizados, así como algunas prácticas que puede utilizar para mejorar su postura de seguridad de los contenedores.
Aprenda sobre escenarios comunes de confusión de tipos donde la sanitización y la validación de entrada pueden ser eludidas proporcionando un tipo de entrada inesperado. También proporcionaremos ejemplos o sugerencias de remediación para los mantenedores de código abierto que buscan solucionar estos tipos de elusiones de validación de entrada.
Optimice la seguridad de Kubernetes con la firma sin clave. Proteja su cadena de suministro de software sin tener que administrar claves de larga duración.
Aprende cómo MongoDB creó un programa exitoso de “campeones de seguridad” y cómo lograron fomentar un cambio de mentalidad para adoptar, en lugar de evitar, la seguridad de las aplicaciones.
Las configuraciones de seguridad incorrectas pueden tener un gran impacto en la seguridad de su aplicación. Lea más sobre qué son las configuraciones de seguridad incorrectas y cómo prevenirlas.
Estamos encantados de dar la bienvenida al equipo de CloudSkiff a Snyk. Descubra por qué estamos entusiasmados con la incorporación de este fantástico grupo de personas a Snyk, así como nuestros planes para el futuro de Snyk Infrastructure as Code (Snyk IaC), y nuestro compromiso de mantener driftctl de código abierto.
Crear clústeres de Kubernetes seguros en Amazon EKS con cosigned. Aprenda a verificar las firmas de imágenes de contenedores y a aplicar políticas de seguridad para un entorno de confianza.
Bienvenidos a nuestra primera historia de seguridad de octubre. Prepárense para esta historia espeluznante sobre la exposición accidental de datos personales. El mes de Halloween acaba de volverse más aterrador.
Recientemente, se lanzó Java 17, la nueva versión LTS. Aprenda cómo las nuevas características de Java 17 impactan este problema, y si podemos prevenir mejor las vulnerabilidades de deserialización utilizando estas características.
Snyk se está posicionando como la opción preferida para las empresas que buscan integrar la seguridad continua en sus flujos de trabajo de desarrollo de software. Sus herramientas centradas en desarrolladores e inteligencia de seguridad de primer nivel facilitan la identificación y resolución de vulnerabilidades de seguridad a lo largo de todo el conjunto de software, incluyendo código de código abierto, contenedores, código de aplicaciones e infraestructura como código. Este enfoque integral ayuda a las empresas a mantener la seguridad durante el desarrollo.
Aprenda sobre las tecnologías que hacen que Snyk Code sea tan innovador, así como sobre cómo Snyk no solo contribuye a la comunidad de código abierto, sino también sobre cómo promueve y colabora con la comunidad académica en el campo del análisis estático de programas.
Nos complace anunciar que Snyk se ha unido al apoyo ampliado de la Linux Foundation a la Open Source Security Foundation (OpenSSF) como miembro de primer nivel.
Snyk Code ahora ofrece escaneo de seguridad en Go en fase beta. Obtenga más información sobre esta función beta y cómo puede evitar que las vulnerabilidades afecten a sus proyectos de Go.
Las organizaciones siguen cometiendo errores en la configuración de sus servicios en la nube. Aquí presentamos los pasos concretos que pueden tomar para prevenirlos.
El Mes de la Herencia Hispana es un momento para celebrar las contribuciones de los hispanos estadounidenses en los Estados Unidos, desde el 15 de septiembre hasta el 15 de octubre. En esta publicación, Luisamaria Hernandez, Coordinadora de Experiencia del Personal en Snyk, comparte qué significa para ella el Mes de la Herencia Hispana, por qué el idioma es importante y cómo su herencia hispana ha influido en ella como intérprete de ópera.
Snyk anuncia una asociación con HashiCorp con un nuevo plugin para Terraform Cloud (TFC) para resolver los desafíos de seguridad de configuración comunes al implementar la infraestructura como código.
Utilizando snyk test, los usuarios de Snyk pueden ejecutar un análisis de su proyecto, lo que resulta en una lista de todas las vulnerabilidades identificadas. El nuevo comando snyk fix, lleva esto un paso más al aplicar automáticamente estas recomendaciones.
Esta semana anunciamos Fugue IaC, que permite a los equipos de ingeniería en la nube asegurar su infraestructura como código (IaC) y su entorno de ejecución en la nube utilizando las mismas políticas. Para ejecutar pruebas de IaC localmente, Fugue desarrolló Regula, una herramienta de código abierto basada en Open Policy Agent (OPA).
La fuente segura para software de código abierto. El rápido aumento de los ataques en la cadena de suministro de software ha demostrado que la industria del software necesita cambiar.
Presentamos Snyk Learn: formación en seguridad gratuita y auto-dirigida para desarrolladores. Esta nueva solución ofrece contenido educativo de alta calidad y relevante en línea, que está integrado dentro de nuestros productos de seguridad de Snyk, permitiendo que cualquier desarrollador se convierta en un desarrollador seguro.
Nos complace compartir Snyk Impact, que formaliza cómo podemos movilizar la cultura única y compasiva de Snyk, así como nuestros valiosos activos, para lograr un retorno social y ambiental en todos los aspectos de nuestro modelo operativo.
Snyk anuncia una alianza con HashiCorp que incluye una nueva integración para Terraform Cloud (TFC) para resolver los desafíos de seguridad de la configuración que suelen surgir al implementar la infraestructura como código.
Anunciamos el lanzamiento de la versión beta abierta de Snyk Apps — nuevos puntos de extensión que le permiten ampliar la plataforma Snyk para integrarla fácilmente en sus flujos de trabajo específicos. Con esta nueva capacidad, nuestros clientes y socios pueden crear aplicaciones para integrar Snyk en sus herramientas y flujos de trabajo de manera más fácil y segura.
Este sábado se conmemoró el sexto aniversario de Snyk. Para celebrarlo, se han lanzado 600 NFTs de un “Patch” (nuestro personaje/logotipo/mascota) para los usuarios, clientes, amigos y fans de Snyk. Aprenda cómo participar para tener la oportunidad de ganar uno para usted.
Hoy es el primer día de octubre, así como el primer día del 18º Mes Anual de Concienciación sobre Ciberseguridad. Únete a Snyk para 31 días de diversión y aprendizaje sobre seguridad.
Nomina a los campeones de seguridad de tu vida para tener la oportunidad de ganar un Snykie para el Desarrollo Seguro. ¡Aprende más sobre el proceso y los premios!
Nos complace anunciar que las integraciones de registro de contenedores de Snyk ahora incluyen el Registro de Contenedores de GitHub, Nexus, DigitalOcean, Registro de Contenedores de GitLab y Google Artifact Registry.
Nos complace anunciar que Snyk Code ahora forma parte de la interfaz de línea de comandos de Snyk (Snyk CLI) en una versión beta pública. Ahora puede integrar fácilmente la interfaz de línea de comandos de Snyk Code en el proceso de CI/CD, con la flexibilidad de iniciar una escaneo y trabajar con los resultados de forma automática.
Ahora puede obtener un acceso mejor, más rápido y más claro a la documentación de Snyk, lo que le permite encontrar la información que necesita y aprovechar al máximo su plataforma Snyk.
En esta publicación, analizaremos diferentes formas de gestionar las dependencias en Python y exploraremos brevemente la seguridad de las dependencias.
Aprenda sobre los ataques de confusión de dependencias, cómo se manifiestan para los desarrolladores de JavaScript y Node.js que trabajan en el ecosistema npm, y cómo prevenirlos.
Es emocionante compartir las noticias sobre nuestra nueva ronda de financiación. Aprenda sobre esta nueva ronda de financiación y por qué la seguridad de los desarrolladores es el futuro de la seguridad de las aplicaciones.
Nos quedan un mes para SnykCon 2021 y tenemos una agenda completa con charlas de expertos, talleres prácticos, demostraciones útiles, planes de producto y oportunidades para interactuar con algunos de los oradores y líderes más destacados en seguridad de desarrolladores de la industria.
Aprende las mejores prácticas que las empresas pueden seguir para optimizar y mejorar su camino hacia una seguridad centrada en los desarrolladores, según lo comentado por los invitados del podcast “The Secure Developer”.
Nos complace anunciar que el soporte para el análisis de vulnerabilidades en PHP en Snyk Code ya está en fase beta. Ahora, los problemas de seguridad en el código PHP pueden identificarse rápidamente y fácilmente.
En esta publicación, veremos rápidamente cómo se utilizan los paquetes maliciosos en los ataques a la cadena de suministro de software, y luego veremos cómo Snyk puede ayudar a prevenirlos.
Una evaluación de seguridad de aplicaciones es el proceso de probar aplicaciones para identificar amenazas y determinar las medidas a implementar para protegerlas.
Aprende cómo el equipo de Seguridad de Productos de Twilio gestiona la propiedad de la seguridad para asegurar que el código sea seguro en todas las etapas del diseño y la implementación.
En Snyk, nos apasiona ayudar a organizaciones de todos los tamaños, tanto del sector privado como del público, a modernizar su fuerza laboral de seguridad a través de los enfoques y herramientas adecuados. Nuestra empresa se fundó en la creencia de que la industria de seguridad tradicional estaba rota y que los métodos tradicionales debían evolucionar rápidamente desde una perspectiva centrada en TI y seguridad hacia un enfoque de seguridad para desarrolladores.
Un factor clave para el éxito de una empresa en crecimiento es la capacidad de escalar su talento al ritmo necesario. Aprenda 7 mejores prácticas para un crecimiento rápido para ayudar a su empresa a crecer con éxito.
Snyk Container, en combinación con una herramienta de construcción, que cree imágenes de contenedor compatibles con OCI, te ayudará a mitigar ese riesgo y a enfocarte en lo que realmente importa: una experiencia del cliente de primera clase.
¡Ya ha terminado! La convocatoria de ponencias para SnykCon 2021 ha finalizado oficialmente, todas las ponencias han sido revisadas y clasificadas, y el programa ya está disponible.
En esta publicación de blog, aprenda a obtener visibilidad en tiempo real a nivel de código para sus estructuras de datos directamente en su IDE, cómo encontrar entradas de usuario dañinas en una aplicación Node.js de producción y cómo encontrar y solucionar problemas de seguridad en sus aplicaciones Node.js, tanto en su propio código como en dependencias de código abierto.
En esta publicación, analizaremos por qué la velocidad es crucial para las herramientas de análisis estático de código y cómo Snyk Code combina la velocidad con la precisión y el alcance para ofrecer una mejora significativa en la postura de seguridad de una aplicación.
En este artículo, veremos Jib, una herramienta basada en Java del 100% para que los desarrolladores de Java creen imágenes altamente optimizadas para sus aplicaciones Java.
El programa de embajadores de Snyk es nuestro esfuerzo innovador para ayudar a los ingenieros a desarrollar software seguro, a través del reconocimiento y el apoyo de otros desarrolladores de la comunidad que son apasionados por la seguridad de las aplicaciones.
Estamos encantados de anunciar nuestra última actualización de las capacidades de gestión de imágenes base de Snyk: detección automática de imágenes base.
Las políticas de seguridad de Snyk ahora son mucho más potentes gracias a una nueva acción y dos nuevas condiciones, lo que ayuda a los equipos de desarrollo y seguridad a evaluar los riesgos y a concentrar los recursos de manera más eficiente.
Para ayudar a que DEI&B (Diversidad, Equidad, Inclusión y Pertenencia) sea un tema central en DevSecCon24 (la conferencia global, neutral de proveedores y dirigida por la comunidad de DevSecOps), Snyk proporcionó oportunidades para que los asistentes aprendieran y contribuyeran.
Snyk hace que el desarrollo seguro de Python sea sencillo. Aprenda a proteger el código que compone su aplicación de Python: su propio código, las bibliotecas de código abierto que utiliza, sus contenedores y su infraestructura como código (IaC), integrándose sin problemas en sus flujos de trabajo de desarrollo existentes.
Al evaluar una herramienta de pruebas SAST, existen dos tipos de mediciones relevantes: cuantitativas (que se refieren al número de resultados en comparación con “ruido”) y cualitativas (específicamente, la profundidad del lenguaje y el soporte). Aprenda sobre 3 parámetros que recomendamos considerar al seleccionar una herramienta SAST.
Nos complace anunciar que Brian Vermeer, Defensor de Desarrolladores de Snyk, ha sido incluido en la lista de los 21 principales desarrolladores que están dando forma a la tecnología y abriendo nuevos caminos, elaborada por Business Insider.
El podcast “Secure Developer” ha alcanzado el episodio 100. Descubre algunos de los mejores consejos de seguridad que se han ofrecido en esos episodios. Y asegúrate de suscribirte para no perdértelos.
Snyk Code ahora escanea en busca de vulnerabilidades de seguridad y proporciona sugerencias de remediación en proyectos de C#. Esto añade otro lenguaje importante a nuestra cartera, que ya incluye el soporte para Java, JavaScript, TypeScript y Python.
Nos complace anunciar la disponibilidad de Social Trends, que añade inteligencia de redes sociales (SOCMINT) a los datos de inteligencia de seguridad de Snyk, para ayudar a los equipos de desarrollo y seguridad a priorizar las vulnerabilidades de forma más eficaz.
Estamos encantados de anunciar que Tamar Yehoshua se unió al Consejo de Administración de Snyk en mayo. Tamar es actualmente la directora de productos de Slack y anteriormente ocupó puestos de liderazgo en ingeniería de productos en Google y Amazon.
Aprenda las mejores prácticas para mejorar la seguridad de su Amazon EKS, incluyendo roles de IAM dedicados para la entrega continua, una arquitectura multi-cuenta para la aislación del clúster de Amazon EKS, cómo cifrar sus secretos en el plano de control, y cómo incorporar herramientas de análisis estático en su flujo de entrega continua.
Si todavía está utilizando una versión antigua de Maven como 3.6.3 o inferior, definitivamente necesita actualizar a la versión 3.8.1 debido a razones de seguridad. Aprenda más sobre por qué debe actualizar y cómo hacerlo.
Como parte del informe anual del ecosistema JVM, recaudamos fondos para Devoxx4Kids, una organización increíble que promueve la programación, la robótica y la ingeniería para niños de una manera divertida y atractiva.
El plazo para la presentación de propuestas para SnykCon 2021 está a punto de finalizar (16 de julio de 2021). Escuche a Liran Tal, director de divulgación para desarrolladores en Snyk, para descubrir qué es lo que más le entusiasma de este evento virtual de este año.
En esta publicación, demostraremos cómo pequeñas configuraciones incorrectas o efectos secundarios no deseados pueden crear problemas de seguridad en Amazon EKS. A continuación, analizaremos cómo resolverlos.
Aprenda algunas mejores prácticas para construir imágenes de contenedor seguras, como utilizar un proveedor upstream, fijar aplicaciones, utilizar construcciones multi-etapa, reconstruir con frecuencia, y más.
El Mes del Orgullo 2021 ha llegado a su fin, pero el apoyo a la comunidad LGBTQIA+ es un compromiso continuo. Descubra lo que hizo Snyk este año para apoyar a la comunidad.
El aprendizaje automático puede ser una tecnología útil o un término de marketing. Entonces, ¿qué es para las pruebas de seguridad estáticas de aplicaciones? Averigüelo en la charla de Frank Fischer en RSAC 2021.
¿Te sientes como si necesitases un cambio de carrera, pero no estás seguro de cómo hacerlo? Inspírate en la historia de Minsi Yang sobre cómo pasó de ser violinista independiente a ingeniera de software en Snyk.
Aprenda más sobre los 5 principales riesgos del software de código abierto que deben tenerse en cuenta al seleccionar paquetes para su proyecto. Manténgase seguro y codifique de manera eficiente.
Las 5 mejores prácticas de seguridad para aplicaciones en la nube de Snyk para implementar una seguridad eficaz de aplicaciones en la nube, incluyendo IaM, encriptación, monitoreo de amenazas y más.
Snyk ofrece una variedad de herramientas y productos diseñados para desarrolladores, para que el desarrollo seguro de Java sea fácil. Aprenda lo fácil que es incorporar la seguridad en el ciclo de vida del desarrollo de Java.
Estamos buscando ponencias para SnykCon que inspiren, involucren y motiven a desarrolladores de todo el mundo para que construyan de forma segura, y tu sesión podría ser la ideal. La fecha límite para enviar propuestas es el 16 de julio, así que envíalas ahora.
Con solo unos pocos clics, puede activar la extensión Snyk Container en el registro de AWS CloudFormation y que Snyk se integre automáticamente con Amazon EKS.
Snyk Infrastructure as Code (IaC) ahora puede escanear configuraciones incorrectas de AWS CloudFormation en plantillas YAML o JSON, frente a nuestro conjunto completo de reglas de seguridad de AWS.
Kris Broughton, gerente de ventas a través de canales en Snyk, reflexiona sobre lo que significa el Juneteenth para él y los eventos en Estados Unidos que han llevado al país a confrontar abiertamente la incómoda verdad de la desigualdad racial.
Elegir la herramienta SAST adecuada para su organización es importante. Aprenda por qué es difícil comparar las herramientas SAST utilizando solo listas (como OWASP Top 10 y SANS-25), suites de pruebas y benchmarks.
La orden ejecutiva del Presidente Biden sobre la mejora de la ciberseguridad nacional menciona explícitamente la adopción de SBOM (Software Bill of Materials) y la formalización de estándares de SBOM como un objetivo. Descubra cómo Snyk está contribuyendo a este esfuerzo.
Nos complace anunciar el lanzamiento del nuevo libro de O’Reilly de Guy Podjarny, Aplicaciones nativas en la nube: Adoptar una seguridad centrada en el desarrollador para la era en la nube.
Atlassian y Snyk han lanzado una nueva integración que incorpora de forma nativa el escaneo de vulnerabilidades de Snyk en la seguridad de Bitbucket Cloud.
Aprenda más sobre los requisitos de seguridad de la cadena de suministro de software en la Orden Ejecutiva del Presidente Biden sobre la mejora de la ciberseguridad del país y cómo Snyk puede satisfacerlos.
Nos complace anunciar nuestra nueva extensión de Snyk para Visual Studio, que facilita a los desarrolladores mantenerse seguros y cumplir con las normativas mientras programan en su IDE preferido.
Descubra cómo Snyk permite a los desarrolladores de AWS CodePipeline integrar la seguridad como parte automatizada de sus fases de construcción, pruebas y despliegue.
El 23 de junio de 2021, abriremos las puertas virtuales de DevSecCon24 2021 — la conferencia gratuita, global, imparcial y impulsada por la comunidad que conecta a los equipos de desarrollo, seguridad y operaciones para que aprendan e implementen la integración de la seguridad directamente en sus prácticas de desarrollo.
A medida que las empresas comienzan a regresar a la oficina, muchos empleados se niegan a renunciar a la flexibilidad y la productividad que ofrecen los trabajos a distancia. Lea una nota del CEO de Snyk, Peter McKay, sobre la filosofía de Snyk con respecto a la flexibilidad laboral.
Nos complace anunciar que Python ahora es un lenguaje totalmente soportado en Snyk Code. Ahora puede proteger su código de Python con Snyk directamente desde su IDE favorito.
Snyk ha sido nombrada “Visionaria” en el Informe Gartner Magic Quadrant para las pruebas de seguridad de aplicaciones de 2021, obteniendo la mejor puntuación general en tres capacidades críticas: Análisis de composición de software (SCA), seguridad de contenedores y habilitación de desarrolladores.
El tema para SnykCon 2021 es Construir de forma segura. SnykCon es una conferencia gratuita para desarrolladores que reúne a los equipos de desarrollo y seguridad para construir software de forma segura.
Esta nueva amenaza de seguridad en la cadena de suministro de extensiones para VS Code tiene el potencial de convertirse en un nuevo campo de pruebas para ataques, lo que podría afectar a más de 2.000.000 de desarrolladores. Analicemos esto más a fondo.
Aprenda cómo informar sobre vulnerabilidades ahora que Snyk ha acordado asumir la responsabilidad del programa de divulgación de vulnerabilidades del increíble ecosistema Node.js.
Actualizar las dependencias requiere mucho esfuerzo. Aprende cómo un equipo de DevOps de Manifold implementó las mejores prácticas para la actualización continua de dependencias.
Estamos encantados de anunciar Snyk Preview, una nueva forma para que nuestros usuarios prueben fácilmente las nuevas funciones antes de que estén disponibles de forma general dentro de la plataforma Snyk.
Aunque PHP Composer hace que el desarrollo de aplicaciones sea más rápido, también abstrae un nivel de control y visibilidad. Por lo tanto, aunque facilita la codificación, también plantea la pregunta… ¿está haciéndolo de forma segura? Con Snyk, puedo responder a esa pregunta sobre la seguridad de PHP Composer en unos pocos clics.
En honor al Mes del Patrimonio Asiático Americano e Isleno (AAPI), Jeff Yoshimura, Director de Marketing y Experiencia del Cliente en Snyk, comparte la historia de su querido abuelo, y explica por qué la jardinería es la forma en que rinde homenaje al legado y la herencia japonesa de su abuelo.
En nuestro reciente informe sobre el estado de la seguridad de las aplicaciones nativas en la nube, descubrimos que el 69% de los encuestados tenían una configuración incorrecta o una vulnerabilidad conocida sin parchear en sus aplicaciones nativas en la nube. Descubra cómo podemos colaborar para reducir ese número.
Con Snyk IaC, puedes obtener orientación inmediata sobre la configuración de seguridad a medida que la escribes, y puedes escanear tus planes de Terraform en tus pipelines de despliegue para asegurarte de que estén libres de errores de configuración en la nube.
Estamos encantados de anunciar la adquisición de FossID, que amplía las capacidades de seguridad centradas en el desarrollador de Snyk con un soporte más profundo para C/C++ y una mayor conformidad con las licencias.
Snyk está disponible para su compra en el AWS Marketplace a través de varios mecanismos, incluyendo ofertas privadas, ya sea directamente o a través de socios preferidos.
Cuando el análisis estático de código se utiliza como parte de un proceso de DevOps, el proceso de revisión automatizado proporciona varios beneficios para los equipos de desarrollo. Lea estas seis razones para utilizar el análisis de código fuente.
Este aviso detalla una vulnerabilidad de deserialización de PHAR que existe en SuiteCRM y que podría ser explotada por un administrador autenticado para ejecutar comandos en el sistema operativo subyacente.
En una reciente actividad de investigación de seguridad de npm, Snyk descubrió un total de 8 paquetes de npm que coincidían con un vector de ataque de código malicioso específico.
El soporte de Snyk para código abierto para la escaneo de seguridad de GitHub permite escanear automáticamente sus dependencias de código abierto en busca de vulnerabilidades y problemas de licencia, así como ver los resultados directamente desde la pestaña de Seguridad de GitHub.
A medida que las organizaciones siguen dependiendo del software para los procesos empresariales fundamentales, la seguridad de las aplicaciones (AppSec) es una consideración cada vez más importante.
Una mirada a cómo funciona la evaluación de Rego y cómo afecta al rendimiento. Con Rego, existen dos estrategias importantes: de abajo hacia arriba y de arriba hacia abajo.
El futuro de la seguridad del código depende de las herramientas SAST que sean rápidas, precisas y orientadas al desarrollador. Además, deben ofrecer soluciones recomendadas para las vulnerabilidades, incorporando la experiencia en seguridad en las herramientas del desarrollador.
Anunciando el soporte de Snyk para el desarrollo seguro en Elixir. Snyk permite a los equipos de desarrollo y seguridad encontrar, priorizar y solucionar las vulnerabilidades en los paquetes de Elixir y Erlang que utilizan para desarrollar aplicaciones.
Snyk Infrastructure as Code beta te ayuda a realizar análisis de Terraform para identificar vulnerabilidades de seguridad antes de aplicar tus cambios.
el plugin Snyk Maven para que ahora puedas escanear tu aplicación en busca de vulnerabilidades de seguridad en bibliotecas de terceros como parte de tu ciclo de compilación, poniendo la experiencia en seguridad en manos de los desarrolladores.
La versión 5.3 de Code Dx ahora incluye un conector con Snyk, lo que proporciona a los clientes visibilidad sobre las dependencias de código abierto, los problemas de licencias y la gestión de vulnerabilidades de los contenedores.
Snyk Code, la herramienta de análisis estático de seguridad de aplicaciones basada en IA (SAST), ahora ofrece Python como lenguaje de desarrollo compatible (versión beta). Snyk Code ya soporta completamente Java, JavaScript y TypeScript.
Simon Maple (Director de Relaciones con Desarrolladores y Comunidad en Snyk) y Chaim Mazal (Director de Seguridad de la Información en ActiveCampaign) discuten el cambiante panorama de la seguridad de las aplicaciones y su impacto en ActiveCampaign.
Aprenda a utilizar el plugin Snyk Vulnerability Scanner para IntelliJ IDEA para facilitar la identificación y corrección de problemas de seguridad en Java en una etapa temprana del proceso de desarrollo.
Nos complace anunciar nuestro nuevo plugin para las IDE de JetBrains, que facilita a los desarrolladores encontrar y solucionar problemas de seguridad mientras programan.
Obtenga una visión completa de los problemas abiertos en su aplicación, que abarcan vulnerabilidades de bibliotecas de código abierto e imágenes de contenedor, licencias, y ahora problemas de configuración de sus archivos de Kubernetes y Terraform.
Comprar herramientas de seguridad es fácil, pero cambiar la cultura empresarial es difícil. Aprenda cómo Shutterstock pudo adoptar una mentalidad de seguridad desde cero.
Nos complace anunciar que ahora puede escanear imágenes de contenedores almacenadas en el registro de contenedores de Red Hat Quay y en el servicio Quay.io de Red Hat con Snyk Container.
Snyk Container ofrece soporte para escanear imágenes de contenedores almacenadas en el popular registro de contenedores de código abierto, Harbor. Aprenda a utilizarlo para mantener sus contenedores seguros.
Comenzamos a investigar flujos de trabajo alternativos, específicamente en torno a la automatización de la seguridad de las aplicaciones, y rápidamente resolvimos nuestros desafíos de escalabilidad utilizando algunas herramientas basadas en la API de Snyk, desarrolladas por el equipo de Servicios de Tecnología.
Snyk Code proporciona la capacidad de ignorar las sugerencias. Aprenda sobre nuestra visión de esta funcionalidad utilizando la representación intermedia. Creemos que le gustará.
La versión obsoleta de snakeyaml contiene una vulnerabilidad de Denegación de Servicio. Recomendamos encarecidamente que actualicen snakeyaml a la versión 1.26 o superior para evitar este problema.
En este artículo, aprenderá cómo identificar, priorizar y solucionar problemas en las imágenes de contenedor de su aplicación utilizando diversas herramientas y cómo obtener una mejor comprensión de cómo esos arreglos pueden afectar a sus aplicaciones durante el despliegue.
Aprenda más sobre 10 herramientas de DevOps que permiten un desarrollo de software rápido y eficiente en proyectos complejos que involucran a múltiples equipos y desarrolladores.
Nos complace informar que estamos ampliando las funcionalidades de Snyk Container ayudándote a solucionar automáticamente los problemas en tu Dockerfile para mantener siempre una imagen base actualizada.
Estamos encantados de anunciar nuestra capacidad de automatizar las solicitudes de extracción de corrección para contenedores, lo que complementa nuestro reciente anuncio sobre el tratamiento de los Dockerfiles como elementos principales en sus repositorios Git.
En octubre de 2019, con el fin de mejorar el mecanismo de autenticación de Docker Hub, Docker lanzó una versión beta de la autenticación de dos factores (también conocida como 2FA).
Para este artículo, creé una aplicación Spring MVC con páginas web JSP que se ejecutan en un servidor Tomcat. Aunque el código funciona perfectamente, sí cometí algunos errores relacionados con la seguridad. Veamos cómo podemos detectar estos errores en mi aplicación Spring MVC mediante análisis estático de código en Java y cómo solucionarlos.
En este artículo, les guiaré a través de un proceso paso a paso de hacking de contenedores, en el que explotaremos una aplicación web basada en Node.js que utiliza una imagen base de Docker oficial pero vulnerable para Node.js.
Hoy nos acercamos un paso más a nuestra visión final: empoderar a cada uno de los 27 millones de desarrolladores del mundo para que puedan desarrollar de forma rápida y segura.
Este artículo es la tercera parte de “Miércoles de API de Snyk” - nuestra nueva serie de blogs que cubre diferentes casos de uso y historias de clientes de la API de Snyk. La primera parte cubrió la integración Snyk-Watcher de Twilio, y la segunda parte cubrió una nueva integración con Opsgenie utilizando webhooks personalizados.
Nos complace anunciar que hemos rediseñado las tarjetas de problemas de Snyk para mejorar significativamente su usabilidad y valor. No se trata solo de una renovación estética, y no hemos eliminado nada, pero hemos añadido valor y hemos optimizado considerablemente la tarjeta.
Estamos emocionados de anunciar una nueva integración con Opsgenie, que facilita aún más la integración de la seguridad en los flujos de trabajo existentes de gestión de incidentes y operaciones. Esta integración se basa en la nueva API de webhooks personalizada de Snyk, que se anunció la semana pasada.
En esta publicación, revisaremos la herramienta de escaneo de IaC, analizaremos las recientes adiciones que se han realizado a ella, incluyendo la infraestructura como código de Azure, GCP y AWS, y cómo sus equipos pueden utilizarla como parte activa de sus esfuerzos de DevSecOps de la empresa.
Esta es nuestra nueva serie de blogs que destaca las diferentes formas en que nuestros clientes utilizan la API de Snyk. La extensibilidad y la API de Snyk permiten a los desarrolladores ajustar la automatización de seguridad de Snyk a sus flujos de trabajo específicos, garantizando la consistencia tanto en la experiencia del desarrollador como en el gobierno de la plataforma.
Estamos entusiasmados cada vez que aprendemos de un nuevo caso de uso, y estamos comprometidos a mejorar la experiencia que nuestros clientes tienen con la API de Snyk.
Aprenda sobre los 4 pasos del proceso de remediación de vulnerabilidades y cómo configurar un flujo de trabajo eficiente que solucione o neutralice los errores y vulnerabilidades en ciberseguridad.
Estamos elaborando un informe completo sobre Java 2021 que refleja el estado del ecosistema JVM. Esta publicación incluye un resumen del informe del ecosistema JVM 2020.
El otoño pasado, tomamos la decisión de lanzar un Programa de Pasantías de Apoyo a la Comunidad en Snyk. Al igual que muchas personas en todo el mundo, en Snyk nos preocupaba cómo los impactos económicos de la COVID-19 están afectando de manera desproporcionada a las mujeres y a las minorías infrarrepresentadas, y queríamos asegurarnos de que Snyk estuviera desempeñando un papel en la solución.
Aprenda más sobre las vulnerabilidades en ciberseguridad: diferencia entre vulnerabilidades y explotaciones, amenazas y vulnerabilidades de sitios web, y gestión de seguridad y vulnerabilidades.
Si utiliza la suite de herramientas relacionadas con Kubernetes de AWS, podrá saber que puede utilizar Snyk para escanear directamente en sus flujos de trabajo, con integraciones en Amazon Elastic Container Registry (ECR) y Amazon Elastic Kubernetes Service (EKS).
Aprende sobre Verdaccio, obtén información sobre proyectos de código abierto, profundiza en las mejores partes del proyecto y conoce a los mantenedores y colaboradores.
Dado que la mayoría de las organizaciones están tomando medidas para reducir la fricción en el desarrollo de aplicaciones, los contenedores se están convirtiendo rápidamente en el estándar de facto de abstracción y virtualización, ayudando a los equipos de desarrollo a trasladar el código a producción lo más rápido posible.
En un mundo ideal, querrías solucionar todas las vulnerabilidades y terminar con cero vulnerabilidades. Pero es posible que no puedas solucionar todas las vulnerabilidades a la vez. Querrías empezar con las vulnerabilidades más críticas que afectan a tu aplicación y comenzar a solucionar las vulnerabilidades desde ahí.
Cuando utilizamos el runtime de contenedores en Kubernetes, estas opciones son utilizadas por el plano de control de Kubernetes para definir qué capacidades debe tener nuestro contenedor. La configuración para las capacidades se proporciona al usuario a través de varias opciones en la sección de securityContext del YAML para un contenedor.
