Paso 1Elige los escáneres
Adaptado a tu stack, con open source primero donde sea suficientemente bueno.
ATALAIATypeScript y Terraform. Los escáneres open source cubren casi todo.
DEV LEADYa pagamos por uno. Nadie lo mira.
Sale de la salaSAST, SCA, secrets, IaC, container
Paso 2Conéctalos a la cinta
En la PR y en el pipeline, con los resultados donde los desarrolladores ya miran.
ATALAIALos resultados van en la PR, donde ya miráis. No en un portal aparte.
DESARROLLADORAsí lo veo antes de la revisión, no una semana después del merge.
Sale de la salaResultados en la PR, no en un portal
Paso 3Ajusta el ruido
Suprime lo que no aplica, escribe reglas para lo que sí.
DESARROLLADORHay 4,812 hallazgos abiertos. Dejé de leer a los veinte.
ATALAIALa mayoría son ficheros de test y una regla que no encaja con vuestro framework. Esas se van.
ATALAIAQuedan 74, y todas son reales.
Sale de la sala4.812 hallazgos → 74 que aplican
Paso 4Decide qué bloquea
Una lista corta y acordada de hallazgos que detienen un build.
DEV LEAD¿Qué detiene realmente un merge?
ATALAIASecretos reales, CVE críticas con corrección y cuatro reglas que acordamos. El resto avisa.
DESARROLLADORUn secreto detectado antes del merge. Eso me gusta.
Sale de la salaLista de bloqueo: 6 reglas
- ATALAIA
- PLATAFORMA
- DEV LEAD
- DESARROLLADOR