Pruebas de seguridad de JS en GitHub Actions

This ad is not shown to multipass and full ticket holders
React Summit US
React Summit US 2026
November 17 - 20, 2026
New York, US & Online
Upcoming event
React Summit US 2026
React Summit US 2026
November 17 - 20, 2026. New York, US & Online
Bookmark
Rate this content

Este masterclass se centrará en automatizar el análisis de composición de software, las pruebas de seguridad estática de aplicaciones y las pruebas de seguridad dinámica de aplicaciones utilizando GitHub Actions. Después de una breve introducción que cubre los diferentes tipos de seguridad de aplicaciones y la importancia de encontrar vulnerabilidades de seguridad antes de que lleguen a producción, nos sumergiremos en una sesión práctica donde los usuarios agregarán tres herramientas de pruebas de seguridad diferentes a sus canalizaciones de compilación.

This workshop has been presented at DevOps.js Conf 2022, check out the latest edition of this JavaScript Conference.

FAQ

GitHub Actions es una plataforma CICD integrada en GitHub que permite automatizar flujos de trabajo de desarrollo de software. Se utiliza para construir, probar e implementar código directamente desde GitHub, activando estas operaciones en acciones como push, pull o merge.

Para automatizar pruebas de seguridad en una aplicación Node usando GitHub Actions, puedes configurar diferentes pasos en el archivo YAML del repositorio para integrar herramientas como Dependabot, CodeQL y Stackhawk, que ayudan a escanear vulnerabilidades en las dependencias y el código.

StackHawk es una herramienta que permite a los desarrolladores configurar un flujo de trabajo de pruebas de seguridad dinámicas de aplicaciones. Se integra con GitHub Actions mediante la configuración de un archivo YAML, donde se especifican acciones y parámetros para realizar escaneos dinámicos durante los flujos de trabajo de CI/CD.

Dependabot es una herramienta en GitHub que escanea las dependencias de una aplicación en busca de vulnerabilidades conocidas y sugiere actualizaciones. CodeQL es una herramienta que realiza análisis estático del código para identificar vulnerabilidades. Ambas herramientas ayudan a mejorar la seguridad de las aplicaciones al detectar y mitigar riesgos potenciales.

Para configurar un escaneo con StackHawk en GitHub Actions, debes incluir en el archivo YAML del repositorio las instrucciones para ejecutar la acción de StackHawk. Esto incluye definir la clave de API de StackHawk como un secreto en GitHub y especificar los detalles del escaneo en el archivo YAML de configuración de StackHawk.

Un falso positivo en pruebas de seguridad es un resultado que indica erróneamente la presencia de una vulnerabilidad. En herramientas como StackHawk, los falsos positivos pueden ser marcados manualmente para evitar que sean reportados en futuros escaneos, mejorando así la precisión de las pruebas.

Nick Teets
Nick Teets
29 Mar, 2022
Video transcription, chapters and summary will be available after the recording is published.