Construir sus propias aplicaciones web de Node.js con Docker puede conllevar muchos riesgos de seguridad. Entonces, ¿cómo podemos hacer que la seguridad sea una parte esencial de Docker para los desarrolladores de Node.js?
Nos complace comenzar el nuevo año con la disponibilidad beta de Reachable Vulnerabilities for GitHub, que proporciona a los equipos de desarrollo y seguridad un contexto profundo a nivel de aplicación para las vulnerabilidades identificadas en las aplicaciones alojadas en GitHub y les permite priorizar las soluciones de manera más eficiente.
Esta entrada de blog proporciona una introducción al envenenamiento de la caché web y demuestra por qué los mantenedores de código abierto deberían tener en cuenta este problema.
En esta publicación, analizaremos algunos riesgos comunes de software, cómo medir los riesgos de seguridad y cómo las organizaciones pueden utilizar Datadog y Snyk para automatizar la gestión de riesgos.
Bienvenidos a la cuarta de cuatro publicaciones en las que repasamos los principales contenidos que hemos publicado en el blog de Snyk a lo largo de 2020.
Bienvenidos al tercer artículo de una serie de cuatro en la que repasamos todos los puntos destacados que hemos compartido en el blog de Snyk a lo largo de 2020.
En julio, el equipo de seguridad de Snyk identificó una posible vulnerabilidad en el paquete JWT, que ofrece una implementación de JSON web tokens en Go. El problema se refiere a una función defectuosa llamada VerifyAudience. Esta vulnerabilidad forma parte de una tendencia más amplia, ya que el equipo de investigación de Snyk ha descubierto cientos de vulnerabilidades de seguridad de Golang este año. El artículo analiza los procesos de investigación de Snyk y destaca las tendencias en este ecosistema en rápida expansión.
El año 2020 fue un año increíblemente difícil para todos, pero con la llegada de un nuevo año, es una gran oportunidad para que cualquiera, incluyendo nuestros equipos de ingeniería y producto, aproveche para reflexionar sobre el trabajo realizado.
La serialización y deserialización en Java son conocidas como “el regalo que sigue dando” porque han generado muchas vulnerabilidades y problemas de seguridad a lo largo del tiempo.
En este artículo, analizamos los riesgos de seguridad causados por los scripts relacionados con el marketing que se añaden a un sitio web, como los servicios de pruebas A/B, Google Analytics y otros, y presentamos opciones sobre cómo mitigarlos.
Nos complace anunciar un soporte mejorado para la seguridad en Go en Snyk Open Source y Snyk Container, lo que permite a los equipos de desarrollo y seguridad encontrar y solucionar vulnerabilidades en sus aplicaciones Go de manera más eficiente.
Nos complace anunciar una nueva función que ayuda a reducir la incertidumbre al priorizar y solucionar las vulnerabilidades de los contenedores: la importancia relativa.
Snyk ha añadido una nueva verificación a Snyk Infrastructure as Code (Snyk IaC) para comprobar las definiciones de su despliegue de Kubernetes y notificarte si eres vulnerable a este tipo de ataque.
En esta entrada del blog, veremos cómo el uso de estándares abiertos permite el escaneo de contenedores de Snyk para funcionar con herramientas de línea de comandos de código abierto.
Durante el último año, hemos estado trabajando arduamente para mejorar las pruebas para proyectos de Gradle importados de repositorios de Git, haciéndolas más fiables, precisas y escalables.
En esta publicación, exploraremos cómo la aislamiento de contenedores en Kubernetes impacta en los ataques de escalada de privilegios. Utilizaremos técnicas comunes de explotación del kernel para determinar cómo las abstracciones de contenedor pueden dificultar el acceso a un shell de root.
En este artículo, presentamos 10 alias de git que pueden ayudar a lograr un flujo de trabajo de git más rápido y productivo, tanto para un individuo como para un equipo.
La mayoría de los gerentes de ingeniería con los que he hablado han asignado a sus ingenieros principales para que lideren todas las funciones críticas, pero me gustaría “invertir el enfoque” y sugerir lo contrario: cuanto más senior seas, menos deberás liderar los esfuerzos de ingeniería en el equipo.
Echemos un vistazo a algunas de las herramientas populares de Infraestructura como Código y a las medidas de endurecimiento de seguridad que se pueden aplicar a nivel de código para proteger sus aplicaciones y plataformas.
Consejos sobre cómo sacar el máximo provecho del Snyk CLI como herramienta para probar, supervisar y solucionar vulnerabilidades conocidas en sus aplicaciones
Los ataques de inyección de comandos, también conocidos como ataques de inyección de comandos del sistema operativo, explotan una vulnerabilidad en el código para ejecutar comandos del sistema sin una validación, escape o sanitización de la entrada adecuadas, lo que puede llevar a que un atacante malicioso ejecute comandos arbitrarios.
Esta publicación sugiere algunas buenas prácticas y analiza cómo los mantenedores y desarrolladores pueden adoptar herramientas de DevSecOps para proyectos de código abierto, con el fin de mejorar aún más su postura de seguridad.
Bienvenidos al perfil mensual de vulnerabilidades de Snyk. Este mes, nos centraremos en una vulnerabilidad de desbordamiento de búfer descubierta en el paquete FreeType, utilizado por Chromium, y en el posterior trabajo de Snyk para localizar paquetes de código abierto afectados por la inclusión de componentes vulnerables de Chromium.
En este blog, explicaremos el proceso de lanzamiento de nuestro operador de Kubernetes y mostraremos cómo hemos automatizado el despliegue del lanzamiento en múltiples repositorios.
Hoy (jueves, 19 de noviembre), es el Día Internacional de los Hombres, un día en el que celebramos el valor positivo que los hombres aportan al mundo y promovemos la concienciación sobre el bienestar masculino.
Durante los últimos meses, mientras los ingenieros han estado integrando nuestros productos, los equipos de Snyk y Docker han estado colaborando en una guía de seguridad. Nos complace anunciar el lanzamiento de la Guía de Seguridad para Equipos de Desarrollo.
OCI (Open Container Initiative) es un proyecto de la Linux Foundation para diseñar estándares abiertos para la virtualización a nivel de sistema operativo, y en particular, los contenedores de Linux.
En Snyk, estamos enfocándonos en estos grupos y desarrollando el Programa de prácticas de divulgación comunitaria para abrir oportunidades y ayudar a estos miembros de nuestra comunidad afectados a desarrollar las habilidades necesarias para comenzar su trayectoria profesional.
RPM se utiliza en muchas distribuciones de Linux, incluyendo Red Hat Enterprise Linux, Fedora, CentOS, y otras. Originalmente surgió en Red Hat Linux, y originalmente se refería a RedHat Package Manager, aunque ahora es un acrónimo recursivo que significa RPM Package Manager. RPM puede referirse tanto al administrador de paquetes, como al formato de archivo rpm que utiliza para distribuir aplicaciones.
En esta entrada del blog, le mostraremos cómo crear una cuenta gratuita de Snyk e importar su primer proyecto de GitHub a Snyk y probar sus dependencias de código abierto en busca de vulnerabilidades conocidas.
Nos complace anunciar la última mejora en Snyk Container: la capacidad de detectar Dockerfiles directamente desde los repositorios de Git, para así mejorar aún más la seguridad.
¿Cómo se asegura el cumplimiento de la seguridad de manera efectiva en varios equipos cuando enfrentan un gran número de vulnerabilidades que deben abordarse?
Aunque pueda parecer un pequeño paso para promover la diversidad e inclusión dentro de nuestra cultura, crear descripciones de trabajo inclusivas es algo en lo que Snyk está poniendo especial atención y en lo que busca tener éxito.
Este informe de vulnerabilidades destaca varios desafíos que enfrentamos en el Grupo de Trabajo de Seguridad de Node.js, como analistas de seguridad que deben responder a incidentes de seguridad.
Incluso cuando se ejecuta sin privilegios de root, es siempre una buena práctica entender exactamente qué necesita su contenedor y otorgarle solo los permisos mínimos.
Durante SnykCon 2020, el autor e investigador Gene Kim conversó con el cofundador y presidente de Snyk, Guy Podjarny, y un pequeño grupo de VIPs de Snyk, para hablar sobre (Seg)DevOps: dónde empezamos, cuánto hemos avanzado y estrategias para obtener el máximo valor de esta práctica. Esta publicación contiene algunas de las conclusiones más interesantes de la conversación.
Snyk ha tenido la capacidad de probar tus imágenes de Docker utilizando nuestra CLI durante más de un año. Con la última versión de la CLI, estamos mejorando la experiencia del usuario para los usuarios de contenedores, así como agregando algunas características útiles adicionales para usuarios avanzados.
La semana pasada, en SnykCon, Guy Podjarny, cofundador y presidente de Snyk, tuvo una conversación informal con Adrian Ludwig, director de seguridad de Atlassian, sobre el mercado de la seguridad actual, cómo está estructurada su equipo de seguridad y cómo ayudar a los desarrolladores a adoptar prácticas de seguridad.
“Lo más seguro es no hacer nada” es un cliché muy utilizado, pero en el caso de la seguridad del software, casi nunca es así. Desde la primera línea de código que escribimos, ya hemos introducido un riesgo de seguridad que necesita ser gestionado.
Bienvenidos al perfil mensual de vulnerabilidades de Snyk. Este mes, nos centraremos en una vulnerabilidad de tipo Denegación de Servicio (DoS) causada por una expresión regular, descubierta en el popular paquete JavaScript UAParser.
Nos complace anunciar que hemos lanzado una comunidad de usuarios de Snyk para reunir a nuestros usuarios y al equipo, permitiéndoles compartir conocimientos y experiencias, así como proyectos personales y comunitarios basados en Snyk, discutir todo sobre seguridad, desde DevSecOps hasta AppSec y Cloud Native Sec, y tener un acceso rápido y fácil a anuncios de productos y seguridad.
Gradle es uno de los principales sistemas de construcción, no solo en el ecosistema de Java, sino también para el desarrollo de Android. Con Gradle, puedes gestionar tus dependencias, construir y probar tu proyecto.
El primer día de SnykCon 2020 ha terminado. En esta publicación, les presentamos un resumen de todas las noticias relevantes, así como una visión general de algunas de las sesiones más interesantes que tuvimos hoy.
Snyk anunció nuestro próximo producto, Snyk Code, nuestra nueva oferta de análisis estático de código (SAST) orientada a desarrolladores, que amplía nuestra plataforma de seguridad para aplicaciones nativas en la nube.
El SDK de Mintegral, una herramienta de publicidad para aplicaciones móviles ampliamente utilizada para iOS y Android, ayuda a los desarrolladores a monetizar sus aplicaciones a través de anuncios de terceros. El equipo de investigación de seguridad de Snyk ha revelado recientemente dos hallazgos importantes relacionados con este SDK. Este artículo tiene como objetivo proporcionar información técnica y hallazgos detallados de su investigación, ofreciendo más detalles de los que se han compartido en publicaciones anteriores.
Como parte de este esfuerzo continuo, Snyk ha utilizado nueva información para realizar investigaciones adicionales sobre el SDK de Mintegral. Como resultado de esta investigación, se han descubierto nuevos hallazgos.
Aunque Snyk proporciona muchos detalles para cada vulnerabilidad que detecta, así como referencias a avisos publicados y a las CWE asociadas, no todos son expertos en seguridad.
Los sistemas basados en ARM son cada vez más populares entre los desarrolladores, para casos de uso en el borde y en IoT, así como para algunos usos de servidores, como las instancias AWS Graviton de Amazon EC2. Docker proporciona un conjunto de herramientas cada vez más flexible para construir imágenes de contenedor para múltiples arquitecturas. Pero, ¿cómo sabe usted si esas imágenes son seguras?
Nos complace enormemente anunciar el lanzamiento de las soluciones que le ayudarán a escalar eficazmente el uso de proyectos dentro de Snyk: Atributos de Proyecto y Etiquetas de Proyecto.
Nos complace anunciar el lanzamiento de nuestras avanzadas capacidades de gestión de proyectos, centradas en desarrolladores, que ayudan a las organizaciones a gestionar la seguridad de las aplicaciones a gran escala.
Trek10, que ayuda a los clientes a diseñar, construir y dar soporte a las cargas de trabajo de AWS, y Snyk se han asociado para diseñar y proporcionar una solución de CI/CD que ofrece una línea de implementación dinámica y lista para empresas para sus aplicaciones sin servidor, siguiendo las mejores prácticas de AWS para aislar los recursos y guiando a los usuarios a través de la creación de tres cuentas de AWS: desarrollo, servicios compartidos y producción.
¿Te gustaría aprender sobre conceptos de seguridad del front-end al mismo tiempo que aprendes cómo desplegar un sitio web estático en Netlify? ¿Estás listo para aprender cómo puedes detectar y solucionar automáticamente dependencias de JavaScript vulnerables? ¡Empecemos!
En nombre del equipo de Snyk, quería compartir con ustedes por qué estamos entusiasmados de integrar la tecnología de DeepCode a la plataforma de seguridad de aplicaciones nativas en la nube de Snyk, y qué significará para nuestros clientes y usuarios.
Dado que es simplemente imposible solucionar cada y cada vulnerabilidad de cada aplicación web en su lista de tareas pendientes, es necesario priorizar. La priorización le ayuda a centrarse en los problemas que son más importantes para su organización y, por lo tanto, le permite aprovechar al máximo el tiempo y los recursos limitados disponibles para lograr el mayor impacto en la seguridad.
Nos complace anunciar nuestro segundo “Quick Start” de AWS, para ayudarle a que Snyk funcione con Amazon Elastic Container Registry (ECR) y AWS Lambda, con solo un clic.
El software con licencia BSD es popular entre los equipos que tienen objetivos específicos en mente. Aprenda más sobre los términos, condiciones, beneficios, uso comercial y más de la licencia BSD.
Bienvenidos al perfil mensual de vulnerabilidades de Snyk. Este mes, estamos analizando una vulnerabilidad de ejecución de código arbitraria descubierta en el popular paquete JavaScript Grunt.
Dado los recientes protestas de BLM y la pandemia que afecta desproporcionadamente a las minorías en el ámbito laboral, los temas de diversidad, equidad e inclusión (DEI) han estado en nuestra mente últimamente.
El código Rego ayuda a mantener los recursos en la nube seguros. También puedes utilizar los lenguajes OPA y Rego para habilitar la política como código y hacer cumplir automáticamente las políticas codificadas. Aquí tienes algunos consejos valiosos para usar Rego.
En la publicación del blog, Rapid7 proporciona actualizaciones sobre la integración de la base de datos de vulnerabilidades Snyk Intel en tCell de Rapid7, una tecnología WAF y RASP de próxima generación en la nube, incluyendo una cobertura y funcionalidad en nuevos idiomas.
Snyk ha sido nombrada en el Forbes 2020 Cloud 100, el ranking definitivo de las 100 principales empresas privadas de nube del mundo, publicado por Forbes en colaboración con Bessemer Venture Partners y Salesforce Ventures!
Si encuentras vulnerabilidades en tu proyecto Maven usando Snyk, ¿cómo puedes solucionarlas? Esta publicación explica cómo puedes solucionar vulnerabilidades en bibliotecas de terceros al usar Maven.
Hoy, queremos compartir otro detalle de vulnerabilidad que Snyk agrega para ayudarle a priorizar qué vulnerabilidades de contenedores solucionar: madurez de la explotación para vulnerabilidades de Linux.
En nombre de toda la familia de Snyk, me complace anunciar que hoy se cierra nuestra última ronda de financiación, una inversión de 200 millones de dólares liderada por Addition, una empresa centrada en apoyar a emprendedores visionarios.
Nos complace anunciar el nuevo plugin de Snyk para PyCharm, que ayuda a los desarrolladores de Python a encontrar y solucionar problemas de seguridad y de licencia en sus dependencias de código abierto tan pronto como empiecen a escribir código.
En el artículo, Darshan Vandra, Ingeniero de Software Asociado, Red Hat, y Parag Dave, Gerente de Producto Senior, Red Hat, nos explican las capacidades de Snyk para la detección de vulnerabilidades, la identificación rápida y el análisis y la gestión avanzada.
