Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/owasp/devsecopsguideline
Escáneres de VulnerabilidadesSeguridad de ContenedoresAnálisis Estático de Código (SAST)Seguridad en la NubeDevSecOpsSeguridad de Cadena de SuministroAprendizaje y EducaciónRecursos CuradosSeguridad de APIs
GitHubowasp/devsecopsguideline

DevSecOpsGuideline

La Guía OWASP DevSecOps puede ayudarnos a integrar la seguridad como parte del pipeline de desarrollo.

1.1k2619hace 2 mesesRevisado por Kitploit
Ver RepositorioSitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Directrices DevSecOps de OWASP

Las Directrices DevSecOps de OWASP explican cómo podemos implementar un pipeline seguro, utilizar las mejores prácticas e introducir herramientas que podemos emplear en este ámbito. Además, el proyecto intenta ayudarnos a promover la cultura de seguridad de «shift-left» en nuestro proceso de desarrollo. Este proyecto ayuda a empresas de cualquier tamaño que dispongan de un pipeline de desarrollo o, en otras palabras, que tengan un pipeline de DevOps. Tratamos de dibujar una perspectiva de un pipeline DevOps seguro durante este proyecto y luego mejorarlo en función de nuestros requisitos personalizados.

El objetivo ideal es «detectar problemas de seguridad (por diseño o vulnerabilidad de aplicación) lo antes posible».

Pasos iniciales

DevSecOps consiste en integrar la seguridad en DevOps. Pero para mantener el ritmo de CI/CD, la seguridad debe inyectarse desde el principio en la escritura y las pruebas del software.

Ciclo DevSecOps

Controles Proactivos de OWASP enumera los 10 controles de seguridad que todo desarrollador debe implementar al codificar cualquier aplicación. Considere este conjunto como el punto de partida cuando tenga que diseñar, escribir o probar código en el ciclo DevSecOps.

También puede seguir el Modelo de Madurez de Aseguramiento del Software de OWASP (SAMM) para establecer qué considerar para los requisitos de seguridad (y más) según su nivel de madurez.

Qué añadir en un pipeline

Pipeline DevSecOps En primer lugar, consideramos implementar los siguientes pasos en un pipeline básico:

  • Escanear repositorios git para encontrar posibles fugas de credenciales.
  • SCA (Análisis de Composición de Software)
  • SAST (Prueba Estática de Seguridad de Aplicaciones)
  • Escaneo de IaC (Escaneo de código Terraform, HelmChart para encontrar configuraciones erróneas)
  • Seguridad de la cadena de suministro de software (SBOM, firma de artefactos y procedencia, seguridad del pipeline CI/CD)
  • IAST (Prueba Interactiva de Seguridad de Aplicaciones)
  • Seguridad de API
  • DAST (Prueba Dinámica de Seguridad de Aplicaciones)
  • CNAPP (Protección de Aplicaciones Nativas de la Nube)
  • Escaneo de infraestructura
  • Escaneo continuo desde otras herramientas
  • Verificación de cumplimiento
  • Seguridad de IA/LLM y gobernanza de IA (asegurar el desarrollo asistido por IA y las funciones potenciadas por IA)

Podemos personalizar los pasos de nuestro pipeline según nuestro Ciclo de Vida de Desarrollo de Software (SDLC) o arquitectura de software, y añadir automatización progresivamente si estamos empezando. Por ejemplo, podemos cambiar de SAST/DAST a un conjunto de pruebas regular con controles de seguridad integrados, o añadir un script de auditoría que verifique dependencias vulnerables conocidas.

CI/CD es una ventaja para SecOps, un punto de entrada privilegiado para medidas y controles de seguridad. Sin embargo, al usar herramientas CI/CD para proporcionar automatización, tenga en cuenta que las propias herramientas a menudo amplían su superficie de ataque, por lo que debe implementar controles de seguridad en el software de construcción, despliegue y automatización.


Tabla de Contenidos

  • 0-Introducción
    • 0-1-Introducción
    • 0-2-Visión general
    • 0-3-Marcos y estándares
  • 1-Personas
    • 1-1-Formar el equipo
      • 1-1-1-Campeones de seguridad
      • 1-1-2-Roles y responsabilidades
    • 1-2-Capacitación
      • 1-2-1-Codificación segura
      • 1-2-2-Seguridad en CI/CD
      • 1-2-3-Cultura y concienciación en seguridad
  • 2-Proceso
    • 2-1-Diseño
      • 2-1-1-Modelado de amenazas
      • 2-1-2-Diseño y requisitos seguros
    • 2-2-Desarrollo
      • 2-2-1-Pre-commit
        • 2-2-1-1-Pre-commit
        • 2-2-1-2-Gestión de secretos
        • 2-2-1-3-Linteo de código
        • 2-2-1-4-Endurecimiento de repositorio
      • 2-2-2-IDE y desarrollo asistido por IA
    • 2-3-Construcción
      • 2-3-1-Análisis estático
        • 2-3-1-1-Prueba Estática de Seguridad de Aplicaciones
      • 2-3-2-Análisis de Composición de Software
        • 2-3-2-1-Análisis de Composición de Software
      • 2-3-3-Seguridad de contenedores
        • 2-3-3-1-Escaneo de contenedores
        • 2-3-3-2-Endurecimiento de contenedores
      • 2-3-4-Seguridad de Infraestructura como Código
        • 2-3-4-1-Escaneo de Infraestructura como Código
      • 2-3-5-Compuertas de seguridad
      • 2-3-6-Seguridad de la cadena de suministro
        • 2-3-6-1-SBOM
    • 2-4-Pruebas
      • 2-4-1-Prueba Interactiva de Seguridad de Aplicaciones
      • 2-4-2-Prueba Dinámica de Seguridad de Aplicaciones
      • 2-4-3-Prueba de seguridad de aplicaciones móviles
      • 2-4-4-Seguridad de API
      • 2-4-5-Verificación de configuraciones erróneas
    • 2-5-Lanzamiento
      • 2-5-1-Lanzamiento
    • 2-6-Despliegue
      • 2-6-1-Despliegue
    • 2-7-Operación
      • 2-7-1-Seguridad nativa de la nube
      • 2-7-2-Registro y monitoreo
      • 2-7-3-Pentest
      • 2-7-4-Gestión de vulnerabilidades
      • 2-7-5-VDP y Bug bounty
      • 2-7-6-Simulación de brechas y ataques
  • 3-Gobernanza
    • 3-1-Auditoría de cumplimiento
      • 3-1-1-Auditoría de cumplimiento
      • 3-1-2-Política como código
      • 3-1-3-Benchmarking de seguridad
    • 3-2-Protección de datos
    • 3-3-Reportes
      • 3-3-1-Seguimiento de madurez
      • 3-3-2-Panel central de gestión de vulnerabilidades
      • 3-3-3-ASPM
    • 3-4-Gobernanza y riesgo de IA

La página del proyecto en el sitio web de OWASP está disponible en Proyecto de Directrices DevSecOps de OWASP

Descargar herramienta
  • 2-3-6-2-Firma de artefactos y procedencia
  • 2-3-6-3-Seguridad del pipeline CI/CD