Libera a los desarrolladores de la fatiga por vulnerabilidades con Snyk Delta Findings
18 de marzo de 2025
0 minutos de lecturaLos desarrolladores están atrapados en un ciclo: perseguir constantemente actualizaciones de dependencias para mitigar riesgos de seguridad, investigar informes de seguridad sobre código vulnerable o revisar hallazgos en el pipeline de CI.
Los desarrolladores suelen referirse a esto como “fatiga por vulnerabilidades”, un término que aparece con frecuencia en los registros de instalación de paquetes npm, donde se enumeran las nuevas vulnerabilidades de seguridad introducidas por dependencias de terceros.
Hay una forma de eliminar o reducir la fatiga por vulnerabilidades, y consiste en remediar los problemas temprano y sin fricciones, además de personalizar la experiencia. En otras palabras, abordar los problemas de seguridad lo antes posible y mostrarles a los desarrolladores solo los problemas que los afectan y sobre los que pueden actuar.
Encuentra a los desarrolladores en el IDE
¿Y si pudieras encontrar fácilmente problemas de seguridad, como inyección de comandos en tu base de código JavaScript, mientras programas? ¿O si pudieras detectar y neutralizar los problemas de seguridad de forma preventiva, en lugar de esperar a terminar de crear la funcionalidad, enviar el código a una rama de funcionalidades y descubrir solo después de que se ejecute el pipeline de CI que introdujiste una versión vulnerable de Jinja2 que genera una vulnerabilidad de Cross-site Scripting en tu aplicación Python?
La extensión de Snyk para VS Code te ofrece precisamente esta experiencia de flujo de trabajo proactivo y te permite actuar sobre las vulnerabilidades al inicio del ciclo de desarrollo, directamente desde donde trabajas: el IDE.
Una vez instalada, la extensión se ejecuta automáticamente y analiza los archivos de manifiesto del proyecto y el código de lógica de la aplicación cada vez que guardas cambios. Además, realiza análisis estáticos del código para encontrar código vulnerable e inseguro.

Los análisis rápidos pero completos de la plataforma DevSecOps de Snyk, que suelen terminar en segundos, muestran las vulnerabilidades cómodamente en el panel de la extensión de Snyk, junto con las populares líneas onduladas y las anotaciones en la vista de archivos del editor. Todo esto ofrece información detallada sobre patrones de código inseguro y consejos útiles para corregirlos.
La captura de pantalla anterior de mi proyecto de Node.js muestra 150 vulnerabilidades de seguridad que hay que abordar. Con tantos problemas, ¿por dónde empezamos? Ya redujimos al mínimo las interrupciones en el flujo de trabajo de los desarrolladores y les dimos una forma de abordar las vulnerabilidades de manera proactiva. ¿Podemos mejorar aún más su experiencia con los hallazgos de seguridad y mostrarles solo los problemas que les competen? ¡Sigue leyendo!
Reduce la carga cognitiva con Snyk Delta Findings
Corregir las vulnerabilidades al inicio del proceso de desarrollo reduce considerablemente el esfuerzo y las dificultades, en comparación con analizar los hallazgos de seguridad más adelante en CI o en una etapa posterior del proceso de entrega de software. Pero incluso cuando los desarrolladores reciben información directamente en el IDE mientras escriben código, deben evaluar no solo los datos de la extensión IDE de Snyk, sino también filtrar el exceso de ruido que generan otras extensiones para su proyecto.
Además de esta carga mental, los desarrolladores también pueden encontrar otra fuente de fricción: que los equipos de seguridad bloqueen cambios de código e implementaciones para abordar problemas de seguridad recién introducidos. Los equipos de seguridad lo hacen por los siguientes motivos:
Prevención: bloquear los cambios de código nuevos como medida preventiva.
Acción: detectar problemas de seguridad existentes que probablemente ya están en producción.
Aun así, bloquear cambios durante el pipeline de CI mediante verificaciones de PR u otros mecanismos depende principalmente de cómo administres tu repositorio de código y tus flujos de trabajo de DevOps. Para los desarrolladores, abordar problemas de seguridad cuando se bloquean en la fase de integración continua implica mucho trabajo adicional y carga cognitiva.
Esto significa que, desde el punto de vista del desarrollador, estos flujos de trabajo de “bloqueo de seguridad” ocurren mucho más adelante en el proceso de desarrollo. ¿Cómo podemos destacar antes los problemas de seguridad recién introducidos, es decir, durante el desarrollo, para que los desarrolladores actúen rápidamente y corrijan los problemas antes de enviar una funcionalidad o corrección que podría incluir vulnerabilidades de seguridad? Los plugins IDE actualizados de la plataforma Snyk (incluidos Snyk Code para SAST, Snyk Open Source y Snyk IaC) ahora incluyen la función “delta findings” para ayudarnos a lograrlo.
Ayuda a los desarrolladores a mantener la concentración
Esta nueva capacidad de “delta findings” en el IDE muestra a los desarrolladores con claridad solo los problemas de seguridad introducidos por su código. Así, pueden enfocarse y alinear sus prioridades con lo que más valoran los equipos de seguridad en sus procesos.
La extensión actualizada incluye un interruptor para alternar entre el estado de tu rama base (por ejemplo, main) y tu rama de trabajo actual. Al elegir la nueva opción, puedes reducir el ruido que genera el estado actual del repositorio y enfocarte en el código, las dependencias y los cambios de IaC que tú hayas introducido durante el desarrollo.