Se ha publicado la Guía de Mercado de 2020 de Gartner para el Análisis de Composición de Software (SCA), destacando la importancia creciente de la seguridad del software de código abierto y delineando recomendaciones para la gestión y mitigación de riesgos eficaces.
Estamos muy contentos de profundizar nuestra colaboración con nuestro socio de larga data, Trend Micro, un líder global en seguridad en la nube, para desarrollar conjuntamente una solución innovadora que ayudará a los equipos de seguridad a gestionar el riesgo de vulnerabilidades de código abierto.
Nos complace anunciar el rendimiento significativamente mejorado de las pruebas de seguridad para proyectos de Go a través de la CLI de Snyk, que en algunos casos mejora el tiempo de escaneo en más del 90%!
El equipo de investigación de Snyk ha descubierto un comportamiento malicioso en un SDK de publicidad popular utilizado por más de 1.200 aplicaciones en la AppStore, que representan más de 300 millones de descargas mensuales, según estimaciones de expertos de la industria.
El SDK de Mintegral es un popular SDK de publicidad para aplicaciones móviles disponible tanto para las plataformas iOS como Android. Es utilizado por miles de aplicaciones móviles con más de mil millones de descargas mensuales. El equipo de investigación de seguridad de Snyk ha revelado dos vulnerabilidades importantes relacionadas con el SDK de Mintegral, conocidas como SourMint.
Bienvenidos al perfil mensual de vulnerabilidades de Snyk. En esta serie, Snyk analiza las vulnerabilidades descubiertas por nuestro equipo de investigación de seguridad o reportadas. Este mes, analizamos una vulnerabilidad de polución de prototipos descubierta en express-fileupload.
“Implementar la seguridad de forma temprana” se ha convertido en el objetivo principal para los equipos de seguridad, pero las organizaciones todavía tienen dificultades para implementar con éxito algunos de los procesos clave de seguridad que implica trasladar la seguridad a una etapa anterior.
Cuando te enfrentas a una gran cantidad de vulnerabilidades que afectan a tu aplicación, una pregunta razonable que puedes hacerte es: ¿todas estas vulnerabilidades son realmente explotables? En Snyk, abordamos este problema combinando la investigación de seguridad experta con el análisis estático automatizado.
Estamos encantados de anunciar el lanzamiento de nuestras capacidades de seguridad de Infraestructura como Código, enfocadas en desarrolladores, que permiten a los desarrolladores encontrar y corregir las configuraciones incorrectas que pueden provocar problemas de seguridad.
La clave para crecer en un entorno de crecimiento es estar dispuesto a ceder continuamente el trabajo que se está realizando, ceder esa parte de su “torre de Lego” para poder concentrarse en nuevos desafíos. Es en esta adopción intencional del cambio continuo donde se produce el crecimiento.
Antes, compartimos nuestra guía de buenas prácticas de seguridad para AngularJS. Esta vez, nos adentramos directamente en las mejores prácticas de seguridad modernas para Angular.
Snyk ha introducido recientemente una Puntuación de Prioridad para ayudar a priorizar las vulnerabilidades que detectamos, lo que te ayuda a identificar los problemas más importantes que necesitan tu atención.
Esta entrada del blog describe por qué no se pueden confiar los brokers de mensajes, y cómo aprovechar Apache Airflow para obtener privilegios en las máquinas que se supone que están protegidas.
La nueva puntuación de Prioridad de Snyk ayuda a simplificar enormemente uno de los mayores desafíos en el uso seguro de software de código abierto: determinar qué vulnerabilidades abordar primero.
Las vulnerabilidades no nacen todas iguales, y su riesgo varía según una serie de factores objetivos y subjetivos. Una priorización eficaz depende de una evaluación precisa de estos factores.
Nos complace anunciar una nueva guía de inicio rápido de AWS que incluye Snyk Container y ejemplos de despliegue para proteger de forma rápida y sencilla las cargas de trabajo que se ejecutan en el servicio Amazon Elastic Kubernetes (Amazon EKS).
Nos complace presentar las capacidades de priorización de Snyk centradas en el desarrollador, que ayudan a los equipos de desarrollo y seguridad a priorizar las soluciones para vulnerabilidades de seguridad en sus dependencias de código abierto y contenedores de manera más efectiva.
Para los desarrolladores, decidir qué vulnerabilidad abordar primero es difícil, requiriendo tiempo y experiencia que los desarrolladores a menudo no tienen. Esto es una oportunidad para que las herramientas adecuadas brillen, proporcionando la experiencia para saber qué preguntas de seguridad hacer al priorizar, y la tecnología para responderlas rápidamente.
Bienvenidos al perfil mensual de vulnerabilidades de Snyk. En esta serie, Snyk analiza las vulnerabilidades descubiertas por nuestro equipo de Investigación de Seguridad o reportadas a él. Este mes, analizamos una de las vulnerabilidades de tipo “Zip Slip” que identificó el equipo de Investigación de Seguridad de Snyk en paquetes de Golang.
En este artículo, veremos algunos consejos clave para combatir la fatiga del trabajo remoto, y cómo nosotros en Snyk hemos determinado lo que funciona mejor para nosotros.
Como parte de nuestras celebraciones del Mes del Orgullo, nos hemos puesto en contacto con personas y organizaciones de la industria tecnológica y hemos hablado de todo lo relacionado con el Orgullo, desde sus experiencias como personas LGBTQ+ en la industria tecnológica, hasta consejos sinceros para los recién llegados a la industria. ¡Esta serie de preguntas y respuestas seguramente les hará sonreír e inspirarlos!
En este artículo, repasaremos rápidamente las principales formas de generar automáticamente código de infraestructura existente a partir de un entorno existente: cómo clonar un entorno, hacerlo funcionar y asegurarse de que sea repetible.
Esta entrada de blog tiene como objetivo aclarar la vulnerabilidad y proporcionar detalles sobre cómo solucionarla para los mantenedores de proyectos de código abierto que buscan corregir el “smuggling” de solicitudes HTTP en sus proyectos.
Junio de 2020 ha sido revolucionario para muchos, ya que activistas y simpatizantes se unieron en respuesta a numerosos eventos disruptivos. Este año, el Orgullo tendrá un aspecto diferente.
Este informe arroja luz sobre la situación actual de seguridad del software de código abierto y analiza las preocupaciones de seguridad, las tendencias en vulnerabilidades en paquetes e imágenes de contenedores, y también examina las prácticas utilizadas por los mantenedores y organizaciones para proteger su software.
Snyk ha lanzado una serie mensual de publicaciones que se centra en vulnerabilidades significativas identificadas o reportadas a su equipo de investigación. Cada publicación destaca una vulnerabilidad destacada del mes anterior, detallando su descubrimiento, proceso de investigación y divulgación. La serie también reconoce las contribuciones de investigadores, desarrolladores y usuarios que desempeñan un papel vital en la identificación y la resolución de vulnerabilidades dentro de la comunidad de código abierto.
DevOps Enterprise Summit Londres - Nuestro primer evento virtual, y todos hemos estado estudiando eventos en línea durante meses, tratando de entender qué hace que los buenos sean así, y por qué los peores te hacen sentir como si estuvieras atrapado en la peor y más larga videoconferencia de la historia.
Bienvenidos de nuevo a la segunda parte de cómo trabajar con git, de forma sencilla. En esta parte, revisaremos cuatro escenarios comunes más y algunas conclusiones.
Al crear proyectos de API REST o aplicaciones de línea de comandos en Node.js, los desarrolladores a menudo confían en el gestor de paquetes de dependencias de código abierto npm para incorporar varios marcos y herramientas, lo que puede ahorrar tiempo y esfuerzo. El uso de paquetes estables y bien mantenidos puede abordar eficazmente los requisitos específicos del proyecto. Sin embargo, esta práctica no está exenta de posibles inconvenientes, ya que la dependencia excesiva de paquetes externos puede provocar problemas que podrían afectar la estabilidad y el mantenimiento del proyecto.
El martes 16 de junio, de 10 a 11 de la mañana (hora del Pacífico), tres expertos prácticos de AWS, CircleCI y Snyk organizarán el webinar “El viaje DevSecOps” para demostrar cómo CircleCI y Snyk se integran sin problemas a medida que usted desarrolla cada vez más en la nube.
Nuestra nueva función de configuración de Kubernetes en Snyk, que verifica los archivos de configuración en busca de errores, ahora admite Helm Charts.
Estamos encantados de anunciar el lanzamiento beta de Merge Advice, la última mejora en las capacidades de remediación de Snyk que le ayudan a solucionar vulnerabilidades de forma fiable.
Dado el estado actual de la economía global, las empresas se ven afectadas de diferentes maneras, lo que dificulta un enfoque estándar y predeterminado para contactar y enviar mensajes a las empresas; es difícil saber qué ha experimentado alguien antes, preguntándole directamente.
Como muchas fuentes han indicado que la diversidad en el lugar de trabajo conlleva una serie de beneficios para las empresas, incluyendo un aumento de los ingresos y una mejora en las habilidades de resolución de problemas a través de la diversidad de pensamiento, es importante abordar por qué hay una falta de mujeres en el sector tecnológico, y qué podemos potencialmente hacer para solucionar el problema.
Aprenda a gestionar el estado de Terraform, qué es un archivo de estado de TF y cómo hace que el código de Terraform sea diferente de otras herramientas de gestión de configuración.
Nos complace anunciar que hemos añadido el soporte para Azure Repos Server, lo que permite a los desarrolladores que utilizan el servicio de DevOps on-prem de Azure identificar y solucionar vulnerabilidades y problemas de licencia en las dependencias de código abierto.
Snyk recientemente recibió informes de que algunos de nuestros dominios internos son vulnerables a un ataque de clickjacking. La solución fue fácil, pero queríamos ir un paso más allá y asegurarnos de que todos nuestros puntos finales estén protegidos, y así dejar de preocuparnos por este problema. Esta publicación describe cómo lo hicimos.
De vez en cuando, necesito hacer cosas básicas en Java y me pregunto cuál es la mejor manera de hacerlo. Esto me ocurrió hace unos días. Necesitaba simplemente obtener la suma de una lista de números y descubrí que existen varias maneras de hacerlo, y digo “varias” en sentido figurado.
Amazon S3 es increíblemente flexible y fácil de usar, pero la seguridad de S3 es más compleja y requiere una comprensión más profunda de las opciones de seguridad de S3 y el contexto completo de su caso de uso específico en la nube para implementarla correctamente.
Para ayudar a las organizaciones a evolucionar de manera más rápida y efectiva una cultura de DevOps que incorpore eficazmente la seguridad, Snyk ha lanzado el DevSecOps Hub.
La etiquetación de proyectos es posible hoy a través de la API de Snyk y le permite agrupar y filtrar sus proyectos según las etiquetas que haya aplicado. Esta función estará disponible en la interfaz de usuario pronto.
Ahora, Snyk facilita aún más la detección de vulnerabilidades en imágenes de contenedores, identificando las dependencias de aplicaciones vulnerables junto con la vulnerabilidad del sistema operativo.
Ahora puede utilizar Snyk para crear sus propias políticas y utilizar estas reglas para ayudar a sus equipos de desarrollo a encontrar y solucionar lo más crítico para sus proyectos, al mismo tiempo que minimiza las distracciones causadas por problemas menos urgentes.
Estamos encantados de ampliar nuestra colaboración con AWS y anunciar que hemos logrado la designación AWS Lambda Ready, que forma parte del Programa de Preparación de Servicios de Amazon Web Services (AWS).
Nos complace anunciar que Snyk y Red Hat han estado colaborando para facilitar a los desarrolladores la creación de aplicaciones seguras basadas en código abierto y su ejecución segura en OpenShift.
El 25 de abril de 2020, la versión 2.2.0 de la biblioteca is-promise en npm fue lanzada por el desarrollador y mantenedor de JavaScript Forbes Lindesay. Se informó que esta versión causó fallos en herramientas populares de desarrollo utilizadas para la creación de nuevos proyectos, como create-react-app de Facebook, firebase-tools de Google, angular-cli y otras.
Incluso las grandes empresas están aprovechando los programas de código abierto para mejorar su cartera de aplicaciones empresariales. Sin embargo, todos deben conocer los mitos y los hechos relacionados con la seguridad del código abierto.
El cumplimiento de las licencias es crucial para poder minimizar el riesgo para el negocio, pero la única forma de hacerlo a gran escala y sin obstaculizar el desarrollo es con una mentalidad centrada en el desarrollador.
Nos complace anunciar la solución de Snyk para la gestión de la conformidad de licencias, centrada en el desarrollador, diseñada para ayudarle a mantener un ritmo de desarrollo rápido al mismo tiempo que cumple con las licencias de código abierto que utiliza en su código.
Siempre es una buena idea revisar las vulnerabilidades de seguridad en el código que revisas. Si no sabes por dónde empezar, aquí tienes una lista de verificación útil para ayudarte a revisar el código de forma más eficiente.
En esta publicación, discutimos opciones para garantizar la salud de sus proyectos de Python, con el objetivo de que la gestión de dependencias sea lo más sencilla posible.
Yarn 2 es la nueva versión del popular y consolidado gestor de paquetes npm Yarn, que incluye mejoras, como Plug’n’Play, la arquitectura de plugins, soporte para monorepos y un mejor soporte para workspaces, así como la posibilidad de instalar sin necesidad de instalación.
¿Sabes si los paquetes que importas contienen vulnerabilidades conocidas? La extensión gratuita y de código abierto, Vuln Cost para VS Code, puede ayudarte con esto.
Esta publicación destaca la vulnerabilidad recientemente descubierta de “Inserción de Información Sensible”, que afecta al plugin “plugin-publish” de Gradle.
La seguridad y las pruebas de licencias mejoradas de Snyk para las solicitudes de extracción ayudan a los desarrolladores a incorporar el pensamiento de seguridad en sus flujos de trabajo diarios.
En esta publicación, el fundador de Snyk, Guy Podjarny, ofrece algunas sugerencias sobre cómo adaptar sus políticas de seguridad para una nueva fuerza laboral remota.
En esta publicación, discutimos el uso de las imágenes base universales de Red Hat para proteger de forma proactiva sus imágenes de contenedor de vulnerabilidades.
Esta publicación de blog describe el proceso de diseño e implementación del que surgió autotest, nuestra herramienta interna de pruebas automatizadas, que consta de PyTest y Terraform.
Esta publicación trata sobre la vulnerabilidad de polimorfismo, explica cómo ciertas aplicaciones pueden ser susceptibles a ella y describe la justificación detrás de su clasificación de severidad.
Snyk está elaborando actualmente nuestro informe anual sobre el estado de la seguridad de código abierto y queremos saber tu opinión. Completa esta breve encuesta para ayudarnos a orientar nuestra investigación.
Navegar por un cambio organizacional hacia DevSecOps puede ser complicado, implicando numerosos equipos, componentes y hasta nuevas herramientas. Los analistas de Gartner pudieron identificar los desafíos más comunes y proporcionar recomendaciones a las organizaciones que buscan escalar DevOps.
Este artículo se centra en las oportunidades para las mujeres en la fuerza laboral tecnológica, y en cómo las empresas en rápido crecimiento pueden marcar la diferencia.
Nos complace anunciar la graduación de Automatic Dependency Upgrades, una funcionalidad de Snyk Open Source que ayuda a los desarrolladores a reducir proactivamente las vulnerabilidades de seguridad y a mantener la salud de las dependencias al utilizar software de código abierto.
Si tienes un sitio web, ya sea una aplicación web SaaS completa o un pequeño blog, creado con Gatsby, Wordpress o una configuración independiente de GitHub Pages, una de las principales preocupaciones que quieres abordar son las vulnerabilidades de seguridad.
Después de una semana ajetreada en RSA 2020, uno de los aspectos más destacados fue la oportunidad de reunirse con muchos clientes y fans apasionados de Snyk y escuchar sus comentarios. Lo que quedó claro este año fue el creciente entusiasmo por los logros de Snyk, un palpable sentido de impulso para nuestro enfoque centrado en los desarrolladores en materia de seguridad de las aplicaciones.
Mientras finalizamos febrero, profundicemos en el informe del ecosistema JVM, aprendamos sobre DevSecOps, manténganse al tanto de las últimas actualizaciones de productos de Snyk y marquen sus calendarios para KubeCon EU.
