Laboratorio 15

Activar CodeQL para proteger el codigo fuente

Configuración y uso de CodeQL para análisis estático de seguridad (SAST) automatizado, detección de vulnerabilidades en el código fuente.

Fuente validada

Lab_15_CodeQL.docx

Esta pagina fue reconstruida desde el documento del ZIP entregado como fuente principal.

Conformidad visual

Sin imagenes publicadas

El archivo fuente contiene 0 imagenes embebidas. Para garantizar conformidad, no se publican imagenes heredadas de otros materiales.

Criterio GH-300

Practica verificable

Ejecuta los comandos, captura evidencia propia y valida cada sugerencia de Copilot antes de aceptarla.

Alcance de publicacion: Solo se publica el contenido del laboratorio indicado por el archivo Lab_15_CodeQL.docx. Las imagenes no se muestran porque el ZIP no incluye imagenes embebidas en este documento.

Certificación GH-300

Laboratorio 15

Activar CodeQL para Proteger el Código Fuente

Autor: Carlos Crudo

linkedin.com/in/carloscrudo

Configuración y uso de CodeQL para análisis estático de seguridad (SAST) automatizado, detección de vulnerabilidades en el código fuente.

Temas que cubre este laboratorio:

CodeQL: qué es y cómo funciona

Configurar CodeQL Analysis workflow

Interpretar resultados y alertas

SARIF y integración con Security tab

CodeQL queries personalizadas

Laboratorio 15: Activar CodeQL para Proteger el Código Fuente

Laboratorio 15: Activa CodeQL para proteger tu código fuente

Objetivo:

Imagina que eres un desarrollador de software trabajando en un proyecto crítico para tu empresa, donde garantizar la seguridad de tu aplicación es una prioridad máxima. Con crecientes preocupaciones sobre las amenazas cibernéticas y las brechas de datos, es esencial asegurarse de que tu código esté libre de vulnerabilidades y prácticas de codificación inseguras. En este laboratorio práctico, habilitarás GitHub Code Scanning para revisar automáticamente tu código fuente en busca de posibles problemas de seguridad.

En este laboratorio práctico, habilitarás el escaneo de código en GitHub para Revisa automáticamente tu código fuente para detectar posibles problemas de seguridad.

Ejercicio #1: Crea un nuevo repositorio a partir de una plantilla pública

Inicia sesión en tu cuenta de GitHub.

Navega hasta el siguiente enlace: https://github.com/skills/introduction-to-codeql

En este laboratorio crearás el repositorio usando una plantilla pública "Introducción a habilidades a CodeQL".

Selecciona Crear un nuevo repositorio en el menú Usar esta plantilla.

Introduce los siguientes datos y selecciona Crear Repositorio.

Nombre del repositorio:Introducción a habilidades a codeql

Tipo de repositorio: Público

Ejercicio #2: Habilitar el escaneo de código con CodeQL

En la página de aterrizaje del repositorio recién creado, navega a la pestaña de Configuración.

En la sección de Seguridad en la barra lateral izquierda, selecciona Código seguridad y análisis.

Desplázate hacia abajo hasta la sección titulada Escaneo de códigos, haz clic en el menú desplegable Configurar y elige Predeterminado.

Selecciona las siguientes opciones y haz clic en Activar CodeQL

Lenguajes a analizar: Estos son los lenguajes que CodeQL escaneará. En este caso, escanearemos en Python.

Suites de consultas: Las consultas CodeQL se empaquetan en paquetes llamados "suites". Esta sección te permite elegir qué suite de consultas usar. Dejaremos este set como Default para este ejercicio.

Eventos: Esta sección indica a CodeQL cuándo escanear. En este caso, está configurado para escanear cualquier pull request a la sucursal principal.

Espera unos 20 segundos y luego actualiza esta página para continuar.

Resumen:

Ahora has habilitado GitHub Code Scanning para revisar automáticamente tu Código fuente para posibles problemas de seguridad.