Skip to main content

¡Fuera de mi jardín y arregla tus vulnerabilidades!

Escrito por

1 de abril de 2025

0 minutos de lectura

Hoy me complace muchísimo anunciar nuestra más reciente innovación en el mundo de la seguridad: nuestra nueva herramienta de CLI, Greybeard. Después de años de dar consejos de seguridad educados y profesionales, nos dimos cuenta de lo que los desarrolladores realmente necesitan: un experto virtual en seguridad, gruñón y sin pelos en la lengua.

Una demostración en vivo de la herramienta CLI Greybeard, que describe con sarcasmo los problemas de seguridad de mi aplicación.

El problema con las herramientas de seguridad actuales

Seamos sinceros: los resultados de los análisis de seguridad estándar son tan emocionantes como ver secarse la pintura. Recibes una lista insípida de CVE, niveles de gravedad y pasos para corregirlos. Bostezo.

Después de pasar incontables horas revisando hallazgos de seguridad con desarrolladores, he notado un patrón: cuanto más personalidad tiene el mensaje, más probable es que se les quede grabado.

Piénsalo. ¿Cuál de estas frases recordarías más?

1. "Vulnerabilidad detectada: CVE-2023-1234 (alta)"

2. "¡¿PERO QUÉ RAYOS?! ¡Tienes una fuga de memoria del tamaño de Texas! ¡He visto a desarrolladores novatos escribir mejor código con los ojos cerrados!"

Llega Greybeard: la herramienta de seguridad con mala actitud

Greybeard es una revolucionaria herramienta de CLI que envuelve las potentes capacidades de análisis de seguridad de Snyk en la personalidad de ese ingeniero de seguridad gruñón y experimentado que ya lo ha visto todo y no está nada impresionado con tu código.

Esto es lo que hace especial a Greybeard:

  • Comentarios sin rodeos: Greybeard no disimula las vulnerabilidades; te dice la pura verdad sobre tus problemas de seguridad.

  • Sabiduría contextual: Con décadas de experiencia en seguridad simulada, Greybeard no solo identifica problemas: también ofrece comentarios coloridos sobre por qué tus vulnerabilidades harían llorar a cualquier profesional de seguridad que se respete.

  • Insultos motivadores: Nada te motiva más a corregir problemas de seguridad que el equivalente digital a un sermón severo de un experto decepcionado.

Cómo funciona Greybeard: IA básica

Entonces, ¿cómo funciona Greybeard? Como todo lo demás en estos tiempos modernos, Greybeard funciona con IA. Para usar la herramienta, necesitas configurar una clave de API de OpenAI en una variable de entorno llamada OPENAI_API_KEY.

Greybeard funciona exactamente como Snyk CLI y, al ejecutarse, pasa todos los argumentos de CLI a la herramienta Snyk CLI subyacente, captura el resultado original de Snyk y lo «mejora» con nuestra personalidad gruñona.

La herramienta está desarrollada en Go, es totalmente de código abierto, funciona en Mac, *nix y Windows, y es fácil de instalar. Puedes ver el repositorio de GitHub aquí.

Buenas prácticas para desarrollar con IA de forma segura

10 consejos para ayudar a desarrolladores y profesionales de seguridad a mitigar eficazmente los posibles riesgos y aprovechar al máximo los beneficios del desarrollo con IA.

Ejemplos del mundo real

Al probar Greybeard internamente, descubrimos que los desarrolladores tenían un 412,025 % más de probabilidades de recordar y corregir las vulnerabilidades cuando se reportaban así:

====================
LISTEN HERE, YOUNGSTER!
====================

I just found a critical prototype pollution vulnerability in your lodash dependency.
Back in MY day, we vetted our dependencies manually before adding them to our projects!

What are they teaching in coding bootcamps these days?! 
I've seen more secure code written on napkins at the 1999 DefCon!

FIX THIS: npm update lodash to version 4.17.21 or later.

And while you're at it, consider a career in basket weaving instead.
*grumbles incoherently about modern development practices*

La ciencia detrás de una seguridad fácil de recordar

Esto no se trata solo de divertirnos (aunque mentiría si dijera que no disfruté creando la personalidad de Greybeard). Este enfoque tiene fundamentos psicológicos reales:

  • La información que se transmite con emoción se procesa de otra manera y se recuerda durante más tiempo.

  • El humor crea asociaciones positivas con tareas de seguridad que, de otro modo, serían tediosas.

  • Los comentarios distintivos y con personalidad sobresalen entre el ruido de las alertas cotidianas.

Cómo empezar a usar Greybeard

Empezar a usar Greybeard es más fácil que convencerme de usar un framework de JavaScript:

/bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/snyk-labs/snyk-cli-greybeard/refs/heads/main/install.sh)"

Después, solo ejecuta:

greybeard

Y prepárate para recibir consejos de seguridad brutalmente honestos.

Nota:

La herramienta CLI greybeard es un wrapper de nuestra herramienta oficial Snyk CLI, así que asegúrate de tener esta última instalada y configurada primero.

El futuro de la seguridad es... ¿la personalidad?

Aunque Greybeard haya comenzado como un proyecto divertido para el Día de los Inocentes, la idea de fondo es seria: hacer que los comentarios de seguridad sean más atractivos, memorables y eficaces.

Nos da mucha curiosidad saber cómo responderán los desarrolladores a este enfoque. ¿Agregar personalidad a las herramientas de seguridad podría ayudar a cerrar la brecha entre los hallazgos de seguridad y las acciones de los desarrolladores? ¿Podría hacer que la seguridad sea más accesible y menos intimidante?

¿O Greybeard simplemente se recordará como aquella vez que Snyk dejó que su director de Developer Relations se descontrolara con una broma del Día de los Inocentes?

Solo el tiempo lo dirá. Mientras tanto, ¡fuera de mi jardín y ve a corregir tus vulnerabilidades!

Nota

Greybeard es una herramienta real y funcional que envuelve Snyk CLI en una personalidad gruñona. Aunque el tono es humorístico, los hallazgos de seguridad son 100 % reales y deben atenderse. Ningún desarrollador salió lastimado durante la creación de esta herramienta, aunque algunos egos quizá hayan sufrido un golpe.

Snyk CLI Greybeard es un proyecto experimental de Snyk Labs, donde exploramos nuevas formas de hacer que la seguridad sea más accesible y eficaz.

Jueves 3 de abril | 11:00 a. m. - 12:30 p. m. ET

Hackeo en vivo: explotar código generado por IA

Crea una aplicación de demostración, explota y corrige vulnerabilidades, y descubre las mejores prácticas para usar herramientas de programación con IA generativa de forma segura.