La integración con Amazon Web Services Elastic Container Registry (ECR) es uno de nuestros casos de uso más populares con Snyk Container, por lo que nos complace anunciar que hemos simplificado la integración del escaneo de vulnerabilidades de Snyk Container dentro de sus servicios de Amazon Elastic Kubernetes Service (EKS) y ECR.
Nos complace anunciar un mejor soporte para Python en Snyk Open Source, lo que permite a los desarrolladores solucionar vulnerabilidades en las dependencias con la ayuda de las solicitudes de extracción de corrección automatizadas.
La vulnerabilidad se encontró en el protocolo Apache JServ (AJP). El problema es que este protocolo binario permite a un atacante leer o incluir cualquier archivo en los directorios de la aplicación web Tomcat.
Hoy, Node.js anunció una vulnerabilidad de seguridad crítica. Todas las versiones activamente soportadas de Node.js, 10.x, 12.x y 13.x, son vulnerables. Abordaremos cómo funciona la vulnerabilidad y qué soluciones están disponibles.
El informe anual de Snyk sobre el ecosistema JVM presenta los resultados de la encuesta más grande anual sobre el ecosistema JVM, que recopiló más de 2000 respuestas en la segunda mitad de 2019.
Nuestro informe anual del ecosistema JVM presenta los resultados de la encuesta más grande del ecosistema JVM (que recogió más de 2000 respuestas en la segunda mitad de 2019).
El informe anual de Snyk sobre el ecosistema JVM presenta los resultados de la encuesta más grande anual sobre el ecosistema JVM, que recopiló más de 2000 respuestas en la segunda mitad de 2019.
El informe anual de Snyk sobre el ecosistema JVM presenta los resultados de la encuesta más grande del año sobre el ecosistema JVM, que recopiló más de 2000 respuestas en la segunda mitad de 2019.
El informe anual de Snyk sobre el ecosistema JVM presenta los resultados de la encuesta más grande anual sobre el ecosistema JVM, que recopiló más de 2000 respuestas en la segunda mitad de 2019.
El informe anual de Snyk sobre el ecosistema JVM presenta los resultados de la encuesta más grande anual sobre el ecosistema JVM, que recogió más de 2000 respuestas en la segunda mitad de 2019.
Esta publicación describe algunas de las tareas que realizamos en Snyk para proteger y mantener una cultura de apoyo y colaboración a medida que la empresa crece.
La seguridad profundamente integrada aumenta la sensación de responsabilidad compartida. Tener una sensación de responsabilidad compartida en toda la organización contribuye a una mentalidad centrada en la seguridad entre los empleados, quienes buscarán cuestionar y desafiar las soluciones relacionadas con el impacto de la seguridad de los productos que desarrollan.
El almacenamiento local ha llamado la atención de los desarrolladores como una solución ligera para el almacenamiento de datos que no implica bases de datos ni incluso servidores. Eso es genial, pero ¿es siempre una buena idea usarlo? Aquí hay algunas ideas de los expertos de Snyk.
Al analizar la forma en que los ingenieros auditan sus bases de código, vemos una fuerte adopción de herramientas de seguridad automatizadas, según el informe State of Open Source Security de Snyk de 2019, donde el 65% de los encuestados confirmaron esta observación. También es importante destacar que, incluso cuando se utilizan herramientas de seguridad automatizadas, el 79% de los encuestados aún realizan revisiones de código de seguridad.
Con cada incidente de filtración de datos, las organizaciones son cada vez más conscientes de la necesidad de abordar la seguridad desde el principio y a lo largo del ciclo de vida del desarrollo (SDLC) para garantizar la privacidad y los activos del cliente, así como la seguridad y la velocidad de entrega. Para lograrlo todo de manera efectiva, DevSecOps debe estar impulsado por la seguridad, pero impulsado por los desarrolladores.
La transformación digital es un movimiento poderoso que influye en empresas de todos los tamaños para integrar la tecnología en profundidad en sus operaciones. Sin embargo, a medida que las empresas se adaptan a este nuevo panorama, la seguridad a menudo se queda atrás. Para responder eficazmente a los desafíos planteados por la transformación digital, es esencial comprender los principales cambios que implica, particularmente en áreas como el negocio digital, la nube y DevOps, y sus implicaciones para la seguridad. Esta comprensión es crucial para desarrollar un marco de seguridad sólido en un mundo impulsado por la digitalización.
Nos complace anunciar que Snyk ha recaudado 150 millones de dólares para acelerar nuestra visión de introducir un nuevo enfoque en la seguridad de las aplicaciones, permitiendo a las empresas integrar continuamente la seguridad en su proceso y cultura de desarrollo de aplicaciones.
El 11 de diciembre de 2019, se reveló públicamente una vulnerabilidad de seguridad que afecta a todos los principales gestores de paquetes de JavaScript (npm, yarn y pnpm). Esta vulnerabilidad, descubierta por el investigador de seguridad Daniel Ruf, permite a los actores maliciosos aplicar diversas tácticas de sobrescritura de archivos arbitrarios.
Tasks for Azure Pipelines permite a los usuarios personalizar y automatizar un flujo de trabajo de CI/CD de Azure Pipelines con un conjunto de tareas predefinidas que se pueden insertar en las pipelines desde la interfaz de Azure Pipelines.
Conectar Snyk con los repositorios que haya almacenado en un sistema de gestión de código fuente, como GitHub o GitLab, y luego importar sus proyectos a Snyk, es una excelente manera de aprovechar y beneficiarse de las pruebas de seguridad a lo largo de sus flujos de trabajo de desarrollo de aplicaciones principales.
El CEO de Snyk, Peter McKay, fue reconocido como miembro de la lista de los 10 CEOs más destacados por Comparably, como parte de los premios Best Places to Work 2019.
El cofundador y director técnico de Chef, Adam Jacob, se une al podcast Secure Developer para hablar sobre seguridad, DevOps y lo que realmente significa la entrega continua.
Cómo las vulnerabilidades explotadas en el mundo se traducen en un mayor riesgo, cómo podemos evaluar ese riesgo y cómo priorizar y abordar rápidamente sus vulnerabilidades en consecuencia.
Basándonos en las nuevas funciones de Kubernetes en Snyk Container, hemos estado experimentando con la integración más estrecha de los datos de vulnerabilidades en el ecosistema de Kubernetes.
Al igual que nuestro informe sobre la seguridad de las imágenes de Docker, queríamos analizar el estado de las vulnerabilidades en el repositorio público de Helm Charts.
James Kaplan es socio de McKinsey & Company y co-jefe de su práctica de ciberseguridad. Ha trabajado en la empresa durante 20 años y es uno de los socios principales en lo que ellos llaman “Tecnología de McKinsey”. Su experiencia específica como líder en las líneas de servicios de infraestructura de TI y ciberseguridad de la empresa, influyó en los temas discutidos durante un episodio reciente con el podcast Secure Developer.
Kind es una herramienta basada en Docker para ejecutar clústeres de Kubernetes locales que cumplen con la API de Kubernetes. Se ajustaba perfectamente a las necesidades de Snyk, ya que combina las ventajas de tener un entorno limpio para cada prueba con la ventaja de una configuración muy rápida.
El artículo trata sobre las mejoras en la integración de la seguridad de los contenedores dentro del Ciclo de Vida del Desarrollo de Software (SDLC), centrándose en la nueva integración de Kubernetes ofrecida por Snyk Container. Destaca los desafíos de probar la seguridad localmente, en la línea de integración continua/entrega continua (CI/CD), en los registros y dentro de los clústeres de Kubernetes. El objetivo es simplificar las evaluaciones de seguridad en Kubernetes y proporcionar a los desarrolladores acceso oportuno a la información de seguridad, lo que permite correcciones más rápidas de las vulnerabilidades y una mejor seguridad general de Kubernetes.
Snyk está emocionado de anunciar que hoy lanzamos Snyk Container, un nuevo producto que ayuda a los desarrolladores a encontrar y solucionar vulnerabilidades en sus aplicaciones de contenedor de forma fácil.
Estamos emocionados de anunciar el lanzamiento de una nueva forma de aplicar las profundas ideas que Snyk ofrece sobre seguridad y salud del proyecto: actualizaciones automáticas.
En una de nuestras publicaciones anteriores, hablamos sobre cómo el empaquetado de aplicaciones está pasando a los desarrolladores a medida que las organizaciones adoptan los contenedores. Pero no solo el empaquetado está pasando de la administración de sistemas al desarrollo, sino también la gestión de la configuración.
Bienvenidos al informe de seguridad de los frameworks de JavaScript de Snyk 2019. Empecemos este informe explorando las diferentes vulnerabilidades de seguridad encontradas en los proyectos principales de Angular y React.
Bienvenidos al informe de seguridad de los frameworks de JavaScript de Snyk 2019. En esta sección, analizamos los riesgos de seguridad de las dependencias indirectas tanto para Angular como para React, y luego también analizamos las dependencias directas, primero para Angular y luego para React.
Bienvenidos al informe de seguridad de los frameworks de JavaScript de Snyk, 2019. En esta sección, revisamos el impacto que pueden tener las vulnerabilidades de seguridad, analizando su gravedad, puntuaciones de CVSS y más, a lo largo de los años, tanto para Angular como para React.
Bienvenidos al informe de Snyk sobre la seguridad de los frameworks de JavaScript 2019. Esta sección del informe trata sobre la postura de seguridad general de los proyectos de Angular y React.
Bienvenidos al informe de seguridad de los frameworks de JavaScript de Snyk 2019. En esta entrada de blog, revisaremos las vulnerabilidades de seguridad encontradas en otros proyectos del ecosistema frontend.
El informe “Estado de la seguridad de los frameworks de JavaScript 2019” de Snyk explora el panorama de seguridad de los ecosistemas de Angular y React. Examina las mejores prácticas, las técnicas de codificación segura e identifica las vulnerabilidades de seguridad en los frameworks frontend populares como Angular, React, Bootstrap, Vue.js y jQuery. El informe está disponible para descargar en formato PDF, lo que permite a los lectores revisar los resultados sin conexión.
En lo que respecta a la seguridad, el movimiento hacia DevOps está apenas comenzando. Si queremos que la seguridad tenga éxito en esta transición, necesitamos seleccionar cuidadosamente las herramientas y construir una cultura deliberadamente.
PCI tiene muchos requisitos que se aplican a la implementación, configuración y desarrollo de software de pago. Al igual que con otros marcos de cumplimiento, estos estándares evolucionan con el tiempo. Varios elementos de este marco actualizado se refieren a bibliotecas de terceros, mejores prácticas de seguridad y temas que los desarrolladores deben comprender a fondo.
La imagen de contenedor, técnicamente definida en la especificación de imágenes OCI, es un componente clave de las herramientas modernas, desde Docker hasta Kubernetes y plataformas como AWS Fargate y Google Cloud Run. ¿Qué significa esto para la seguridad de las aplicaciones?
Estamos encantados de unirme al nuevo Programa de Socios Técnicos de CloudBees para llevar a un nuevo nivel nuestra colaboración con la empresa de CI/CD y orquestación de la entrega de aplicaciones (ARO).
En el Informe del Estado de la Seguridad de Código Abierto 2019, nos propusimos medir el estado actual del panorama de la seguridad de código abierto en diferentes ecosistemas lingüísticos, y analizamos las respuestas de más de quinientos mantenedores y usuarios de código abierto que nos proporcionaron información sobre sus procesos y conocimientos sobre los riesgos de seguridad de código abierto, así como sobre el nivel de habilidad del mantenedor promedio.
Open Policy Agent (OPA) es un motor de políticas de código abierto y de uso general, y Rego es el lenguaje de políticas declarativo de OPA. En combinación con Fugue, proporciona la máxima flexibilidad al implementar políticas de infraestructura en la nube.
Estamos encantados de anunciar una nueva asociación estratégica con Trend Micro para ayudar a las empresas a implementar aplicaciones seguras de forma rápida.
Nos complace anunciar que ahora ofrecemos instrucciones de licencia personalizadas, lo que ayuda a los equipos de su organización a colaborar mejor en el cumplimiento de las licencias: los equipos legales pueden ayudar mejor a los desarrolladores a trasladar el cumplimiento hacia adelante, personalizando las políticas de licencia con instrucciones claras, y los desarrolladores pueden entonces integrar más fácilmente el análisis de licencias como parte de su flujo de trabajo habitual.
Snyk quiere ayudar a los desarrolladores a adoptar una mentalidad de seguridad a lo largo de todo su proceso de desarrollo, y la comunidad The Secure Developer es el lugar donde pueden hacerlo.
En esta publicación, les mostramos lo fácil que es introducir puertas traseras que son fácilmente pasadas por alto por los propietarios de proyectos… lo que deja su código inseguro.
En Snyk, intentamos hacer que el proceso de elegir la imagen base más segura sea más inteligente, más sencillo y, sobre todo, más basado en datos. Para empezar, hablemos un poco sobre la seguridad de las distribuciones de Linux, ya que en esta entrada de blog nos centramos en las imágenes basadas en Linux.
En esta guía de referencia, nos centraremos en diez buenas prácticas de seguridad en Java para tanto para los mantenedores de código abierto como para los desarrolladores.
Hemos escrito sobre la inyección SQL y las ORM con más detalle en el pasado. En esta entrada, nos centraremos en el ejemplo reciente de inyección SQL que el equipo de Snyk descubrió en la popular biblioteca npm sequelize.
El equipo de Snyk está encantado de anunciar que ha obtenido una inversión de 70 millones de dólares, liderada por Accel, así como por los inversores existentes GV y Boldstart Ventures, para impulsar aún más nuestro crecimiento y liderazgo en el mercado de seguridad “dev-first”!
Una característica subestimada de Jest es la posibilidad de personalizar la forma en que se manejan los errores de aserción que el consuelo muestra cuando las pruebas fallan.
Esta publicación explora cómo facilitar el cambio entre diferentes versiones de Node.js y el cambio entre diferentes registros npm mientras se trabaja en un entorno de desarrollo.
El 19 de agosto de 2019, rest-client, un cliente HTTP y REST simple para Ruby, informó sobre una nueva amenaza de seguridad. Una cuenta de RubyGem de un desarrollador fue comprometida y una tercera parte maliciosa instaló una puerta trasera para la ejecución de código. La vulnerabilidad afecta a las versiones mayores que 1.6.10 y menores que 1.7.0.rc1.
El 29 de julio de 2019 se publicó una vulnerabilidad de alta gravedad (CVE-2019-14379,CVE-2019-14439) que afecta a todas las versiones de com.fasterxml.jackson.core:jackson-databind hasta la versión 2.9.9.2.
El 17 de agosto de 2019, el equipo de Webmin anunció el lanzamiento de Webmin 1.930 y Usermin 1.780. Estas versiones abordan una nueva vulnerabilidad de ejecución remota de comandos que se encontró en las versiones de Webmin 1.890 a través de 1.920. Esta vulnerabilidad ha estado presente durante más de un año y fue introducida por una tercera parte maliciosa.
Nos complace anunciar que, a partir de hoy, podrá asegurarse de que los artefactos vulnerables no se utilicen en su organización utilizando el plugin de Snyk para Artifactory!
Kubernetes es un motor de orquestación de contenedores de código abierto para automatizar el despliegue, la escalabilidad y la gestión de aplicaciones en contenedores, y es el proyecto más grande del ecosistema CNCF.
Nos complace anunciar que a partir de hoy, los desarrolladores pueden probar y supervisar sus proyectos Go, que utilizan módulos, en busca de vulnerabilidades de código abierto y recibir alertas precisas y detalladas a nivel de paquete.
La primera pregunta que muchos clientes nos hacen después de adquirir Snyk es: ¿y ahora, cómo podemos implementar el producto en toda la empresa? En esta publicación, describiremos algunas de las mejores prácticas para comenzar a utilizar Snyk en su organización.
Snyk está encantado de anunciar que recientemente hemos añadido nuevas integraciones con sus registros de contenedores, incluyendo los registros de contenedores de Amazon Elastic, Google y Microsoft Azure (ECR, GCR, ACR).
Esta es una exploración técnica de cómo pudo haber ocurrido la filtración de datos de Capital One, basada en la evidencia que tenemos en la denuncia penal.
