v1.1
🔐 DevSecOps Engine v1.1
Pipeline reutilizable de seguridad continua con gate de despliegue asistido por LLM
Trabajo de Grado — Universidad del Valle — Ingeniería de Sistemas 2026 Jhojan Stiven Castaño Jejen & Juan Manuel Arango Rodas
¿Qué es esta versión?
Pipeline funcional de 7 jobs que ejecuta análisis de seguridad completo sobre cualquier aplicación containerizada y genera una decisión de despliegue PASS / CONDITIONAL / FAIL respaldada por un modelo de lenguaje de gran escala (LLM).
Herramientas integradas
| Herramienta | Tipo | Descripción |
|---|---|---|
| Semgrep | SAST | Análisis estático del código fuente con auto-detección de lenguaje |
| Trivy | SCA | CVEs en dependencias e imagen Docker |
| OWASP ZAP | DAST | Escaneo dinámico baseline con --network host |
| Nuclei v3.3.8 | Pentesting | Templates activos sobre rutas descubiertas por el reconocimiento |
Vulnerabilidades críticas confirmadas en FitFusion Backend
authMiddleware.tsusajwt.decode()en lugar dejwt.verify()— bypass completo de autenticación- Passwords almacenadas y comparadas en texto plano sin bcrypt
- Credenciales reales (MongoDB URI, Google OAuth, JWT secret) expuestas en
k8s/backend-secret.yaml - Rutas
/api/routinessinauthMiddleware console.log(this.secret)expone el JWT secret en logs
Limitaciones conocidas en esta versión
- ISO/IEC 27034 referenciada en prompts y reportes pero sin modelo de confianza TLOT/ALOT implementado en código — se aborda en
v1.1.0 - Semgrep requiere el input
source_repoexplícito para escanear el código del consumidor; sin él analiza el directorio del engine - ZAP y Nuclei requieren que la app arranque correctamente via
APP_SECRETS; si la app necesita servicios externos (MongoDB, Redis, etc.) estos deben ser accesibles desde el runner
Próxima versión — v1.2
- Implementación del modelo TLOT/ALOT de ISO/IEC 27034-1 §7.3.4–7.3.6 en
gate.py - Nuevo módulo
iso27034.pycon cálculo de confianza y sección de auditoría normativa en el reporte -
iso27034_framework.json— Application Normative Framework (ANF) con ASCs definidos por criticidad