Skip to content

v1.1

Choose a tag to compare

@ManuelArango1229 ManuelArango1229 released this 28 Mar 03:40
· 39 commits to main since this release

🔐 DevSecOps Engine v1.1

Pipeline reutilizable de seguridad continua con gate de despliegue asistido por LLM

Trabajo de Grado — Universidad del Valle — Ingeniería de Sistemas 2026 Jhojan Stiven Castaño Jejen & Juan Manuel Arango Rodas


¿Qué es esta versión?

Pipeline funcional de 7 jobs que ejecuta análisis de seguridad completo sobre cualquier aplicación containerizada y genera una decisión de despliegue PASS / CONDITIONAL / FAIL respaldada por un modelo de lenguaje de gran escala (LLM).


Herramientas integradas

Herramienta Tipo Descripción
Semgrep SAST Análisis estático del código fuente con auto-detección de lenguaje
Trivy SCA CVEs en dependencias e imagen Docker
OWASP ZAP DAST Escaneo dinámico baseline con --network host
Nuclei v3.3.8 Pentesting Templates activos sobre rutas descubiertas por el reconocimiento

Vulnerabilidades críticas confirmadas en FitFusion Backend

  • authMiddleware.ts usa jwt.decode() en lugar de jwt.verify() — bypass completo de autenticación
  • Passwords almacenadas y comparadas en texto plano sin bcrypt
  • Credenciales reales (MongoDB URI, Google OAuth, JWT secret) expuestas en k8s/backend-secret.yaml
  • Rutas /api/routines sin authMiddleware
  • console.log(this.secret) expone el JWT secret en logs

Limitaciones conocidas en esta versión

  • ISO/IEC 27034 referenciada en prompts y reportes pero sin modelo de confianza TLOT/ALOT implementado en código — se aborda en v1.1.0
  • Semgrep requiere el input source_repo explícito para escanear el código del consumidor; sin él analiza el directorio del engine
  • ZAP y Nuclei requieren que la app arranque correctamente via APP_SECRETS; si la app necesita servicios externos (MongoDB, Redis, etc.) estos deben ser accesibles desde el runner

Próxima versión — v1.2

  • Implementación del modelo TLOT/ALOT de ISO/IEC 27034-1 §7.3.4–7.3.6 en gate.py
  • Nuevo módulo iso27034.py con cálculo de confianza y sección de auditoría normativa en el reporte
  • iso27034_framework.json — Application Normative Framework (ANF) con ASCs definidos por criticidad