Snyk selecciona parches de seguridad para proyectos de código abierto de JavaScript en el ecosistema npm. Al hacerlo, ayudamos a los mantenedores a mantener sus paquetes seguros y a mantenerse al día con las tendencias de seguridad, incluso cuando no pueden corregir los problemas de seguridad de inmediato.
Nos complace anunciar que los desarrolladores ahora pueden probar y supervisar sus proyectos en busca de vulnerabilidades de código abierto directamente desde su entorno de desarrollo integrado (IDE) de Eclipse.
Snyk ha adquirido DevSecCon, la conferencia líder centrada en DevSecOps, que enfatiza la colaboración entre los desarrolladores y los equipos de seguridad. Bajo la dirección de Francois Raynaud, Snyk y DevSecCon tienen como objetivo crear un entorno neutral para la comunidad DevSecOps. Planean proporcionar más apoyo y recursos, organizando nueve conferencias globales a lo largo del resto de 2019 y durante 2020.
El crecimiento del software de código abierto junto con los estándares de seguridad rezagados ha llevado a muchas entidades reguladoras y organismos de control de la industria a adoptar reglas más estrictas y claras sobre cómo proteger las aplicaciones que incluyen código de código abierto.
Snyk está llevando este enfoque centrado en el desarrollador y orientado al producto a la industria de la seguridad, con el objetivo de solucionar la seguridad del software de manera eficiente y a gran escala. Para ayudarnos a lograr esa visión, estoy encantado de anunciar que Peter McKay – un director de Snyk, un ejecutivo de primer nivel de la industria tecnológica y mi buen amigo de 15 años – se une a nosotros como CEO de Snyk!
Las funciones suelen ser de corta duración y se implementan en gran número, y se invocan cada vez con mayor frecuencia a medida que se escala. Por estas razones, es fácil perder la noción del flujo de eventos o identificar la causa raíz de cualquier error.
En esta publicación, analizaremos cómo New10 ha aprovechado tanto AWS como Snyk para ofrecer valor a sus clientes de forma más rápida, siempre poniendo la seguridad en primer lugar.
El 5 de julio de 2019, se publicó el aviso de seguridad CVE-2019-13354 para una versión maliciosa del gem Ruby strong_password, que permite la ejecución remota de código en aplicaciones que incluyen la dependencia vulnerable.
El 2 de julio de 2019, Snyk publicó una vulnerabilidad de seguridad de contaminación de prototipos de alta severidad (CVE-2019-10744) que afecta a todas las versiones de lodash, como resultado de un análisis en curso liderado por el equipo de investigación de seguridad de Snyk.
Para enfatizar la complejidad de rastrear las dependencias de una función, un informe reciente sobre el estado de la seguridad de código abierto de Snyk de 2019 mostró que las vulnerabilidades en las dependencias indirectas representan el 78% de las vulnerabilidades generales.
El desarrollador de billeteras de criptomonedas Komodo ha estado en las noticias recientemente, ya que ha sido la última víctima de un intento de ataque a criptomonedas mediante la inyección de código malicioso a través de dependencias de npm.
La función de visualización de Fugue permite a los equipos de DevOps, ingenieros de seguridad y analistas de cumplimiento generar automáticamente diagramas de sus entornos en la nube.
El 4 de junio es una fecha histórica: es la fecha en que se indexaron un millón de paquetes en el registro npm. npm es un gestor de paquetes para paquetes de JavaScript. El componente principal de npm es su registro público, que aloja paquetes de JavaScript que pueden ser accedidos por el cliente de npm para crear aplicaciones de JavaScript.
10 mejores prácticas de seguridad para servidores sin servidor, para proteger tus funciones de servidor y en la nube, desde la gestión de secretos hasta la seguridad de los datos, la aislamiento de funciones y el principio de menor privilegio, y muchas más!
En esta publicación, analizaremos las vulnerabilidades que se han encontrado en las diez bibliotecas Java más utilizadas por OverOps, y nos centraremos en tres de ellas en particular.
El objetivo de Snyk es ayudarle a utilizar el código abierto de forma segura. Las vulnerabilidades son uno de los indicadores de que una dependencia es insegura, pero también existen otros factores de riesgo. Por ello, contamos con un equipo completo que trabaja para que Snyk sea el destino ideal para obtener información sobre sus dependencias, desde la seguridad hasta la información de licencias, y ahora también la información sobre su salud.
Una de las iniciativas de FIRST es un Grupo de Interés Especial (SIG) que es responsable de desarrollar y mantener la especificación del Common Vulnerability Scoring System (CVSS), con el fin de ayudar a los equipos a comprender y priorizar la gravedad de una vulnerabilidad de seguridad.
Esta publicación trata sobre la vulnerabilidad de inyección de CRLF que se descubrió recientemente en una popular biblioteca de Python y proporciona orientación sobre cómo proteger su proyecto de Python.
Estamos lanzando un nuevo estudio del ecosistema JVM para 2019. El objetivo de este estudio es comprender el panorama general de todo el ecosistema JVM, y Java en particular.
Una mala gestión de la configuración de sus recursos de Amazon S3 puede provocar incidentes de seguridad y cumplimiento importantes. Aprenda a prevenir estos riesgos.
Las versiones afectadas de axios son vulnerables a ataques de denegación de servicio (DoS) porque el contenido continúa siendo procesado de las solicitudes incluso después de que se exceda el valor máximo de longitud del contenido, lo que provoca un aumento en el uso de E/S y la CPU.
Si encuentras información sensible en tu repositorio de Azure Repos, debes hacer varias cosas para recuperarla, incluyendo invalidar los tokens y las contraseñas que antes eran públicos.
Establecer reglas a nivel de equipo que impidan que las credenciales se almacenen como código es una excelente manera de controlar las acciones inapropiadas en su flujo de trabajo de desarrollo actual.
Al agregar un archivo SECURITY.md a sus repositorios de Azure, ayudará a sus usuarios a encontrar la información que necesitan y animará a los mantenedores a considerar las prácticas de seguridad generales.
Al agregar la integración nativa de Snyk con Azure Repos, cada solicitud de extracción se probará para garantizar que no se introduzcan nuevas vulnerabilidades en el código base. Se pueden definir políticas para configurar el nivel de gravedad de una vulnerabilidad que falle la fusión. La siguiente imagen muestra una solicitud de extracción fallida debido a nuevas vulnerabilidades que habría introducido:
Siguiendo la regla del principio de menor privilegio, asegúrese de que los colaboradores pertenezcan a los grupos correctos y, por lo tanto, tengan los permisos necesarios para trabajar. Intente restringir las acciones administrativas siempre que sea posible.
El acceso a Azure Repos se realiza normalmente utilizando claves SSH o tokens de acceso personal (en lugar de una contraseña). Pero, ¿qué ocurre si esos tokens son robados y no lo sabías? Asegúrate de renovar tus claves y tokens periódicamente, para mitigar cualquier daño causado por claves que se hayan filtrado.
En este blog, analizamos las bibliotecas que, debido a que contienen las vulnerabilidades más comunes de la actualidad, también aparecen con mayor frecuencia en las pruebas de seguridad de Snyk.
A partir de hoy, los desarrolladores pueden probar, solucionar y supervisar sus proyectos de Azure Repos en busca de vulnerabilidades de código abierto.
Continuamos ampliando nuestra oferta de gestión de vulnerabilidades de contenedores, ahora incluyendo la integración con sus registros de imágenes de contenedores.
Docker Hub podría haber restablecido los detalles de tu cuenta si detectó que formabas parte del ataque. ¿Qué podría pasar? ¿Qué debo hacer para proteger mi código?
¿Cuántos paquetes en npm se pueden considerar abandonados? ¿Cuántos paquetes están conectados entre sí? ¡Exploremos npm, el registro de paquetes de código abierto más grande de la actualidad!
El 26 de marzo de 2019, casi tres años después de que se reveló la última vulnerabilidad de seguridad de jQuery, recientemente descubrimos una nueva vulnerabilidad de seguridad que afecta a la misma popular biblioteca de frontend de jQuery.
En esta guía, cubriremos cómo puedes ser más seguro como usuario o colaborador de Bitbucket. Algunas de las recomendaciones son específicas para Bitbucket, pero muchas también son útiles para otros repositorios de Git y no Git.
Nuestro base de datos de vulnerabilidades, que está disponible públicamente, es un ejemplo de ello, y recientemente ha experimentado algunas mejoras, lo que lo convierte en una herramienta aún más potente para la seguridad.
Nos complace anunciar que a partir de hoy, los desarrolladores pueden importar, probar, solucionar y supervisar sus proyectos de Bitbucket Cloud para vulnerabilidades de código abierto. Al estar enfocada en los desarrolladores, Snyk es la única solución que ofrece pruebas y soluciones nativas de dependencias de código abierto para Bitbucket Cloud.
El 26 de marzo de 2019, se publicó una versión maliciosa del popular paquete bootstrap-sass, que ha sido descargado un total de 28 millones de veces hasta la fecha, en el repositorio oficial de RubyGems.
Una nueva función experimental para introducir políticas de integridad llegó al núcleo de Node.js 11.8.0. Esta funcionalidad, que se incluye en una versión no LTS, proporciona comprobaciones de integridad para un entorno de ejecución de Node.js cuando se cargan módulos, con el fin de verificar que el código de los módulos no ha sido modificado.
Gracias a nuestras integraciones y complementos para las principales plataformas de CI/CD, Snyk permite una capa de seguridad más enfocada en DevOps a través del pipeline.
Bienvenidos a otra edición de nuestra serie de exploits de Snyking In. En este episodio, analizaremos la vulnerabilidad de denegación de servicio basada en expresiones regulares, demostrando cómo puede ser explotada, así como los riesgos potenciales que esto supone para sus datos y sistemas.
En QCon London esta semana, la línea de contenido “Transformación de la seguridad” presentó presentaciones perspicaces de ponentes como Michael Brunton-Spall, Gareth Rushgrove, Shraya Ramani y Kevin Gilpin. La alta asistencia de al menos 100 asistentes en cada sesión destacó un creciente interés entre los desarrolladores en mejorar sus conocimientos y prácticas de seguridad. El evento destacó un compromiso con el avance de la concienciación y la transformación en la comunidad de desarrollo.
En el marco del Día Internacional de la Mujer, Snyk quiere tomarse un momento para celebrar las contribuciones de las mujeres en nuestra empresa y para invitar a nuestra comunidad en Londres a nuestro evento del Día Internacional de la Mujer.
En esta publicación, profundizaremos en las imágenes de Docker y los ecosistemas de contenedores que se mencionaron en nuestro informe sobre el estado de la seguridad de código abierto, incluyendo nuestra conclusión de que las diez imágenes de Docker más populares contienen más de 8,000 rutas vulnerables.
Snyk ahora se integra con Bitbucket Pipes, lo que permite a los usuarios de Bitbucket asegurar su flujo de trabajo de integración continua/entrega continua (CI/CD) al identificar, solucionar y supervisar vulnerabilidades de código abierto (vulns) en las dependencias de sus aplicaciones o imágenes de Docker.
Se descubren y corrigen un buen número de vulnerabilidades en canales no oficiales. Medimos Snyk DB para descubrir un 67% más de vulnerabilidades que las bases de datos públicas. En 2018, las nuevas divulgaciones para npm aumentaron un 47%, y Maven Central aumentó un 27%.
Solo uno de cada tres desarrolladores puede abordar una vulnerabilidad de alta o crítica en un día o menos. Cuanto más usemos software de código abierto, más riesgo acumulamos, ya que estamos incluyendo código de otra persona que podría contener vulnerabilidades ahora o en el futuro.
Un preocupante 27% de los encuestados afirmó que no tiene ninguna forma proactiva o automática de descubrir nuevas vulnerabilidades en sus aplicaciones. El 37% de los usuarios no implementa ningún tipo de pruebas de seguridad durante el proceso de integración continua.
Descubrimos que el 44% de las pruebas de vulnerabilidades en imágenes de Docker tenían vulnerabilidades conocidas, para las cuales estaban disponibles imágenes base más nuevas y seguras. La mayoría de las vulnerabilidades provienen de la imagen base que seleccionaste. Por lo tanto, la solución debe centrarse en las correcciones de la imagen base.
Una implementación de un tiempo de ejecución de un solo hilo podría ser devastadora. También hemos detectado que el ecosistema npm ha experimentado la mayor cantidad de vulnerabilidades XSS, seguido por Maven Central y PyPI.
Los responsables afirmaron que sus conocimientos de seguridad están mejorando, pero no son lo suficientemente altos, con una calificación promedio de 6.6/10, y que 1 de cada 4 mantenedores de código abierto no auditan sus bases de código.
Bienvenidos a la primera edición de una nueva serie de exploits que llamamos “Snyking In”. Analizaremos diversas vulnerabilidades de seguridad, demostrando cómo pueden ser explotadas, así como los riesgos potenciales que representan para sus datos y sistemas.
Esta publicación, co-escrita por Weaveworks y Snyk, explica cómo el uso de una tubería de integración continua (CI)/entrega continua (CD) GitOps, combinada con buenas prácticas de seguridad, mejora la seguridad general de tu flujo de trabajo de desarrollo hacia Kubernetes.
¿Preocupado por las vulnerabilidades de npm? Es importante tener en cuenta las mejores prácticas de seguridad de npm tanto para desarrolladores de frontend como de backend. La auditoría de seguridad de código abierto es una parte crucial para desplazar la seguridad hacia la izquierda, y la seguridad de los paquetes de npm debe ser una prioridad, ya que hemos visto que incluso la herramienta de línea de comandos oficial de npm ha sido encontrada vulnerable.
Hoy, Snyk tiene el placer de anunciar el lanzamiento de The Secure Developer, un recurso de comunidad y educativo para todo lo relacionado con la seguridad. Reuniremos a los principales expertos en seguridad para que compartan sus experiencias sobre cómo incorporar la seguridad en sus flujos de trabajo, discutan las herramientas que pueden ayudar y revisen las buenas y malas prácticas observadas en el mundo real.
Una vulnerabilidad de seguridad descubierta por Adam Iwaniuk y Borys Popławski, que afectaba al software de código abierto runC, fue divulgada el 11 de febrero de 2019 y descrita en CVE-2019-5736.
Nos complace informar que hemos ampliado nuestras pruebas de Docker para incluir también la verificación de los binarios clave que se han instalado manualmente en la imagen de Docker. Hasta ahora, solo hemos verificado los paquetes del sistema operativo que se han instalado mediante gestores de paquetes como dpkg, apk o rpm.
La mala configuración de la infraestructura es la principal causa de filtraciones de datos en la nube, y una de las principales razones por las que ocurre la mala configuración es la “deriva” en la configuración de la infraestructura. Si bien algunos eventos de deriva pueden provocar filtraciones de datos, no todos son negativos. Comprender las diferencias es importante si eres responsable de la seguridad y el cumplimiento en la nube.
Una vulnerabilidad recientemente descubierta en NumPy, el paquete de código abierto ampliamente utilizado para la computación científica en Python, permite la ejecución de código arbitrario, potencialmente malicioso.
Actualmente, Snyk permite importar, escanear y supervisar proyectos .NET directamente dentro de GitHub, GitLab y Bitbucket, sin necesidad de trasladarlos a Snyk.
Cuando intenté solucionar la situación, me di cuenta de lo poco que realmente sabía sobre el comportamiento del bucle de eventos y llegué a algunas conclusiones que al principio me sorprendieron, así como a algunos compañeros desarrolladores con los que compartí esta información. Creo que es importante que tantos desarrolladores de Node tengan este conocimiento, lo que me llevó a escribir este artículo.
A principios de este mes, se descubrió que Bower, un popular gestor de paquetes web, es vulnerable a la extracción de archivos y, actualmente, podemos relacionar dos incidentes de seguridad con él, para los cuales están disponibles versiones de seguimiento para abordarlos:
Hoy, nos complace anunciar que lanzaremos nuestra solución de monitoreo de tiempo de ejecución de seguridad de código abierto, en versión beta, para todos los usuarios, sin limitaciones de uso. Si bien Snyk está invirtiendo fuertemente en hacer que la corrección de vulnerabilidades sea increíblemente fácil, integrándola en el flujo de trabajo de desarrollo, gestionar un gran número de problemas puede llevar mucho tiempo.
