Snyk se suma al compromiso Secure by Design de CISA
5 de agosto de 2025
0 minutos de lecturaComo director de Seguridad de la Información de Snyk, mi función principal es garantizar la seguridad y la integridad de nuestros productos, sistemas y los datos de nuestros clientes. Pero mi responsabilidad va más allá de nuestras paredes. También implica impulsar una visión de un mundo digital más seguro, una visión que me enorgullece compartir con la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA).
Por eso, Snyk se ha sumado con entusiasmo al compromiso Secure by Design de CISA: un conjunto de objetivos de seguridad concretos cuyo propósito es mejorar de forma medible la seguridad de los productos en el plazo de un año. Este compromiso está alineado con los principios que han guiado a Snyk desde sus inicios.
¿Qué es Secure by Design de CISA?
Históricamente, la responsabilidad de la seguridad de las aplicaciones ha recaído en los equipos de desarrollo, a quienes se les ha pedido que corrijan, configuren y defiendan productos de software que, francamente, no se diseñaron teniendo la seguridad como prioridad. La iniciativa Secure by Design de CISA, desarrollada en colaboración con agencias internacionales de ciberseguridad, busca revertir esta dinámica de raíz.
El programa es un llamado a todos los fabricantes de software para que se hagan responsables de los resultados de seguridad de sus clientes. Nos insta a crear productos seguros desde sus cimientos: seguros «por diseño» y seguros «de manera predeterminada». Esto significa lanzar productos sin contraseñas predeterminadas, con la autenticación multifactor (MFA) habilitada y diseñados para eliminar categorías enteras de vulnerabilidades antes de que lleguen a los usuarios. El objetivo es que la seguridad sea una función estándar, no un complemento prémium.
Los objetivos del compromiso: un plan para un futuro más seguro
El compromiso establece siete objetivos centrales, cada uno enfocado en un punto débil común de la seguridad del software para lograr mejoras inmediatas y de gran impacto. Estos objetivos representan un cambio fundamental hacia una seguridad más proactiva y una mayor transparencia.

1. Adoptar la autenticación multifactor (MFA)
Las contraseñas por sí solas ya no son una defensa suficiente. Son el principal objetivo de los ciberataques y pueden verse comprometidas mediante el phishing, el relleno de credenciales (cuando los atacantes usan listas de contraseñas robadas en otras brechas) o simplemente probando distintas combinaciones. Depender de un solo factor de autenticación es como cerrar con llave la puerta de entrada, pero dejar la llave a la vista debajo del tapete.
La MFA proporciona una segunda capa de defensa fundamental. Aunque un atacante robe la contraseña de un usuario, no podrá acceder sin el segundo factor (por ejemplo, un código de una aplicación móvil o una llave de seguridad física).
Este cambio por sí solo reduce drásticamente el riesgo de acceso no autorizado, protege los datos confidenciales de los usuarios y refuerza significativamente la postura de seguridad de la aplicación frente a los tipos de ataques más comunes.
2. Eliminar las contraseñas predeterminadas
Usar credenciales predeterminadas codificadas o fáciles de adivinar (como admin/password) es un error enorme y evitable. Estas contraseñas suelen estar documentadas públicamente o ser fáciles de descubrir, lo que convierte a cualquier dispositivo o software que las use en un blanco fácil para ataques automatizados que buscan sistemas vulnerables en Internet. Es como dejar la «puerta de entrada» completamente abierta.
Exigir que se establezca una contraseña única y segura durante la instalación o el primer uso cierra de inmediato esta enorme brecha de seguridad y garantiza un nivel básico de seguridad para todos los usuarios, sin importar sus conocimientos técnicos.
3. Publicar una política de divulgación de vulnerabilidades (VDP)
Los investigadores de seguridad y los hackers éticos buscan constantemente puntos débiles en el software. Si no cuentan con una forma clara, oficial y segura de reportar sus hallazgos, quizás no los reporten o, peor aún, los hagan públicos.
Esto crea una «situación de día cero», en la que los atacantes se enteran de la falla al mismo tiempo que el proveedor, lo que da inicio a una carrera frenética para corregirla antes de que se explote de forma generalizada.
Una VDP establece un canal estructurado y seguro para «ver algo y reportarlo», y fomenta una relación positiva con la comunidad de seguridad, convirtiendo a posibles adversarios en aliados. Permite que la organización conozca y corrija vulnerabilidades de manera privada y proactiva, antes de que puedan usarse contra los clientes.
4. Reducir categorías enteras de vulnerabilidades
Ir corrigiendo errores de seguridad uno por uno, como en el juego de «golpear al topo», es una batalla ineficiente, interminable y perdida de antemano. Muchas de las vulnerabilidades más dañinas, como la inyección SQL o los errores de seguridad de memoria (por ejemplo, los desbordamientos de búfer), se deben a debilidades sistémicas recurrentes en la forma de diseñar y escribir el software.
Con decisiones estratégicas de arquitectura —como usar lenguajes de programación seguros para la memoria (por ejemplo, Rust, Go y C#), adoptar frameworks seguros de manera predeterminada y usar consultas parametrizadas para acceder a bases de datos—, las organizaciones pueden eliminar la causa raíz de estos problemas.
Este enfoque es mucho más eficaz y escalable: evita que se escriban desde el principio categorías enteras de errores futuros.
5. Aumentar la transparencia en los reportes de vulnerabilidades
A menudo, los clientes no saben qué está pasando. No tienen visibilidad sobre los componentes de terceros y de código abierto que conforman el software que usan (un problema que resuelve una lista de materiales de software o SBOM). Además, si no reciben avisos claros sobre las vulnerabilidades conocidas que afectan a un producto mediante programas estándar de la industria, como Common Vulnerabilities and Exposures (CVE), no pueden evaluar con precisión sus riesgos ni saber cuándo aplicar parches críticos.
