Ciberseguridad

Qodana amplía el análisis de ciberseguridad mediante la integración de reglas de OpenGrep

JetBrains anunció la incorporación de comprobaciones de seguridad impulsadas por el motor OpenGrep a la plataforma Qodana para proyectos .NET y JavaScript, con cientos de reglas adicionales y la posibilidad de utilizar reglas personalizadas o de terceros. Los resultados aparecen en los flujos de trabajo actuales de la plataforma, incluidos los entornos de desarrollo, las solicitudes de integración y las canalizaciones de CI/CD.

2026-08-18
4 min de lectura
8 visitas
فريق تحرير certi.news
Qodana amplía el análisis de ciberseguridad mediante la integración de reglas de OpenGrep

JetBrains anunció la ampliación de las capacidades de análisis de seguridad de la plataforma Qodana mediante la integración de comprobaciones impulsadas por el motor OpenGrep para proyectos .NET y JavaScript. Este paso añade cientos de comprobaciones de seguridad a las capacidades actuales de Qodana en materia de calidad del código, detección de vulnerabilidades, análisis de dependencias y análisis del flujo de datos conocido como Taint Analysis, además de permitir el uso de reglas de OpenGrep propias de los equipos o proporcionadas por terceros.

El anuncio se produjo el 17 de agosto de 2026, coincidiendo con la referencia al lanzamiento de Qodana 2026.2. JetBrains afirma que la integración tiene como objetivo ampliar el alcance de la detección de riesgos sin obligar a los equipos de desarrollo y seguridad a gestionar una herramienta independiente, informes adicionales y flujos de trabajo extra.

¿Qué añaden las comprobaciones de OpenGrep?

La integración añade comprobaciones dirigidas a patrones comunes de problemas de seguridad, y los resultados concretos varían según el lenguaje de programación, el marco de trabajo y las reglas activadas. La cobertura mencionada en el anuncio incluye:

  • Vulnerabilidades de inyección, incluida la inyección SQL, de comandos y de código.
  • Ataques de tipo Cross-Site Scripting (XSS) y traversal de rutas.
  • Falsificación de solicitudes del lado del servidor (SSRF).
  • Algunos problemas de deserialización y asignación de recursos.
  • Patrones de programación inseguros cubiertos por el conjunto de reglas de Qodana.
  • Flujos de datos inseguros relacionados con las vulnerabilidades compatibles.
  • Comprobaciones personalizadas para API internas, marcos de trabajo y políticas empresariales.

Estas comprobaciones no sustituyen las capacidades actuales de Qodana, sino que funcionan junto con el análisis estático propio de la plataforma, las comprobaciones de dependencias y licencias, la detección de vulnerabilidades, las puertas de calidad y el análisis Taint Analysis. Qodana utiliza un binario de OpenGrep basado en una versión de JetBrains derivada del proyecto.

¿Qué cambia en la práctica para los equipos de desarrollo?

Los resultados aparecen en los flujos de trabajo existentes de Qodana, en lugar de quedar aislados en una herramienta de seguridad independiente. Según JetBrains, los desarrolladores pueden revisar los resultados en los entornos de desarrollo integrados compatibles, durante el análisis de CI/CD y en los informes de Qodana; también pueden utilizar puertas de calidad automatizadas para hacer cumplir los estándares antes de integrar o desplegar el código.

Esto significa que los equipos de seguridad pueden ampliar el alcance de las comprobaciones, mientras que los desarrolladores revisan los problemas de calidad y seguridad en un único contexto. Este punto adquiere especial importancia a medida que aumenta el volumen de código producido diariamente, incluido el código generado con ayuda de la inteligencia artificial, según el contexto presentado por JetBrains en el anuncio.

Lenguajes y disponibilidad

Las comprobaciones integradas de OpenGrep están disponibles actualmente para proyectos .NET y JavaScript. JetBrains planea añadir compatibilidad futura con Kotlin y Java, aunque el anuncio no especifica una fecha para ello. Asimismo, las funciones disponibles dependen de la versión de Qodana y del lenguaje que se analice.

JetBrains confirma que las comprobaciones se basan en análisis estático sustentado en reglas definidas, no en resultados probabilísticos. Este enfoque permite realizar comprobaciones reproducibles, aunque la precisión de los resultados sigue estando relacionada con las reglas, el lenguaje y el marco de trabajo utilizado.

Transparencia y medición del rendimiento

JetBrains trabaja para permitir una medición más clara del rendimiento de las comprobaciones de seguridad de Qodana mediante la herramienta SABER, acrónimo de Static Analysis Benchmark Evolution Runner. La iniciativa tiene como objetivo ayudar a los equipos a evaluar las capacidades de detección y las tasas de resultados verdaderos y falsos positivos, en lugar de limitarse a afirmaciones de marketing.

El anuncio no proporcionó cifras específicas sobre los resultados de estas comparaciones y también indicó que continúa el trabajo para añadir más reglas y ampliar la cobertura de OWASP y CWE. Por ello, el alcance final de la cobertura sigue estando condicionado por la versión de Qodana, el lenguaje, las reglas activadas y la naturaleza del código que se analiza.

Fuente de la noticia
JetBrains Blog
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias