⏱ Tiempo estimado: 20–25 minutos
🎯 Rama / Perfil: Developers que quieren incorporar seguridad al ciclo de desarrollo sin convertirse todavía en especialistas de AppSec.
🧠 Conocimiento previo necesario: Git, estructura básica de un proyecto y funcionamiento general de Codex.
💡 ¿Qué vas a lograr? Ejecutar una revisión de seguridad sobre un repositorio propio, obtener hallazgos concretos y hacer que Codex investigue y proponga correcciones verificables.
Importante: haz esto únicamente sobre repositorios tuyos o sobre los que tengas autorización para analizar.
🛠 Lo que necesitas antes de empezar
- Codex → Documentación oficial de Codex
- Git → Sitio oficial de Git
- Un repositorio propio → idealmente uno pequeño que ya tengas funcionando.
- Una rama exclusiva para el ejercicio.
Crea la rama:
git checkout -b security-audit
📋 Pasos
Paso 1 — Crea un punto de retorno
Antes de permitir que un agente modifique código, asegúrate de poder volver atrás.
Comprueba el estado:
git status
Si tienes cambios sin guardar, decide si debes hacer commit antes de continuar.
Después:
git checkout -b security-audit
La idea es:
main
│
└── security-audit
│
├── auditoría
├── correcciones
└── pruebas
No empieces modificando directamente main.
Paso 2 — Pídele a Codex que haga una auditoría, no que "arregle todo"
En lugar de:
"Revisa mi proyecto y corrige las vulnerabilidades."
utiliza una tarea en dos fases:
**Fase 1: solo investigar. No modifiques archivos.**Analiza este repositorio desde una perspectiva de seguridad.Busca especialmente:- secretos o credenciales expuestas;
- validación insuficiente de entradas;
- autenticación/autorización incorrecta;
- SQL injection;
- XSS;
- configuraciones inseguras;
- exposición accidental de información;
- dependencias potencialmente problemáticas;
- manejo inseguro de archivos;
- endpoints que permitan operaciones no autorizadas.Para cada hallazgo indica:1) archivo;
- línea o ubicación aproximada;
- problema;
- escenario de explotación;
- impacto;
- evidencia encontrada;
- propuesta de corrección.No cambies ningún archivo todavía.
Esto introduce un flujo más seguro:
descubrir
↓
validar
↓
corregir
↓
verificar
Paso 3 — Haz que Codex diferencie problemas reales de sospechas
Toma un hallazgo concreto y pídele que lo investigue.
Ejemplo:
Toma únicamente el hallazgo relacionado con autenticación.No lo corrijas todavía.Investiga el flujo completo desde el endpoint hasta la lógica que procesa la solicitud.Determina si realmente existe una vulnerabilidad explotable.Busca también mecanismos existentes que puedan mitigarla.Devuélveme:- evidencia a favor;
- evidencia en contra;
- archivos involucrados;
- prueba que permitiría confirmar el problema;
- corrección mínima necesaria.
Un hallazgo de una herramienta o agente no equivale automáticamente a una vulnerabilidad confirmada.
Paso 4 — Haz que Codex implemente únicamente la corrección validada
Cuando tengas un problema confirmado, cambia de fase:
El hallazgo anterior ha sido validado.Implementa únicamente la corrección necesaria.Antes de modificar:1) identifica los archivos que vas a tocar; 2) explica brevemente el cambio; 3) conserva el comportamiento funcional existente; 4) no hagas refactors no relacionados.Después:- ejecuta las pruebas existentes;
- agrega una prueba que reproduzca el comportamiento inseguro si es apropiado;
- ejecuta nuevamente las pruebas;
- muestra exactamente qué cambió.
Ahora Codex forma parte de un proceso de seguridad verificable.
Paso 5 — Comprueba que la corrección realmente funciona
Ejecuta las pruebas del proyecto.
Por ejemplo, según tu stack:
pytest
o:
npm test
o:
python manage.py test
Después revisa:
git diff
Comprueba:
¿Se corrigió el problema?
↓
¿Las pruebas siguen pasando?
↓
¿Codex modificó únicamente lo necesario?
Si cualquiera de las tres respuestas es no, no integres todavía el cambio.
Paso 6 — Guarda el resultado como evidencia
Comprueba:
git status
y:
git diff --stat
Puedes hacer un commit específico:
git add .
git commit -m "security: fix validated vulnerability"
Ahora tienes trazabilidad:
Auditoría
↓
Hallazgo
↓
Validación
↓
Corrección
↓
Pruebas
↓
Commit
✅ Resultado esperado
Al terminar tendrás una auditoría de seguridad reproducible sobre un repositorio propio, con hallazgos separados entre sospechas y problemas validados.
Además, habrás aplicado un flujo profesional:
analizar → validar → corregir → probar → registrar
en lugar de permitir que Codex modifique indiscriminadamente el proyecto.
🔥 Tu reto (siguiente acción)
Aplica el proceso a uno de tus proyectos reales.
Empieza con una sola categoría, por ejemplo:
"Busca únicamente problemas de autenticación y autorización."
Después intenta convertir un hallazgo confirmado en una prueba automatizada que falle antes de la corrección y pase después.
📚 Recursos para ir más lejos
- Codex — documentación oficial — documentación general de Codex.
- Codex — repositorio oficial — código y documentación del proyecto.
- Codex Security — repositorio oficial — herramienta específica para revisión de seguridad de repositorios.
- Política de seguridad de Codex Security — modelo de amenazas y consideraciones de seguridad.
Curso de Codex
COMPARTE ESTE ARTÍCULO Y MUESTRA LO QUE APRENDISTE