El 30 de abril de 2018, Node.js 4 fue oficialmente marcado como “Fin de Vida” (EOL) y dejó de recibir actualizaciones de seguridad. En Snyk, hemos estado comprometidos a seguir brindando soporte para Node.js 4 en nuestra herramienta de línea de comandos, pero ha llegado el momento de despedirnos.
A Snyk les encantó implementar las “Insights de código”, una nueva funcionalidad de Bitbucket, para que los usuarios de Bitbucket Server puedan ver los resultados detallados del escaneo de vulnerabilidades de Snyk, todo dentro de Bitbucket.
Business Insider publicó recientemente su lista anual de prometedoras startups para 2019, donde Snyk es reconocido por su potencial éxito. Si bien el artículo enfatiza la valoración y las oportunidades de inversión, Snyk también está ansioso por compartir información adicional sobre la empresa, particularmente para aquellos que están considerando un cambio de carrera este año. Esto podría ser una buena resolución para el año nuevo que sigue siendo relevante a lo largo del año.
A partir de enero de 2019, la base de datos de vulnerabilidades de Snyk ya no estará integrada en la plataforma Xray. Las vulnerabilidades de Snyk detectadas a través de escaneos realizados antes de enero de 2019 o bases de datos que no se han actualizado desde entonces, seguirán siendo visibles en el panel de Xray. Los nuevos escaneos realizados a partir de enero de 2019 no incluirán ninguna vulnerabilidad de Snyk.
Un análisis de la vulnerabilidad crítica de Kubernetes identificada como CVE-2018-1002105, que permite a un atacante obtener acceso remoto a los servicios de backend que residen en el clúster de Kubernetes y ejecutarlos. Analizamos los puntos clave y los métodos para protegerse de las vulnerabilidades de las imágenes.
Analizamos el informe del Comité de Supervisión y Reforma del Gobierno sobre la brecha de Equifax, qué significan sus hallazgos y cómo las buenas prácticas de DevSecOps pueden ayudar a prevenir este tipo de brechas.
En esta publicación, dedicamos diez minutos a crear una línea de desarrollo automatizada con Codefresh, incorporando pruebas de seguridad con Snyk. El objetivo es que las pruebas sean rápidas y sencillas, para que podamos volver a la codificación y al lanzamiento de características.
Durante los últimos meses, hemos estado trabajando arduamente para mejorar nuestro soporte para archivos de bloqueo tanto en la línea de comandos como en la web. La nueva funcionalidad ya existe en la línea de comandos y actualmente se está implementando gradualmente en la web, y pronto estará habilitada de forma predeterminada para todas las organizaciones.
Un análisis de la secuencia de eventos que llevaron al uso del paquete npm malicioso flatmap-stream y una reflexión sobre lo que significa para la fragilidad del software de código abierto.
Guy Podjarny presenta un resumen de su presentación sobre seguridad en entornos serverless, que tuvo lugar en la conferencia Serverless Computing en Londres.
Snyk ha lanzado su solución de monitoreo de tiempo de ejecución para la seguridad de aplicaciones, que permite a los desarrolladores supervisar el comportamiento de sus componentes de código abierto en tiempo de ejecución.
Bienvenidos a la encuesta más grande jamás realizada de desarrolladores de Java. Los datos presentados en el siguiente informe se obtuvieron de más de 10.200 cuestionarios, que cubren a los proveedores de JDK, versiones, IDEs, herramientas de compilación, servidores CI, versiones de Java EE, frameworks web, lenguajes de JVM, repositorios binarios, repositorios de código fuente, gestión de código fuente y mucho más.
Bienvenidos a la encuesta más grande jamás realizada de desarrolladores de Java. Los datos presentados en el siguiente informe se obtuvieron de más de 10.200 cuestionarios, que cubren a los proveedores de JDK, versiones, IDE, herramientas de construcción, servidores CI, versiones de Java EE, marcos web, lenguajes de JVM, repositorios binarios, repositorios de código fuente, gestión de código fuente y mucho más!
Bienvenidos a la encuesta más grande jamás realizada entre desarrolladores de Java. Los datos presentados en el siguiente informe se obtuvieron de más de 10.200 cuestionarios, que abarcan proveedores de JDK, versiones, IDEs, herramientas de construcción, servidores CI, versiones de Java EE, marcos web, lenguajes JVM, repositorios binarios, repositorios de código fuente, gestión de código fuente y mucho más.
Bienvenidos a la encuesta más grande jamás realizada de desarrolladores de Java. Los datos presentados en el siguiente informe se obtuvieron de más de 10.200 cuestionarios, que cubren a los proveedores de JDK, versiones, IDE, herramientas de construcción, servidores CI, versiones de Java EE, marcos web, lenguajes de JVM, repositorios binarios, repositorios de código fuente, gestión de código fuente y mucho más.
Hemos recibido numerosas solicitudes de nuestros clientes que solicitan ayuda para crear cientos de organizaciones, a menudo con configuraciones idénticas, como políticas de licencia que se aplican en toda la empresa. Configurar integraciones y políticas de licencia para cada organización puede ser un proceso que consume mucho tiempo, por lo que nos hemos centrado en cómo podemos agilizar este proceso.
Hoy, nos complace anunciar que estamos lanzando una versión gratuita de nuestra solución de gestión de vulnerabilidades de contenedores, que ya está disponible para todos. Nuestra solución de gestión de vulnerabilidades de contenedores permite a los desarrolladores probar, solucionar y supervisar los proyectos de código abierto.
Nuestros resultados de la encuesta del ecosistema JVM muestran que la dominancia de Maven continúa en 2018, y parece que no va a desaparecer, ya que seis de cada diez desarrolladores utilizan esta herramienta de construcción en sus proyectos principales. En esta guía, proporcionamos 10 mejores prácticas de seguridad para mejorar su conocimiento de Maven.
Snyk anuncia una ronda de financiación de Serie B de 22 millones de dólares liderada por Accel. Es un gran respaldo a la innovadora estrategia centrada en los desarrolladores de Snyk, y en la creencia de que los desarrolladores están preparados para asumir y solucionar la seguridad de código abierto.
Cuando se instalan paquetes de Python aleatorios de PyPI, existe una probabilidad significativa del 13,5% de que un paquete carezca de información de licencia. Dado que las aplicaciones de Python típicas a menudo incluyen numerosas dependencias y sub-dependencias, esto aumenta el riesgo de utilizar código sin licencia involuntariamente. Las implicaciones del uso de software sin licencia pueden variar ampliamente, desde consecuencias mínimas hasta repercusiones graves. El artículo tiene como objetivo explorar este tema en mayor profundidad.
Acabamos de lanzar un nuevo punto final de API que le permitirá importar sus repositorios, proyectos, funciones y aplicaciones para que puedan ser monitoreados en busca de vulnerabilidades.
El folleto de este mes trata sobre cómo puede proteger su aplicación Spring Boot. Spring Boot ha simplificado enormemente el desarrollo de aplicaciones Spring. Sus funciones de autoconfiguración y dependencias reducen la cantidad de código y configuración que necesita para empezar una aplicación. Si estaba acostumbrado a Spring y a mucha configuración XML, Spring Boot es una novedad.
En junio de 2018, el equipo de investigación de Snyk descubrió numerosas instancias explotables de la vulnerabilidad Zip Slip en varios ecosistemas, afectando a miles de aplicaciones. Reconociendo la gravedad de este problema generalizado, enfatizaron la importancia de un proceso de divulgación privada cuidadoso. Este enfoque garantiza que las bibliotecas y proyectos vulnerables sean informados de sus riesgos antes de que se hagan cualquier anuncio público. La publicación detalla el viaje del equipo desde el descubrimiento de la vulnerabilidad hasta la creación de las solicitudes de extracción de corrección y sus pasos posteriores.
Es cierto que se puede colapsar un servidor de correo electrónico con un solo correo electrónico. Esta entrada de blog analiza una vulnerabilidad encontrada en los cinco principales analizadores de correo electrónico de Node que pueden hacer que cada uno de ellos deje de funcionar simplemente al hacer clic en “enviar”. Joran Greef explica cómo descubrió la vulnerabilidad mientras escribía su propio analizador de correo electrónico y cómo la reveló a través del equipo de seguridad de Snyk.
Ha llegado el momento de que tomen la responsabilidad de la seguridad de sus aplicaciones. Esto puede parecer desalentador para algunos de ustedes, ¡pero no se preocupen! Hay muchos recursos disponibles para ustedes, incluyendo el podcast The Secure Developer, que es presentado por el propio CEO de Snyk, Guy Podjarny.
Esta publicación cubre algunos principios de ingeniería de software de nivel superior que he observado en mi experiencia con pruebas de Python durante el último año y medio. En particular, quiero volver a hablar de la idea de usar objetos “mock” en las pruebas unitarias.
Zip Slip es una forma de Directory Traversal que puede ser explotada extrayendo archivos de un archivo comprimido. Esta guía informativa le proporciona información sobre las bibliotecas y fragmentos de código vulnerables que pueden ser explotados para un ataque Zip Slip. Además, le proporciona la información que necesita para actualizar a versiones de bibliotecas fijas y ofrece consejos sobre cómo encontrar y solucionar su propio código vulnerable.
Los contenedores se están convirtiendo en la forma estándar en la que se empaquetan y ejecutan las aplicaciones, por lo que la necesidad de proteger no solo la propia aplicación, sino también todo el contenedor contra vulnerabilidades de código abierto, está creciendo.
En esta publicación, analizaremos los tipos de vulnerabilidades más comunes en dos de los principales ecosistemas que rastreamos en nuestra base de datos de vulnerabilidades, concretamente Maven Central y npm. La base de datos de vulnerabilidades de Snyk contiene vulnerabilidades de más de 1.000.000 de paquetes de código abierto que rastreamos, y que utilizan Composer, Go, Maven Central, npm, NuGet, pip y Rubygems.
En los últimos meses, Snyk ha colaborado con clientes para mejorar el proceso de remediación de vulnerabilidades utilizando diversas herramientas de seguimiento de incidencias, con un enfoque particular en la integración con Jira. Los clientes han expresado un fuerte deseo de que esta integración permita realizar un seguimiento eficaz del estado de las vulnerabilidades de Snyk y de los problemas de licencia a lo largo de su ciclo de vida, desde el primer aviso hasta la asignación y la remediación. El objetivo es acelerar el flujo de trabajo y simplificar el proceso de creación de incidencias en Jira.
Una de nuestras solicitudes más frecuentes recientemente ha sido la posibilidad de generar un token de API que no esté vinculado a un usuario específico. Nos complace poder ahora ofrecer a nuestros clientes profesionales y empresariales la posibilidad de crear cuentas de servicio: un tipo de usuario especial que tiene asociado un token de API.
El equipo de seguridad de Snyk anuncia hoy el anuncio público de una vulnerabilidad crítica de sobrescritura de archivos arbitrarios llamada Zip Slip. Es una vulnerabilidad generalizada que normalmente resulta en la ejecución remota de comandos. La vulnerabilidad afecta a miles de proyectos.
Estamos extremadamente agradecidos y honrados de que Gartner haya nombrado a Snyk como uno de los “Proveedores Destacados” en el ámbito de la seguridad de aplicaciones y datos en mayo de 2018.
Estamos emocionados de lanzar una nueva encuesta llamada la Encuesta del Ecosistema JVM 2018 en colaboración con la revista Java. Además, si obtenemos 2.500 respuestas, donaremos $2.000 a Devoxx4Kids.
Skyscanner actualmente monitorea casi 500 proyectos separados con Snyk y es capaz de comprender el estado de su seguridad, así como abordar tanto sus vulnerabilidades como los problemas de licencia. Este estudio de caso muestra por qué Skyscanner eligió utilizar Snyk y los beneficios que obtiene a diario.
Java 10 introduce la inferencia de tipo local, lo que permite a los desarrolladores utilizar la palabra clave ‘var’ para reemplazar las declaraciones de tipo explícitas en su código. Si bien esta característica puede mejorar la eficiencia del código, es crucial comprender su aplicación correcta para su uso eficaz. La hoja de términos y el blog sirven como una guía condensada, basada en una publicación más extensa de Stuart Marks en el sitio OpenJDK, para ayudar a los desarrolladores a comprender cómo y cuándo implementar esta nueva función.
Guy Podjarny realiza una demostración en vivo de cómo explotar vulnerabilidades en aplicaciones Node.js utilizando paquetes reales. En este video editado de la conferencia JSKongress, Guy explica dónde se encuentran algunas de las trampas de seguridad más comunes en JavaScript.
Snyk identificó y divulgó de manera responsable una vulnerabilidad de recorrido de directorios que se encuentra en los clientes FTP que se conectan a servidores maliciosos. Este artículo contiene los detalles completos de la vulnerabilidad y lo que puede hacer para evitarla.
Nos complace anunciar que Snyk ahora está impulsando la nueva auditoría de JavaScript vulnerable en Lighthouse de Google Chrome, la herramienta de auditoría creada por el equipo de Google Chrome que comprueba el rendimiento, la accesibilidad y la seguridad de tu sitio.
Snyk ha reconocido la importancia de las alertas por correo electrónico para que los usuarios estén informados sobre los problemas de los proyectos. Anteriormente, había una configuración limitada para estas alertas con respecto a los tipos de problemas que las desencadenarían. A medida que Snyk amplía su soporte lingüístico y permite a los usuarios supervisar más proyectos, el objetivo es mejorar el control del usuario sobre las configuraciones de las alertas. Esto ayudará a los usuarios a centrarse en los problemas relevantes, al tiempo que reduce las notificaciones sobre problemas menos importantes.
DigitalOcean descubrió y solucionó una vulnerabilidad crítica dentro de un día de su divulgación, utilizando el sistema automatizado de remediación de Snyk.
Comic Relief integró Snyk en su canal de implementación de Concourse CI Serverless — lo que permite que incluso los desarrolladores más jóvenes utilicen código de código abierto de forma segura, corrigiendo cualquier biblioteca vulnerable antes de que se implemente.
Nos complace anunciar una nueva función para nuestros clientes de los planes Pro y Enterprise, que les permite dividir su organización en equipos, que pueden gestionar diferentes proyectos.
Ignorar los problemas de seguridad no debería ser la acción predeterminada, pero a veces es necesario, por ejemplo, si un problema actualmente no tiene una solución, es posible que desee posponerlo hasta que lo tenga. Afortunadamente, Snyk facilita la supresión de problemas que actualmente son irrelevantes.
Una vulnerabilidad es una vulnerabilidad, ya sea conocida o no. La principal diferencia entre las dos es la probabilidad de que un atacante sea consciente de esta vulnerabilidad y, por lo tanto, intente explotarla.
Hoy en día, es difícil asistir a un evento de seguridad sin que al menos algunos ponentes mencionen la frase DevSecOps. Este término se ha convertido en un grito de guerra para un enfoque que automatiza la seguridad a lo largo del proceso de desarrollo. Pero para que DevSecOps tenga éxito, primero tendrá que desaparecer.
La mejor solución para las vulnerabilidades conocidas es actualizar su software. Pero a veces no hay una actualización de seguridad disponible de inmediato. La siguiente mejor solución es parchear su software. En esta publicación, analizamos cuatro formas de encontrar parches de seguridad para el software de código abierto.
Los mantenedores de software de código abierto dedican su propio tiempo para crear software gratuito de alta calidad, que luego utilizamos para generar valor empresarial. En nuestro informe sobre el estado de la seguridad de código abierto, se preguntó a los consumidores y mantenedores de código abierto sobre su experiencia en seguridad, sus acciones y su sentido de propiedad, y los resultados fueron muy variados.
El bloqueo o “fijado” de dependencias es una práctica común en Ruby, Python y otros ecosistemas. En Node.js, esta práctica era mucho menos común, hasta hace poco, gracias a las mejoras proporcionadas por package-lock.json y yarn.lock. Esta publicación analiza cómo funcionan estas soluciones y por qué puede que desee utilizarlas.
La API de Snyk te da acceso a todos los problemas asociados con un proyecto determinado. En esta publicación, aprenderás a utilizar la API para obtener las organizaciones a las que tienes acceso, los proyectos de una organización determinada y todos los problemas de un proyecto determinado.
