Volver a todos los posts
Investigación

El carrito de 0 €: por qué tu informe SAST «todo en verde» te está mintiendo

Su CI/CD era perfecto. Snyk corría, Dependabot vigilaba, todos los indicadores en verde. A los diez minutos de auditoría compré su inventario entero por 0 euros.

Actualizado

En esta página
  1. El problema del iceberg
  2. Entra BLSA: la siguiente frontera
  3. El impacto en tu bolsillo
  4. Cómo revisar tu lógica hoy mismo

Todos los paneles de seguridad en verde mientras un fallo de lógica de negocio permitía comprar una tienda entera por 0 €.

Su CI/CD era perfecto. Snyk estaba en marcha. Dependabot vigilaba. Todos los indicadores en verde. A los diez minutos de auditoría, compré su inventario entero por 0 €.

Hace poco audité el código de un cliente. Su pipeline de CI/CD era una preciosidad. Tenían Snyk haciendo SAST. Tenían Dependabot para SCA. Todos los indicadores en verde. Cero vulnerabilidades críticas. «Estamos seguros», me dijo el lead dev.

Diez minutos después, compré todo su inventario por 0 €.

No usé un desbordamiento de búfer. No inyecté SQL. Me limité a manipular el flujo.

Añadir artículo al carritoInterceptar la peticiónCantidad = -1Ir a pagarTotal: 0 €
Cinco segundos. Cuatro clics. Ningún error de sintaxis. Ninguna CVE.

La lógica restaba el precio del total. La sintaxis del código era impecable, así que SAST no vio nada. Las librerías estaban al día, así que SCA tampoco. Pero la lógica de negocio estaba mal.

El problema del iceberg

Los escáneres tradicionales (SAST y DAST) son verificadores de sintaxis. Buscan patrones dentro del código, llamadas a eval() o entradas sin sanear. Pero no entienden qué se supone que hace el código.

Por encima de la superficie, visible para SAST y SCA
  • Errores de sintaxis y entradas sin sanear
  • CVE conocidas en librerías de terceros
  • Secretos escritos a fuego en el código
Bajo la superficie, el 30 % invisible

Salto del pago

Cerrar la compra sin llegar a pagar.

Abuso de cupones

Acumular 50 cupones de «10 % de descuento» hasta que sale gratis.

Escalada de privilegios

Cambiar user_id=123 → user_id=1 y salir siendo admin.

Manipulación del flujo

Saltarse pasos obligatorios de una transacción.

No son errores de programación. Son errores de lógica. El escáner ve una función de pago válida que procesa correctamente. Un atacante ve la manera de saltarse el pago del todo. Y hasta ahora solo los pentesters humanos, a 5.000 € la semana, los encontraban.

Entra BLSA: la siguiente frontera

En CybeDefend creemos que el futuro del AppSec no está en encontrar más errores de sintaxis, está en entender el contexto. Estamos construyendo el primer motor de la industria de Business Logic Security Analysis (BLSA).

Con flujos de trabajo agénticos, nuestro escáner no solo lee código: entiende flujos. Cruza el camino de los datos con el rol del usuario, con el estado de la transacción, con el campo del precio, y emite el veredicto antes de que la línea llegue a mergearse.

Pasamos del análisis estático al análisis inteligente. No solo leer código, razonar sobre lo que se supone que protege.

El impacto en tu bolsillo

Ignorar estos fallos no es solo un riesgo de seguridad, es una decisión financiera. Arreglar una vulnerabilidad en producción cuesta aproximadamente 60 veces más que arreglarla en desarrollo (regla empírica del sector, a partir de Software Engineering de Pressman y del NIST Planning Report 02-3 de 2002). Si esperas a que un pentester encuentre un fallo de lógica en producción, ya has pagado el pentest (más de 10.000 €) y encima te queda el coste de arreglarlo.

1×autoarreglo
Detectado en la PR
6×+ rollback
Detectado en staging
30×+ hotfix - ops
Detectado en producción
60×+ pentest - IR
Detectado tras la brecha
Multiplicadores indicativos, orientativos más que exactos; la curva de fondo (el coste de un defecto crece de unas 6 a unas 30 veces desde la PR hasta producción, y una brecha añade otro orden de magnitud) está ampliamente respaldada en la literatura.

Si lo pillas en la PR con una herramienta automática, te cuesta 0 €. Si llega a producción, pagas la respuesta al incidente, el hotfix, la caída y los tickets de soporte. Y eso antes de presupuestar el pentest que deberías haber hecho antes.

Cómo revisar tu lógica hoy mismo

Mientras nuestra versión completa de BLSA está en alfa, esto es lo que cualquier equipo de ingeniería debería hacer ya:

  1. Dibuja tus flujos críticos. No te limites a escanear archivos: pinta en una pizarra los flujos de pago y de autenticación. Busca atajos, cualquier paso que se pueda saltar.
  2. Desconfía de tus builds «en verde». Si tu escáner no encuentra nada, sospecha. Lo más probable es que se le hayan escapado los fallos de lógica, no que no existan.
  3. Prueba CybeDefend. Combinamos SAST, SCA e IaC con nuestro motor de análisis cruzado. Correlacionamos hallazgos para reducir el ruido un 70 % y darle a tu equipo tiempo para los problemas de lógica que de verdad importan.
En vivo · recién lanzado

Instala VibeDefend en 5 segundos.

Un comando conecta cada agente de coding de tu máquina a CybeDefend: tus reglas de negocio, tus frameworks de cumplimiento y guards que bloquean llamadas destructivas antes de que se disparen.

Instala en 5 segundosNode 18.17+
npx -y @cybedefend/vibedefend@latest install
Auto-detecta
  • Claude CodeClaude Code
  • CursorCursor
  • OpenAI CodexOpenAI Codex
  • WindsurfWindsurf
  • GitHub CopilotVS Code Copilot
Lee el README en npm