Esta PoC usa un GitHub Agentic Workflow para analizar PRs de Dependabot con más contexto: consulta la advisory completa, busca el patrón vulnerable real, explica el papel del modelo usado y prioriza según si la explotabilidad está o no demostrada.
Posts tagged DevSecOps
Revisa qué módulos de Node.js no estás usando con depcheck y Github Actions
¡Hola developer 👋🏻! Estas semanas he tenido que experimentar con varios módulos de Node.js y, después de varias pruebas, ya no tenía claro cuáles estaba usando y cuáles no 🥲 por lo que necesitaba saber qué debía de eliminar de…
Dependabot version updates en Azure DevOps
¡Hola developer 👋🏻! Bicheando por el marketplace de Azure DevOps he encontrado esta tarea de la comunidad, en concreto de Tingle Software, que simula la misma funcionalidad que tenemos de Dependabot version updates en GitHub, de tal forma que puedas…
Cómo integrar GitHub Advanced Security con DefectDojo
🔄 Actualizado: 11 de Marzo de 2026 ¡Hola developer 👋🏻! En muchos clientes con los que tengo la oportunidad de hablar sobre GitHub Advanced Security (GHAS) hay una pregunta que aparece una y otra vez: “¿Puedo integrar las alertas de…
Crear deployment protection rules personalizadas para GitHub Actions
Desde el mes de Abril de este año, tienes en public beta la posibilidad de crear deployment protection rules para tus flujos de GitHub Actions, lo cual significa que podrás generar tus propias reglas (o usar algunas de las generadas…
Usar Playwright para probar ataques XSS de forma automatizada
En el vídeo de esta semana, de mi serie sobre DevSecOps, te contaba diferentes test que te puedes hacer desde el punto de vista de seguridad, para que puedas comprobar si tu código ya está listo para pasar a la…
Montar un servidor de pruebas de SonarQube en Dev Containers y GitHub Codespaces
Para el vídeo de esta semana quería mostrarte una de las herramientas que más he visto en diferentes compañías para el análisis de código estático, que es SonarQube. Para que probar el misma no te suponga ningún coste, y que…
Cómo reutilizar jobs en las pipelines de Azure DevOps
Ayer compartí contigo cómo puedes reutilizar workflows de GitHub Actions dentro de otros, e incluso en otros repos, con el objetivo de poder centralizar su mantenimiento y poder facilitar su uso en toda la organización, o en tus repos personales….
Analizar vulnerabilidades en tu código con CodeQL en local
En un artículo anterior compartí contigo lo importante que es traer la seguridad al día a día de los desarrolladores. Si bien en Azure DevOps podemos hacer uso de herramientas de terceros para cumplir nuestro cometido, GitHub nos provee de…
DevSecOps con Azure DevOps
Durante la última semana y media he estado recopilando, probando y jugando con diferentes extensiones, tareas y configuraciones que me permitan usar Azure DevOps como herramienta para implementar una cultura DevSecOps en los proyectos más comunes a día de hoy….
Usar pre-commit git hook con GitGuardian para escanear secretos
Una de las prácticas comunes en una cultura DevSecOps es el escaneo de secretos en tus repositorios. Si el secreto ha sido detectado en este punto ya será inevitable el tener que arreglar el commit, con herramientas como git filter-repo…