Skip to content

Cómo funciona

Qué ocurre entre conectar un repositorio y leer un hallazgo

Explicado en detalle y con total transparencia: la respuesta honesta a “¿qué hacéis con mi código?” es una secuencia de pasos técnicos verificables, no una promesa vacía.

Configuración

Tres pasos, una sola vez por proyecto

  1. Crea un proyecto

    Un proyecto es una aplicación: su repositorio y el dominio en el que opera. Puedes comenzar con cualquiera de los dos.

  2. Conecta el repositorio

    Instala nuestra GitHub App en los repositorios que elijas. Solo solicita permiso de lectura de contenido y metadatos. No puede escribir y no tiene acceso a repositorios no seleccionados.

  3. Verifica el dominio si deseas análisis web

    La verificación de dominio se realiza mediante un registro DNS TXT o un archivo HTTP en /.well-known/. Un escáner que ataque cualquier dirección arbitraria es un arma contra terceros.

Durante el análisis

Las fases del análisis y qué ejecuta cada una

Estas son las fases exactas que muestra la plataforma en tiempo real. Mostramos el estado real del worker en lugar de una barra de progreso falsa que se atasca al 90%.
  1. En cola

    El análisis queda registrado a la espera de un worker. Muestra tu posición real en la cola, sin porcentajes inventados.

  2. Preparación aislada

    Un worker clona la rama seleccionada a profundidad 1 sin hooks ni submódulos en un contenedor efímero sin red. Si supera los límites de tamaño, se cancela explícitamente.

  3. Análisis estático

    Escaneo de secretos y reglas de patrones de seguridad en el código fuente. No se instala ni ejecuta nada. Salida JSON validada por esquema.

  4. Análisis de dependencias

    El lockfile genera un inventario dentro del sandbox aislado. Solo esa lista de paquetes y versiones se consulta externamente para CVEs; tu código nunca sale de tu servidor.

  5. Comprobaciones web en vivo

    Para dominios verificados: revisión de certificados TLS, cabeceras de seguridad HTTP, cookies, CORS y redirecciones con limitación estricta de peticiones.

  6. Normalización y huellas

    Los resultados de cada motor se estructuran en un modelo único unificado, deduplicados y con huella digital (fingerprint) para verificar si la vulnerabilidad persistió.

  7. Explicación en lenguaje claro

    Opcional por organización. Si la IA está activa, la evidencia técnica se traduce a explicaciones claras y remediaciones directas. Si está desactivada, el análisis entrega los hallazgos deterministas puros.

  8. Completado y limpieza

    Veredicto final, puntuación de seguridad y registro de comprobaciones ejecutadas. El contenedor temporal y todo su contenido son destruidos permanentemente.

Nuestras garantías

Cinco compromisos firmes sobre tu código

Estas propiedades forman parte de la arquitectura del sistema, no meras intenciones comerciales. Por eso están detalladas aquí.
  • Nunca ejecutamos código de tu repositorio — ni scripts de compilación, ni tests, ni instalación de dependencias.
  • El contenedor de trabajo se destruye al terminar la tarea, tanto si concluyó con éxito, con error o por tiempo agotado.
  • Tu código fuente nunca se retiene en disco. Los hallazgos guardan como máximo 3 líneas de contexto con secretos enmascarados.
  • Nunca modificamos tus repositorios ni abrimos pull requests automáticos. Las soluciones se proporcionan como diffs para tu revisión.
  • Los análisis web activos solo consultan dominios previamente verificados mediante HTTP y HTTPS estándar, sin explotación.

Por qué la verificación de dominio es obligatoria

Cualquiera podría introducir el dominio de un competidor o tercero en un escáner. Si permitiéramos análisis activos sin control, seríamos una herramienta de escaneo malicioso no autorizada contra sistemas ajenos. Demostrar el control del dominio protege a todos.

Qué ocurre cuando un análisis falla

Finaliza en estado fallido con un mensaje detallado que indica exactamente la causa: un repositorio que supera el límite de tamaño, una rama eliminada o un token revocado. Nunca concluye como “sin hallazgos”, porque un falso positivo de limpieza es el resultado más peligroso en seguridad.

Desconexión y revocación

Desinstala la GitHub App y nuestro acceso cesará inmediatamente. No guardamos tokens persistentes de larga duración, ya que cada escaneo utiliza un token temporal efímero. Eliminar un proyecto borra todos sus hallazgos e historial de análisis.

Conecta un proyecto y lanza tu primer análisis

Solo requiere instalar la GitHub App y seleccionar una rama. Puedes añadir el dominio más tarde o empezar solo con código.

Analyze my projectO revisa primero nuestra página de seguridad

Comienza gratis. Sin modificaciones automáticas en tu código.