Snyk siempre se ha comprometido a facilitar el uso del código de código abierto sin comprometer la seguridad. Hoy, damos otro paso adelante y lanzamos el soporte para .NET, Go y PHP.
Bower ya no es el gestor de dependencias preferido para proyectos front-end. Aunque el proyecto de código abierto sigue siendo mantenido, sus creadores decidieron descontinuarlo y han proporcionado instrucciones sobre cómo migrar a otras soluciones. En esta entrada, explicamos por qué Bower solía ser excelente, enumeramos seis razones por las que ya no es necesario y explicamos cómo pasar a tecnologías más nuevas y mejores.
La semana pasada, publicamos nuestro primer informe anual sobre el estado de la seguridad de código abierto. Uno de los hallazgos que menciona el informe es que un análisis de alrededor de 433.000 sitios web reveló que el 77% de ellos utilizan al menos una biblioteca de JavaScript de front-end con una vulnerabilidad de seguridad conocida. En esta publicación, profundizamos en este problema.
Hoy, estamos emocionados de lanzar el informe “Estado de la seguridad de código abierto 2017”! El informe completo está disponible como un PDF gratuito, y los puntos clave están recopilados en línea.
Si una vulnerabilidad está actualmente expuesta o no, eso importa, pero solo en la priorización. Dejarla sin abordar, aunque sea explotable hoy, es una decisión innecesariamente arriesgada.
Uno de los mayores obstáculos en la seguridad es el “proceso de triage”—el proceso de validar si una alerta de seguridad está realmente afectando a su organización, evaluar el impacto estimado y determinar cómo solucionarla. En este artículo, argumentaremos que todos deberíamos esforzarnos por evitar el triage y centrarnos en solucionar las vulnerabilidades.
A principios de este año, realizamos una prueba en las 5.000 URL más populares de la web y descubrimos que el 76,6% de ellas utilizaban una biblioteca de JavaScript con al menos una vulnerabilidad de seguridad conocida. Es un número alarmantemente alto. Por eso, estamos orgullosos de anunciar que Snyk ahora impulsa el analizador de bibliotecas de JavaScript vulnerables en Sonar de Microsoft, una herramienta de análisis de código de código abierto para desarrolladores.
Python 3 y Python 2 tienen varias diferencias funcionales. Por sí solos, no son necesariamente mejores o peores (aunque, en términos generales, Python 3 debería ser una mejora), pero cualquier cambio puede introducir riesgos. Esta publicación destaca y explica algunas diferencias entre las versiones que tienen implicaciones de seguridad.
Mientras que hace apenas unos meses lanzamos Snyk para Serverless, ahora lo llevamos al siguiente nivel lanzando la extensión Snyk para Heroku. La extensión está actualmente en fase beta, lo que significa que puede probarla gratis. Estamos buscando personas que la prueben y nos proporcionen comentarios.
Después de años de preparación y debate, el Reglamento General de Protección de Datos (RGPD) fue finalmente aprobado por la UE, y su aplicación comenzó a partir de mayo de 2018, momento en el que las organizaciones que no cumplan con la normativa deberán afrontar fuertes multas. En esta publicación explicamos cómo esto afecta a las empresas que utilizan software de código abierto y cómo pueden protegerse.
Han pasado más de 10 años desde que el Cross Site Scripting (XSS) se convirtió en un tema importante, y la concienciación ha aumentado y las defensas se han vuelto mucho más sofisticadas. Sin embargo, como demostramos en esta publicación, los datos recientes indican que los ataques XSS están aumentando.
Snyk Enterprise ahora está disponible en el mercado digital G-Cloud del gobierno del Reino Unido. Los servicios gubernamentales ahora pueden utilizar fácilmente Snyk para proteger sus aplicaciones contra vulnerabilidades conocidas en sus dependencias —una consideración cada vez más importante.
La lista OWASP Top 10 es un índice bien conocido de vulnerabilidades de seguridad en aplicaciones web, que es utilizado diariamente por profesionales de seguridad, pero que actualmente no tiene en cuenta con qué frecuencia son explotadas por los hackers. Hemos analizado los registros de incidentes de seguridad para ver qué vulnerabilidades se explotan con mayor frecuencia.
Hoy, Guy Podjarny tuvo el placer de presentar en el increíble ServerlessConf en Austin, Texas, sobre la seguridad en un mundo sin servidores. Aquí están las diapositivas de su presentación, Seguridad en un mundo sin servidores: ¿Qué queda por asegurar?
Hoy, estamos emocionados de anunciar la nueva solución de Snyk para proteger sus funciones sin servidor, diseñada para integrarse y proteger fácilmente las aplicaciones basadas en sin servidor.
Por su propia naturaleza, Serverless (FaaS) aborda algunas de las mayores preocupaciones de seguridad de hoy, pero no las soluciona todas. Esta publicación describe las principales áreas en las que Serverless ayuda o dificulta nuestros esfuerzos de seguridad, ofreciendo consejos sobre cómo abordar las preocupaciones y reflexiones sobre lo que está por venir.
Nos complace anunciar que estamos realizando una revisión de nuestros precios para que los proyectos de Snyk y la protección continua que ofrecen sean gratuitos.
La semana pasada, se publicó un estudio que informó que aproximadamente el 37% de los sitios incluían al menos una biblioteca de JavaScript con una vulnerabilidad conocida. Realizamos nuestras propias pruebas y descubrimos que la realidad es mucho peor: el 76,6% de los sitios utilizaban al menos una biblioteca vulnerable.
Peter Benjamin (@pmbenjamin) es un Ingeniero de Software Senior en el equipo de Ciberseguridad de Intuit. Peter publicó recientemente un fantástico plugin de VS Code que muestra directamente los resultados de las pruebas de Snyk en el editor. Decidimos preguntarle algunas cosas sobre el plugin para obtener más información.
El mes pasado, agregamos una vulnerabilidad de alto impacto, “Prototype Override Protection Bypass”, en el paquete “qs” a nuestra base de datos. La solución se lanzó en versiones actualizadas de la biblioteca hace aproximadamente una semana. Esta publicación explica la vulnerabilidad y cómo mitigarla.
Se publicó un interesante informe en el Simposio NDSS de 2017, que trataba sobre un intento a gran escala de determinar qué tan vulnerables son las bibliotecas de JavaScript del lado del cliente. Queríamos compartir algunas de nuestras reflexiones sobre el informe.
Una de las cosas que hemos aprendido al desarrollar software complejo para la nube es que un lenguaje solo es tan bueno como sus herramientas de depuración y perfilado. Aprenda sobre cómo diagnosticamos y solucionamos los fugas de memoria en el código de Python.
En Snyk, somos grandes admiradores del desarrollo de código abierto. Por eso creamos Snyk: para que la gente pudiera utilizar dependencias de código abierto de forma segura sin comprometer la seguridad. Por eso, estamos emocionados de anunciar nuestra integración con Xray de JFrog!
Este es un artículo invitado de Glenn Gillen. Glenn es uno de los cofundadores de Voltos, un servicio para ayudarle a gestionar de forma segura sus aplicaciones y credenciales de servicio, y es coautor del curso en línea Tiny Security Wins: Pasos rápidos para proteger su entorno de desarrollo. Anteriormente, lideró el ecosistema de complementos en Heroku y es un inversor activo en startups de herramientas para desarrolladores en etapa temprana.
Recientemente hemos agregado un par de vulnerabilidades XML External Entities (XXE) de alta gravedad, encontradas en la biblioteca Nokogiri, a nuestra base de datos de vulnerabilidades. Esta publicación explica cómo funciona la vulnerabilidad y discute cómo solucionar la explotación en su aplicación.
Doug Wade es un ingeniero de front-end senior en Indeed. Doug creó el maravilloso plugin gulp-snyk, que te permite incluir Snyk de forma sencilla en tu proceso de construcción de Gulp. Nos entusiasmó mucho descubrir este plugin, así que queríamos hablar con Doug para obtener más información sobre él.
El nivel de peligro asociado a las expresiones regulares y la seguridad es bastante alto. En esta publicación explicamos qué es un ataque de denegación de servicio a través de expresiones regulares y cómo prevenirlos.
Existe un ataque generalizado a las instalaciones inseguras de MongoDB que ha resultado en el secuestro de más de 28.000 bases de datos. Esta publicación explica el ataque, cómo protegerse y lo que podemos aprender de ello.
Jesse Houwing es Consultor Principal en Xpirit. Recientemente publicó una tarea de Visual Studio Team Services (VSTS) muy útil, que facilita la incorporación de Snyk a su flujo de trabajo de VSTS. Lo entrevistamos para saber más sobre cómo lo hizo.
Esta semana, hemos agregado una vulnerabilidad de ejecución remota de código de alta gravedad en el paquete EJS a nuestra base de datos de vulnerabilidades.
Hace poco más de una semana, fuimos patrocinadores en la conferencia de Brighton, ffconf. Fue un día lleno de charlas brillantes, tanto estimulantes como útiles. Ashley Williams de npm dio una charla titulada “Una breve historia de la modularidad”, que consideramos particularmente relevante para Snyk, y por eso pensamos en compartir un resumen de la charla aquí.
Hoy lanzamos el plugin Serverless Snyk, un plugin para el framework Serverless que te ayuda a prevenir paquetes vulnerables en tu aplicación, utilizando Snyk!
En 2016, Facebook anunció el lanzamiento de código abierto de Yarn: un cliente alternativo para el registro npm. Si bien es cierto que Yarn suele ser mucho más rápido que otros clientes, y que el nuevo archivo de bloqueo garantiza una mayor consistencia cuando se instala tu aplicación, las afirmaciones sobre su seguridad son un poco exageradas.
Más del 80% de las vulnerabilidades exitosas actuales se deben a servidores sin parchear. Enfoques como Serverless y PaaS deberían reducir drásticamente el riesgo de utilizar binarios obsoletos. Desafortunadamente, esta transición no ayuda a proteger los paquetes de código de código abierto.
Nos complace anunciar Snyk para Bitbucket Pipelines, que facilita mantener la seguridad si gestiona su trabajo con el conjunto de productos de Atlassian.
Ahora puedes recibir alertas de seguridad de Snyk a través de Slack! Este artículo proporciona una descripción general de cómo implementar la integración de Slack de Snyk.
¿Contra qué debería defender mi aplicación? ¿Debería abordar los ataques de Cross-Site Scripting (XSS)? ¿Y las inyecciones SQL? ¿Debería protegerme contra el robo de solicitudes entre sitios? La respuesta corta es sí. Pero, como siempre, no es tan simple.
Una discusión para desarrolladores de JavaScript sobre cómo utilizar de forma divertida la característica ECMAScript 2015 Proxy, que les permite crear un proxy para otro objeto.
El fundador de Snyk, Guy Podjarny, se entrevista con Courtney Nash en el nuevo podcast de O’Reilly Security, donde discuten temas clave como: - Por qué los desarrolladores deberían asumir la responsabilidad de la seguridad, y por qué no lo han hecho aún - ¿Cómo podemos llevar la revolución de DevOps al mundo de la seguridad - ¿Cuáles son nuestros roles individuales para mejorar la seguridad de código abierto - Más concretamente, cómo gestionar las vulnerabilidades en los componentes de código abierto
Un enfoque en el objetivo del equipo de ingeniería de entregar productos, y lo que nos ayuda a lograrlo en Snyk. Observamos varias prácticas en nuestro ciclo de desarrollo que funcionan bien y nos permiten entregar constantemente; esta publicación describe la filosofía detrás de nuestro enfoque y las prácticas de entrega continua que utilizamos.
Las dependencias son extremadamente poderosas, pero también abren un mundo de complejidad. Para asegurar con éxito estos paquetes en su aplicación, es necesario considerar la seguridad como un aspecto natural de la calidad. Esto significa incorporarla en su conjunto de herramientas y prácticas de calidad, haciendo que la gestión de la seguridad sea la norma.
A pesar de haber existido durante más de 20 años, HTTPS siempre se adoptó muy poco, hasta 2016. Los datos de dos fuentes independientes muestran que la adopción de HTTPS se duplicó más que de 2015 a 2016. Guy Podjarny, CEO de Snyk, analiza estos datos.
La integración de Snyk con GitHub, lanzada a finales de junio, ayudó a aclarar los diferentes pasos para abordar verdaderamente las dependencias vulnerables, tanto de forma inmediata como continua. Estos pasos son consistentes en todos los sistemas de empaquetado, desde npm hasta Maven y las “recetas” de Chef. Esta publicación explica cada paso, por qué son necesarios y cómo aplicarlos con Snyk.
A menudo hablamos sobre el creciente número de dependencias de npm, y cómo nos hacen más productivos y rápidos, o frágiles e inseguros. Pero, ¿qué es exactamente una dependencia de npm? Esta publicación define las diferentes formas de ver una dependencia de npm.
El uso de una interfaz SQL programable como un ORM (mapeo objeto-relacional) es una buena manera de reducir el riesgo de inyección SQL, que es una vulnerabilidad muy grave. Sin embargo, los paquetes ORM no son infalibles. Esta publicación explica por qué no se debe depositar todas las protecciones contra la inyección SQL en el “cesto” del ORM, y qué más se puede hacer.
Una rápida revisión de las diferentes opciones para recibir alertas de vulnerabilidades de Node.js, basadas en la fuente RSS de la base de datos de vulnerabilidades de Snyk.
Una vulnerabilidad recientemente publicada en el paquete npm marked muestra cómo los atacantes pueden utilizar la flexibilidad del formato Markdown para introducir vulnerabilidades de Cross-Site Scripting. Esta publicación explica el problema y la solución, y analiza la dificultad de sanitizar la entrada del usuario compleja.
Con AWS Lambda, tu código se escala automáticamente para satisfacer las solicitudes. Este tipo de computación directa está experimentando una expansión voraz.
Snyk ahora ofrece un servicio gratuito que permite a cualquiera probar y luego supervisar vulnerabilidades en cualquier repositorio público de Node.js de GitHub.
En esta publicación, explicamos cómo funciona la clase Buffer, y por qué se comporta de esa manera. Realizaremos un ataque contra una aplicación vulnerable, para demostrar mejor las consecuencias.
La semana pasada, CERT alertó a los usuarios sobre el riesgo de publicar o consumir un paquete npm malicioso. Este riesgo importante no es exclusivo de npm, pero es más probable que ocurra en este ecosistema. Esta publicación explica el riesgo y cómo puede protegerse.
Hace poco más de 3 años, algunos amigos y yo formamos un grupo llamado pasten para participar en la competición Capture The Flag (CTF) del Chaos Computer Club. Se trata de un CTF al estilo de Jeopardy, donde los equipos participantes deben resolver desafíos relacionados con la seguridad en varias categorías, como explotación, ingeniería inversa, web, forense y criptografía.
La divulgación de credenciales significa exponer secretos que proporcionan acceso a diferentes cuentas. Los tipos más comunes de credenciales comprometidas son las contraseñas, las claves de API y las claves SSH privadas. En esta publicación, analizamos las mejores prácticas que puede implementar como parte de su flujo para establecer múltiples capas de defensa que ayudan a prevenir errores.
Estoy emocionado de anunciar que Snyk ya está en funcionamiento. Snyk te ayuda a encontrar y solucionar vulnerabilidades conocidas en tus dependencias de Node.js. Estas son fallas de seguridad documentadas públicamente, lo que las hace fáciles de detectar y explotar para los atacantes.
Para aquellos que no han usado Emacs, es algo que probablemente odiarán, pero también podrían amar. Es algo parecido a una máquina de Rube Goldberg del tamaño de una casa que, a primera vista, realiza todas las funciones de un tostador.
HTTPS, HTTP sobre TLS, existe desde 1994 y ha sido ampliamente adoptado por la web, especialmente en áreas sensibles a la seguridad como la banca en línea, las compras y los impuestos, entre otras. Sin embargo, la gran mayoría de los sitios web (alrededor del 81% al 97%) continúan comunicándose utilizando HTTP (no encriptado), lo que, aunque inseguro, sigue siendo la norma.
Si trabaja con la infraestructura de red, sabe que tiende a desviarse de su configuración original, es decir, a “acumular problemas”. Uno de nuestros objetivos es prevenir este desvío manteniendo el estado conocido de su infraestructura como bueno.