⏱ Tiempo estimado: 20–25 minutos

🎯 Rama / Perfil: Developers que quieren incorporar seguridad al ciclo de desarrollo sin convertirse todavía en especialistas de AppSec.

🧠 Conocimiento previo necesario: Git, estructura básica de un proyecto y funcionamiento general de Codex.

💡 ¿Qué vas a lograr? Ejecutar una revisión de seguridad sobre un repositorio propio, obtener hallazgos concretos y hacer que Codex investigue y proponga correcciones verificables.

Importante: haz esto únicamente sobre repositorios tuyos o sobre los que tengas autorización para analizar.

🛠 Lo que necesitas antes de empezar

Crea la rama:

git checkout -b security-audit

📋 Pasos

Paso 1 — Crea un punto de retorno

Antes de permitir que un agente modifique código, asegúrate de poder volver atrás.

Comprueba el estado:

git status

Si tienes cambios sin guardar, decide si debes hacer commit antes de continuar.

Después:

git checkout -b security-audit

La idea es:

main
 │
 └── security-audit
       │
       ├── auditoría
       ├── correcciones
       └── pruebas

No empieces modificando directamente main.

Paso 2 — Pídele a Codex que haga una auditoría, no que "arregle todo"

En lugar de:

"Revisa mi proyecto y corrige las vulnerabilidades."

utiliza una tarea en dos fases:

**Fase 1: solo investigar. No modifiques archivos.**Analiza este repositorio desde una perspectiva de seguridad.Busca especialmente:- secretos o credenciales expuestas;

  • validación insuficiente de entradas;
  • autenticación/autorización incorrecta;
  • SQL injection;
  • XSS;
  • configuraciones inseguras;
  • exposición accidental de información;
  • dependencias potencialmente problemáticas;
  • manejo inseguro de archivos;
  • endpoints que permitan operaciones no autorizadas.Para cada hallazgo indica:1) archivo;
  1. línea o ubicación aproximada;
  2. problema;
  3. escenario de explotación;
  4. impacto;
  5. evidencia encontrada;
  6. propuesta de corrección.No cambies ningún archivo todavía.

Esto introduce un flujo más seguro:

descubrir
   ↓
validar
   ↓
corregir
   ↓
verificar

Paso 3 — Haz que Codex diferencie problemas reales de sospechas

Toma un hallazgo concreto y pídele que lo investigue.

Ejemplo:

Toma únicamente el hallazgo relacionado con autenticación.No lo corrijas todavía.Investiga el flujo completo desde el endpoint hasta la lógica que procesa la solicitud.Determina si realmente existe una vulnerabilidad explotable.Busca también mecanismos existentes que puedan mitigarla.Devuélveme:- evidencia a favor;

  • evidencia en contra;
  • archivos involucrados;
  • prueba que permitiría confirmar el problema;
  • corrección mínima necesaria.

Un hallazgo de una herramienta o agente no equivale automáticamente a una vulnerabilidad confirmada.

Paso 4 — Haz que Codex implemente únicamente la corrección validada

Cuando tengas un problema confirmado, cambia de fase:

El hallazgo anterior ha sido validado.Implementa únicamente la corrección necesaria.Antes de modificar:1) identifica los archivos que vas a tocar; 2) explica brevemente el cambio; 3) conserva el comportamiento funcional existente; 4) no hagas refactors no relacionados.Después:- ejecuta las pruebas existentes;

  • agrega una prueba que reproduzca el comportamiento inseguro si es apropiado;
  • ejecuta nuevamente las pruebas;
  • muestra exactamente qué cambió.

Ahora Codex forma parte de un proceso de seguridad verificable.

Paso 5 — Comprueba que la corrección realmente funciona

Ejecuta las pruebas del proyecto.

Por ejemplo, según tu stack:

pytest

o:

npm test

o:

python manage.py test

Después revisa:

git diff

Comprueba:

¿Se corrigió el problema?
        ↓
¿Las pruebas siguen pasando?
        ↓
¿Codex modificó únicamente lo necesario?

Si cualquiera de las tres respuestas es no, no integres todavía el cambio.

Paso 6 — Guarda el resultado como evidencia

Comprueba:

git status

y:

git diff --stat

Puedes hacer un commit específico:

git add .
git commit -m "security: fix validated vulnerability"

Ahora tienes trazabilidad:

Auditoría
   ↓
Hallazgo
   ↓
Validación
   ↓
Corrección
   ↓
Pruebas
   ↓
Commit

✅ Resultado esperado

Al terminar tendrás una auditoría de seguridad reproducible sobre un repositorio propio, con hallazgos separados entre sospechas y problemas validados.

Además, habrás aplicado un flujo profesional:

analizar → validar → corregir → probar → registrar

en lugar de permitir que Codex modifique indiscriminadamente el proyecto.

🔥 Tu reto (siguiente acción)

Aplica el proceso a uno de tus proyectos reales.

Empieza con una sola categoría, por ejemplo:

"Busca únicamente problemas de autenticación y autorización."

Después intenta convertir un hallazgo confirmado en una prueba automatizada que falle antes de la corrección y pase después.

📚 Recursos para ir más lejos

0 Comentarios

para escribir tu comentario

Artículos relacionados