Proporcionar una SBOM permite a los clientes gestionar los riesgos de su propia cadena de suministro de software. Reconocer y dar seguimiento a las CVE de forma pública les permite tomar decisiones informadas sobre las actualizaciones de seguridad y la gestión de riesgos.
Esta apertura crea una alianza basada en la confianza y la responsabilidad compartida, y contribuye a un ecosistema más resiliente y seguro para todos.
6. Aumentar la aplicación oportuna de parches
Un parche de seguridad no sirve de nada si nunca se aplica. Si el proceso de aplicación de parches es manual, complejo o disruptivo, los clientes retrasan o ignoran las actualizaciones y dejan los sistemas vulnerables por mucho tiempo, incluso después de que haya una solución disponible. Los atacantes apuntan precisamente a estas vulnerabilidades conocidas que aún no se han corregido.
Simplificar el proceso de actualización con mecanismos como las actualizaciones de seguridad automáticas o la aplicación de parches con un solo clic reduce drásticamente el tiempo que un sistema permanece vulnerable. Esto acorta la ventana de oportunidad para los atacantes y garantiza que las protecciones desarrolladas por el fabricante se implementen en el mundo real.
7. Proporcionar evidencia de intrusiones
Cuando ocurre una brecha de seguridad, quienes defienden los sistemas suelen quedarse a oscuras. Sin registros de seguridad sólidos y de alta calidad que se proporcionen de manera predeterminada, es casi imposible que un cliente determine el alcance de un ataque: cómo logró entrar el adversario, a qué tuvo acceso y si aún sigue presente. Esta falta de visibilidad paraliza los esfuerzos de respuesta y recuperación ante incidentes.
Proporcionar registros de seguridad permite hacer análisis forenses eficaces, responder rápidamente a los incidentes y evaluar con precisión los daños. Esta transparencia ayuda a los clientes a cumplir con los requisitos normativos y les permite identificar y contener las amenazas rápidamente.
Cómo beneficia a nuestros clientes el compromiso de Snyk
La participación de Snyk en el compromiso Secure by Design es una extensión natural de nuestra misión de poner a los desarrolladores en primer lugar en materia de seguridad. Nos enorgullece trabajar para alcanzar estos objetivos y haber implementado prácticas alineadas con los requisitos del compromiso de CISA, pero el verdadero beneficio para nuestros clientes está en cómo la plataforma de Snyk te permite crear tus propios productos Secure by Design.
Impulsar la seguridad proactiva
El llamado del compromiso a eliminar categorías enteras de vulnerabilidades es la esencia misma del propósito de Snyk. Herramientas como Snyk Code (SAST) y Snyk Open Source (SCA) están diseñadas para ayudar a encontrar y corregir fallas de seguridad —desde vulnerabilidades de inyección hasta dependencias inseguras— directamente en el flujo de trabajo de los desarrolladores.
Al integrar la seguridad en el proceso de desarrollo, te ayudamos a crear productos seguros desde la primera línea de código.
Impulsar la transparencia con las SBOM
El énfasis de CISA en la transparencia mediante las listas de materiales de software (SBOM) representa un importante avance para la industria. Snyk lleva mucho tiempo liderando este ámbito y ofrece herramientas que te permiten generar y supervisar fácilmente los componentes de tu software.
Esto no solo ayuda a los usuarios de Snyk a cumplir con los requisitos normativos, sino que también ofrece una visión clara de la postura de seguridad de sus aplicaciones.
Agilizar la gestión de vulnerabilidades
Los objetivos del compromiso relacionados con la aplicación oportuna de parches y la divulgación sólida de vulnerabilidades son fundamentales para la plataforma de Snyk. La sólida inteligencia de seguridad de Snyk te proporciona información oportuna y precisa sobre las nuevas vulnerabilidades.
Vamos más allá de la simple detección: ofrecemos contexto y sugerencias automatizadas para corregir vulnerabilidades, lo que puede reducir el tiempo que lleva aplicar parches a las fallas críticas y ayudarte a proteger más rápido a tus usuarios.
Una misión compartida
La iniciativa Secure by Design marca un momento decisivo para nuestra industria. Reconoce que podemos y debemos hacerlo mejor. En Snyk, nos honra sumarnos a CISA y a otros líderes de la industria en este compromiso. Creemos que la seguridad es una responsabilidad compartida y nos comprometemos a proporcionar las herramientas y la inteligencia que permitan a desarrolladores y organizaciones construir un futuro más seguro para todos.
Para obtener más información sobre nuestros propios compromisos de seguridad y confianza, visita el Snyk Trust Portal
Para conocer más sobre esta iniciativa fundamental, te invitamos a visitar la página web Secure by Design de CISA.
Descargos de responsabilidad:
Los productos de Snyk están diseñados para ayudar a identificar y corregir vulnerabilidades de seguridad, pero no pueden garantizar que detecten todos los problemas de seguridad. Una seguridad eficaz requiere un enfoque integral que vaya más allá de cualquier herramienta o plataforma individual.
Esta publicación del blog contiene declaraciones prospectivas sobre los productos y las capacidades de Snyk. Los resultados reales pueden variar y Snyk no ofrece garantías sobre las funcionalidades o el rendimiento futuros.
Aunque Snyk se ha sumado al compromiso Secure by Design de CISA, Snyk no está afiliado a CISA ni a ninguna agencia gubernamental, y tampoco cuenta con su respaldo.
Guía rápida para prepararte para la IA
Genera confianza en la IA
Obtén una guía práctica y estructurada para ayudar a tu equipo a adoptar la IA sin introducir riesgos sin mitigar.