Encuentra noticias publicadas en el siguiente rango de fechas
y y
y y
y y
Limpiar
Euro
Arrow
55,2495
Dolar
Arrow
47,8788
Libra esterlina
Arrow
64,6197
Oro
Arrow
6742,7673
BIST 100
Arrow
14.111

¡La mayor crisis del mundo del software!

Soner Acar ha llamado la atención sobre una vulnerabilidad crítica en el mundo del software a raíz de la filtración de datos ocurrida en GitHub. Acar señaló que los ordenadores de los desarrolladores han sido durante años el área con más privilegios pero menos supervisada, y afirmó que los asistentes de código basados en inteligencia artificial y las extensiones de VS Code están aumentando los riesgos de seguridad de nueva generación.

No dejes que el algoritmo elija tus noticias, decide tú qué leer. ¡Añade 12punto a tus fuentes preferidas!
¡La mayor crisis del mundo del software!

Soner Acar ha realizado evaluaciones destacadas sobre la brecha de seguridad originada en GitHub, que ha sido tema de debate en el mundo tecnológico en los últimos días. Tras el anuncio de GitHub de que sufrió una filtración de datos debido a una extensión maliciosa de VS Code en el ordenador de un empleado, Acar declaró que el verdadero riesgo está creciendo en los entornos de desarrollo.

“EL ÁREA CON MÁS PRIVILEGIOS PERO MENOS SUPERVISADA”

Soner Acar señaló que, durante años, el enfoque de seguridad ha seguido la lógica de “confiar en el desarrollador, proteger la plataforma”, pero que hoy en día este enfoque genera riesgos graves.

Según Acar, los ordenadores locales utilizados por los desarrolladores ya no son solo espacios donde se escribe código; se han convertido en centros donde se almacenan claves SSH que permiten el acceso a entornos de producción, tokens de servicios en la nube e información de credenciales críticas.

Acar subrayó que, en estos sistemas, una gran cantidad de software de terceros que no ha pasado por la auditoría de los equipos de seguridad opera con privilegios totales.

LAS EXTENSIONES DE VS CODE Y LAS HERRAMIENTAS DE IA, BAJO RIESGO

Afirmando que el incidente en GitHub ha vuelto a poner de manifiesto la fragilidad en la cadena de suministro de software, Soner Acar llamó la atención especialmente sobre las extensiones de VS Code y los asistentes de código basados en inteligencia artificial.

Acar expresó: “La próxima parada de la crisis que hoy se vive en las extensiones de VS Code serán los asistentes de código de IA y los servidores MCP”.

Acar indicó que las herramientas de IA que funcionan localmente y tienen acceso total al sistema de archivos también pueden acceder a Internet, y afirmó que la cadena de suministro de estas estructuras carece en gran medida de supervisión.

SOSTUVO QUE LA ADVERTENCIA DE “TENER CUIDADO” ES INSUFICIENTE

Soner Acar declaró que advertir únicamente a los empleados ya no es suficiente y afirmó que los mecanismos de seguridad automatizados se han vuelto obligatorios.

Entre las medidas de seguridad destacadas por Acar, sobresalieron los sistemas de “pre-commit hook”. Acar señaló que estas estructuras deben escanear automáticamente información sensible como archivos .env, claves API y certificados antes de cada acción realizada por los desarrolladores de software, e indicó la importancia de detener la operación inmediatamente cuando se detecta un riesgo.

LLAMADO A LA RESTRICCIÓN PARA LOS AGENTES DE IA

Soner Acar dijo que también se deben establecer mecanismos de seguridad especiales para los asistentes de código impulsados por inteligencia artificial.

Acar afirmó que las herramientas similares a Claude Code y Codex deben ser supervisadas mediante mecanismos de “Agent Hook” para sus comandos de sistema y operaciones de escritura, y señaló que el acceso a datos sensibles debe bloquearse por completo mediante configuraciones similares a .claudeignore.

“LAS CREDENCIALES NO DEBEN ALMACENARSE EN ARCHIVOS LOCALES”

Otro de los puntos destacados por Acar fue la gestión centralizada de contraseñas.

Soner Acar, al afirmar que almacenar credenciales en archivos locales supone un gran riesgo, recomendó el uso de cajas fuertes centralizadas similares a AWS Secrets Manager.

Acar expresó que la información sensible solo debe ser invocada en el momento de la ejecución.

“LOS ENTORNOS DE DESARROLLO DEBEN PROTEGERSE AHORA COMO SISTEMAS EN VIVO”

Al final de su declaración, Soner Acar enfatizó que los entornos de desarrollo ya no pueden protegerse con métodos clásicos y dijo que las empresas deben gestionar la estructura de “Dev Environment” exactamente como si fuera un sistema en vivo.


Fuente de la noticia: 12punto