Fuente validada
Lab_15_CodeQL.docx
Esta pagina fue reconstruida desde el documento del ZIP entregado como fuente principal.
Laboratorio 15
Configuración y uso de CodeQL para análisis estático de seguridad (SAST) automatizado, detección de vulnerabilidades en el código fuente.
Fuente validada
Esta pagina fue reconstruida desde el documento del ZIP entregado como fuente principal.
Conformidad visual
El archivo fuente contiene 0 imagenes embebidas. Para garantizar conformidad, no se publican imagenes heredadas de otros materiales.
Criterio GH-300
Ejecuta los comandos, captura evidencia propia y valida cada sugerencia de Copilot antes de aceptarla.
Certificación GH-300
Activar CodeQL para Proteger el Código Fuente
Autor: Carlos Crudo
linkedin.com/in/carloscrudo
Configuración y uso de CodeQL para análisis estático de seguridad (SAST) automatizado, detección de vulnerabilidades en el código fuente.
Temas que cubre este laboratorio:
CodeQL: qué es y cómo funciona
Configurar CodeQL Analysis workflow
Interpretar resultados y alertas
SARIF y integración con Security tab
CodeQL queries personalizadas
Imagina que eres un desarrollador de software trabajando en un proyecto crítico para tu empresa, donde garantizar la seguridad de tu aplicación es una prioridad máxima. Con crecientes preocupaciones sobre las amenazas cibernéticas y las brechas de datos, es esencial asegurarse de que tu código esté libre de vulnerabilidades y prácticas de codificación inseguras. En este laboratorio práctico, habilitarás GitHub Code Scanning para revisar automáticamente tu código fuente en busca de posibles problemas de seguridad.
En este laboratorio práctico, habilitarás el escaneo de código en GitHub para Revisa automáticamente tu código fuente para detectar posibles problemas de seguridad.
Inicia sesión en tu cuenta de GitHub.
Navega hasta el siguiente enlace: https://github.com/skills/introduction-to-codeql
En este laboratorio crearás el repositorio usando una plantilla pública "Introducción a habilidades a CodeQL".
Selecciona Crear un nuevo repositorio en el menú Usar esta plantilla.
Introduce los siguientes datos y selecciona Crear Repositorio.
Nombre del repositorio:Introducción a habilidades a codeql
Tipo de repositorio: Público
En la página de aterrizaje del repositorio recién creado, navega a la pestaña de Configuración.
En la sección de Seguridad en la barra lateral izquierda, selecciona Código seguridad y análisis.
Desplázate hacia abajo hasta la sección titulada Escaneo de códigos, haz clic en el menú desplegable Configurar y elige Predeterminado.
Selecciona las siguientes opciones y haz clic en Activar CodeQL
Lenguajes a analizar: Estos son los lenguajes que CodeQL escaneará. En este caso, escanearemos en Python.
Suites de consultas: Las consultas CodeQL se empaquetan en paquetes llamados "suites". Esta sección te permite elegir qué suite de consultas usar. Dejaremos este set como Default para este ejercicio.
Eventos: Esta sección indica a CodeQL cuándo escanear. En este caso, está configurado para escanear cualquier pull request a la sucursal principal.
Espera unos 20 segundos y luego actualiza esta página para continuar.
Ahora has habilitado GitHub Code Scanning para revisar automáticamente tu Código fuente para posibles problemas de seguridad.