La captura de pantalla anterior muestra que hay que abordar 150 problemas de seguridad en total, entre dependencias de código abierto vulnerables y código inseguro en mi aplicación Express de Node.js.
Sin embargo, puedo hacer clic en el interruptor new (o establecerlo como predeterminado). Entonces, Snyk Code solo mostrará los hallazgos de seguridad correspondientes a los nuevos cambios de código, como los que aún no se confirmaron (como en las capturas de pantalla anteriores) o los que se confirmaron, pero pertenecen a una rama distinta de la rama de Git configurada como principal (main o master) para este proyecto.
¡Esto es excelente, porque ahora puedo enfocarme solo en los problemas de seguridad que genera mi código y corregirlos de inmediato!

¿Y sabes qué? Corregir las vulnerabilidades en tu código también es muy fácil gracias al agente de corrección automática con IA de Snyk Code, Snyk Agent Fix.
¿Ves el ícono de rayo junto al hallazgo de Path Traversal? Aparece en la lista de detecciones de la barra lateral izquierda, pero también en el editor, donde la línea ondulada roja señala la línea de código insegura:

Ahora puedes disfrutar de todas las ventajas de la función “delta findings” en la extensión IDE recién actualizada de Snyk Code. En general, esto es lo que puedes esperar:
Snyk mostrará todos los hallazgos de seguridad de forma predeterminada para evitar interrumpir tus flujos de trabajo.
Puedes alternar fácil y rápidamente entre tu rama de trabajo actual y la rama base que definas para hacer la comparación.
Filtros de seguridad detallados
También puedes ajustar aún más los filtros de hallazgos de seguridad desde la configuración de la extensión IDE de Snyk. La siguiente página de configuración de VS Code muestra cómo seleccionar solo un subconjunto de los hallazgos de Snyk.
Por ejemplo, puedes filtrar por:
El origen de los hallazgos: vulnerabilidades en dependencias de código abierto, vulnerabilidades de código inseguro (en tu código), infraestructura como código, como archivos de configuración de Terraform y Kubernetes, entre otros; e incluso hallazgos de calidad del código.
La gravedad de las vulnerabilidades: si quieres enfocarte solo en las vulnerabilidades altas y críticas, puedes desactivar las de gravedad media y baja en la lista.
Te recomiendo explorar más capacidades y disfrutar de flujos de trabajo de seguridad optimizados y personalizados en la extensión de Snyk para VS Code.

Ventajas del flujo de trabajo Delta Findings en el IDE de Snyk
Como parte de nuestra misión de seguir mejorando los flujos de trabajo de seguridad que priorizan a los desarrolladores, ayudamos tanto a los desarrolladores como a los equipos de seguridad de las siguientes maneras:
Elimina el ruido que genera el gran volumen de hallazgos de seguridad de los análisis y archivos del proyecto mediante la personalización y la priorización, por ejemplo, con la función “delta findings” del plugin IDE de Snyk. Los resultados de análisis ruidosos pueden frustrar y dificultar la priorización y el filtrado adecuados.
Ayuda a los desarrolladores a enfocarse en detectar y mitigar las vulnerabilidades recién introducidas, y a abordar estos problemas con rapidez y sin fricciones mientras programan, en el momento en que aparecen. Así, pueden evitar pasar incontables horas investigando y corrigiendo problemas de seguridad durante la revisión de código y la revisión del pull request, cuando se ejecutan las pruebas de CI. Aunque los equipos de seguridad suelen apresurarse a implementar controles de seguridad en los pipelines de CI, estos suelen generar retrasos y demorar la entrega de software. La plataforma DevSecOps de Snyk ayuda a los desarrolladores y a los equipos de seguridad a anticiparse a este problema, pues les permite abordar la seguridad desde la primera línea de código.
Ofrece visibilidad temprana sobre los nuevos problemas que aparecen durante el desarrollo para reducir los riesgos, las posibles interrupciones del pipeline de CI y el trabajo adicional necesario para resolver los problemas de seguridad.
Si trabajas fuera de un flujo de trabajo de control de versiones del código fuente, la extensión IDE de Snyk ahora te permite elegir un directorio de referencia para compararlo con un estado base.
¡Empieza hoy con la extensión de Snyk para VS Code; es gratis!
¿Listo para adoptar la IA de forma segura?
Descarga nuestra Guía de compra sobre la seguridad del código generado con IA para empezar a adoptar herramientas de programación con IA generativa, como GitHub Copilot, Google Gemini y Amazon CodeWhisperer, sin correr riesgos.
