En esta página

Su CI/CD era perfecto. Snyk estaba en marcha. Dependabot vigilaba. Todos los indicadores en verde. A los diez minutos de auditoría, compré su inventario entero por 0 €.
Hace poco audité el código de un cliente. Su pipeline de CI/CD era una preciosidad. Tenían Snyk haciendo SAST. Tenían Dependabot para SCA. Todos los indicadores en verde. Cero vulnerabilidades críticas. «Estamos seguros», me dijo el lead dev.
Diez minutos después, compré todo su inventario por 0 €.
No usé un desbordamiento de búfer. No inyecté SQL. Me limité a manipular el flujo.
La lógica restaba el precio del total. La sintaxis del código era impecable, así que SAST no vio nada. Las librerías estaban al día, así que SCA tampoco. Pero la lógica de negocio estaba mal.
El problema del iceberg
Los escáneres tradicionales (SAST y DAST) son verificadores de sintaxis. Buscan patrones dentro del código, llamadas a eval() o entradas sin sanear. Pero no entienden qué se supone que hace el código.
- Errores de sintaxis y entradas sin sanear
- CVE conocidas en librerías de terceros
- Secretos escritos a fuego en el código
Salto del pago
Cerrar la compra sin llegar a pagar.
Abuso de cupones
Acumular 50 cupones de «10 % de descuento» hasta que sale gratis.
Escalada de privilegios
Cambiar user_id=123 → user_id=1 y salir siendo admin.
Manipulación del flujo
Saltarse pasos obligatorios de una transacción.
No son errores de programación. Son errores de lógica. El escáner ve una función de pago válida que procesa correctamente. Un atacante ve la manera de saltarse el pago del todo. Y hasta ahora solo los pentesters humanos, a 5.000 € la semana, los encontraban.
Entra BLSA: la siguiente frontera
En CybeDefend creemos que el futuro del AppSec no está en encontrar más errores de sintaxis, está en entender el contexto. Estamos construyendo el primer motor de la industria de Business Logic Security Analysis (BLSA).
Con flujos de trabajo agénticos, nuestro escáner no solo lee código: entiende flujos. Cruza el camino de los datos con el rol del usuario, con el estado de la transacción, con el campo del precio, y emite el veredicto antes de que la línea llegue a mergearse.
Pasamos del análisis estático al análisis inteligente. No solo leer código, razonar sobre lo que se supone que protege.
El impacto en tu bolsillo
Ignorar estos fallos no es solo un riesgo de seguridad, es una decisión financiera. Arreglar una vulnerabilidad en producción cuesta aproximadamente 60 veces más que arreglarla en desarrollo (regla empírica del sector, a partir de Software Engineering de Pressman y del NIST Planning Report 02-3 de 2002). Si esperas a que un pentester encuentre un fallo de lógica en producción, ya has pagado el pentest (más de 10.000 €) y encima te queda el coste de arreglarlo.
Si lo pillas en la PR con una herramienta automática, te cuesta 0 €. Si llega a producción, pagas la respuesta al incidente, el hotfix, la caída y los tickets de soporte. Y eso antes de presupuestar el pentest que deberías haber hecho antes.
Cómo revisar tu lógica hoy mismo
Mientras nuestra versión completa de BLSA está en alfa, esto es lo que cualquier equipo de ingeniería debería hacer ya:
- Dibuja tus flujos críticos. No te limites a escanear archivos: pinta en una pizarra los flujos de pago y de autenticación. Busca atajos, cualquier paso que se pueda saltar.
- Desconfía de tus builds «en verde». Si tu escáner no encuentra nada, sospecha. Lo más probable es que se le hayan escapado los fallos de lógica, no que no existan.
- Prueba CybeDefend. Combinamos SAST, SCA e IaC con nuestro motor de análisis cruzado. Correlacionamos hallazgos para reducir el ruido un 70 % y darle a tu equipo tiempo para los problemas de lógica que de verdad importan.


