TL;DR: Aikido Code Audit cubre la brecha entre SAST y el pentesting analizando sus bases de código estáticas para descubrir vulnerabilidades de varios pasos y dependientes de la intención antes de su implementación.
La semana pasada, Anthropic lanzó Claude Fable 5, una versión pública de su modelo de clase Mythos, capaz de descubrir y encadenar exploits de día cero. Fable 5 se distribuye con 'guardrails' que bloquean las consultas de ciberseguridad y recurren a un modelo más limitado, por lo que la versión pública no ejecuta esos ataques por usted.
Al menos, esa era la idea.
Pero parece que una o más organizaciones han logrado hacer un 'jailbreak' a Fable 5, lo que ha provocado que Anthropic retire el modelo bajo la presión del gobierno de EE. UU. La cuestión es que no se puede volver a meter al genio en la botella. Ya sea a través de 'jailbreaks' o de código abierto, los atacantes obtendrán acceso a modelos cada vez más capaces.
La dirección está marcada. La habilidad y el tiempo necesarios para encontrar y encadenar fallos en una aplicación se están reduciendo a algo que un agente realiza sin horas o días de esfuerzo humano. Esto es especialmente cierto para los fallos basados en lógica que no están cubiertos por los motores de análisis estático de código existentes. Estas clases de fallos no siguen patrones predecibles, por lo que el análisis estático no tiene nada con lo que compararlos.
Pero los defensores pueden mantenerse a la vanguardia utilizando los mismos modelos de agente, analizando y detectando fallos de seguridad en sus bases de código antes de que lleguen a producción. Y por eso hemos creado Aikido Code Audit.
Qué hace realmente Code Audit
Code Audit no es un sustituto de su motor SAST, que es excelente para encontrar vulnerabilidades de seguridad basadas en reglas mientras desarrolla. Tampoco es un sustituto de los pentests. Se sitúa entre ambos, trabajando en su código estático, con un razonamiento de nivel pentest.
Utilice Code Audit antes de un lanzamiento significativo o después de que se implemente una característica importante. Sigue las referencias a través de archivos y módulos. Identifica problemas de varios pasos donde ninguna línea individual es la vulnerabilidad. Cada hallazgo se presenta con la causa raíz, evidencia basada en código y un AutoFix que le permite generar instantáneamente un PR para resolver el problema.
En la práctica, esto se ve así:
Una cadena IDOR de varios pasos a través de tres archivos que un escáner basado en patrones nunca conectaría, porque ninguna línea individual activa una regla. Code Audit rastrea la referencia, sigue la comprobación de autorización faltante en contexto y revela la ruta de explotación completa.
El mismo concepto se aplica a otras vulnerabilidades basadas en lógica, como un patrón ReDoS identificado desde el código fuente sin explotación en vivo, o una ruta solo para administradores que nunca ha sido probada por un pentest en vivo porque nadie tenía credenciales válidas. Seguro que se le ocurren otros ejemplos.
.jpg)
Dado que Code Audit funciona en su código fuente, no necesita un entorno de staging activo ni crear credenciales de autenticación. Simplemente conecte su base de código e inicie una auditoría. Si el código existe en el código fuente, está dentro del alcance: múltiples repositorios, rutas con feature flags, cambios no desplegados y rutas de administración que las pruebas en vivo no pueden tocar de forma segura.
No se limita a su aplicación web
Code Audit razona a través del código fuente estático en lugar de sondear un entorno en vivo, por lo que no está limitado por la cobertura de reglas SAST ni por la plataforma en la que se ejecuta su código.
Esto significa que puede probar:
- Aplicaciones móviles, donde no hay una URL a la que acceder ni una forma sencilla de probar rutas de código contra una compilación en vivo.
- Contratos inteligentes, donde activamente no desea ejecutar intentos de explotación contra un contrato desplegado con valor real bloqueado en él.
- Bases de código heredadas en lenguajes con poca cobertura SAST.
Benchmarking
Según nuestras pruebas internas y los primeros usuarios, Code Audit cubre aproximadamente el 70-80% de lo que revela un pentest completo, con un coste unas 10 veces inferior. Los primeros usuarios han encontrado ~25 problemas de seguridad por base de código (mediana), con 0 auditorías que hayan resultado limpias.

Pero el número de problemas encontrados es secundario al momento. Encontrar una vulnerabilidad antes del lanzamiento solo implica un cambio de código mientras el desarrollador aún tiene el contexto. Encontrarla después de que llega a producción, probablemente implica un ciclo de remediación y desviar a un desarrollador de otro proyecto para solucionarla. Code Audit traslada el descubrimiento al momento antes de que el código se despliegue, cuando el desarrollador que trabajó en él todavía tiene el contexto completo y la solución es sencilla.
Cómo empezar
Desde su cuenta de Aikido, seleccione Code Audit en el menú y haga clic en Create Audit. Desde allí, seleccione 1 o más repositorios y Aikido estimará el coste en créditos. Añada créditos a su cuenta e inicie la auditoría. La configuración solo lleva unos minutos y las auditorías pueden tardar tan solo 5 minutos, dependiendo del tamaño y la complejidad de su base de código.
Ejecute su primera Code Audit.

