De un vistazo
- Se han integrado tres herramientas independientes — Snyk , disponible en SCA; Sonar, para el análisis estático; y OWASP ZAP , disponible en escaneo en tiempo de compilación — en un único componente de código de Aikido.
- Utilicé « análisis de alcanzabilidad » en una auditoría PCI para demostrar que los hallazgos graves que impedían la auditoría se encontraban en el lado del cliente y no eran explotables.
- Se han sustituido las puertas ficticias por otras reales que bloquean los hallazgos críticos y de alto riesgo antes de una fusión o una compilación
- Se ganó la confianza de los equipos de ingeniería que habían gestionado las herramientas anteriores
- Se optó por la consolidación después de que el ataque a la cadena de suministro de Shai-Hulud pusiera al descubierto la antigua pila
Demasiados problemas detectados y pocas soluciones
Reward Gateway desarrolla software de fidelización y prestaciones para empleados, que incluye programas de reconocimiento, recompensas, bienestar y descuentos que las empresas utilizan para cuidar de su personal. Fundada en Londres en 2006 y actualmente integrada en Edenred, funciona como una plataforma SaaS que gestiona un elevado volumen de transacciones y datos confidenciales, lo que la sitúa dentro del ámbito de aplicación de la norma PCI. Su plataforma llega a más de 10 millones de empleados de las organizaciones de sus clientes.
Angel Indzhov es responsable de ciberseguridad en Reward Gateway, donde dirige las operaciones de seguridad, la seguridad de los productos y la lucha contra los delitos financieros. Describe un problema que la mayoría de los responsables de seguridad reconocen hoy en día: lo difícil ya no es detectar el problema.
«Cada vez se nos da mejor encontrar cosas. Pero no se nos da mejor arreglarlas».
El volumen no deja de aumentar, sobre todo porque los modelos más recientes generan más incidencias, y una base de código antigua es mucho más difícil de corregir que una nueva. Lo que Reward Gateway necesitaba no era más incidencias, sino una forma de saber cuáles eran realmente importantes.
El desafío
Una pila cuyos componentes no funcionaban en conjunto
Antes de la implantación de Aikido, la seguridad se basaba en tres herramientas independientes que nunca se habían diseñado para funcionar como un todo.
«Utilizábamos Sonar para el análisis estático del código, Snyk solo para SCA y OWASP ZAP en los procesos de compilación. Son tantas herramientas que la gente intenta usar a la vez, pero en realidad no funcionan bien juntas».
Un ataque a la cadena de suministro lo dejó al descubierto
La fragmentación se convirtió en un verdadero problema cuando se produjo el ataque a la cadena de suministro de Shai-Hulud. La configuración existente no podía responder con la rapidez suficiente a las preguntas que realmente importaban.
«Cuando se produjo el incidente de Shai-Hulud el año pasado, nos dimos cuenta de que nuestras herramientas no estaban a la altura. Eso nos llevó a buscar algo nuevo y a reorganizarnos».
El personal de seguridad no disponía de las herramientas necesarias
Parte del motivo por el que el entorno estaba tan fragmentado es que el departamento de ingeniería había adquirido cada herramienta para resolver un problema concreto en ese momento. El departamento de seguridad no se encargaba del proceso y el presupuesto procedía de otra parte, por lo que cualquier cambio implicaba convencer primero al departamento de ingeniería.
«Todo este utillaje lo compró el departamento de ingeniería, así que tuvimos que convencerlos. No entraba dentro de nuestro presupuesto».
Por qué Reward Gateway eligió Aikido
Consolidación, por etapas planificadas
Reward Gateway no lo cambió todo de golpe. Primero llegó a Aikido a través de Safe Chain, le gustó lo que vio y, a continuación, llevó a cabo una prueba de concepto completa centrada en los aspectos más importantes —el código y el lado del ataque—, en lugar de embarcarse en una implementación a gran escala que no pudiera completar.
Una disponibilidad en la que el equipo pudiera confiar
La característica que marcó la diferencia fue análisis de alcanzabilidad. Con tantos hallazgos, y tantos de ellos de baja prioridad, el equipo necesitaba una forma de distinguir lo que realmente se podía explotar de lo que no.
«Para mí, la respuesta es la accesibilidad. Muestra lo que realmente tiene que suceder para que se pueda aprovechar una vulnerabilidad, así que sabes cuál va a suponer realmente un problema. Eso fue genial».
Un equipo que respondió rápidamente
Las personas que estaban detrás del producto destacaron tanto como el propio producto durante la prueba de concepto.
«No hay ningún otro proveedor con el que hayamos trabajado que se comunique tanto y que se preocupe de verdad por lo que decimos. Planteamos un problema, nos sentamos a hablar y lo solucionamos».
Accesibilidad en la auditoría de PCI
La prueba más clara se produjo durante una auditoría de PCI. Reward Gateway tenía saldos pendientes acumulados en su sistema de pagos, de esos que hay que liquidar antes de que se apruebe una auditoría, y el plazo era muy ajustado.
«Nos sometimos a una auditoría de la PCI y, en Snyk , se detectaron picos en el repositorio de pagos que hubo que solucionar con mucha rapidez, justo antes de que venciera el plazo. La herramienta de accesibilidad de Aikido puso de manifiesto que se trataba de problemas del lado del cliente que no afectaban en absoluto al lado del servidor. Eso eliminó el riesgo y demostró a todo el mundo que esto es lo que necesitamos».
Esa auditoría no solo desmontó las conclusiones. Fue lo que convenció a los equipos de ingeniería que habían utilizado las herramientas antiguas de las ventajas de Aikido, ya que les mostró dónde estaba el riesgo real y, lo que es igual de útil, dónde no lo había.
Puertas que realmente detienen las cosas
La accesibilidad determinó qué conclusiones llevó el equipo a poner en práctica. Las barreras cambiaron lo que ocurría cuando alguien se colaba.
«Antes teníamos controles ficticios. Prácticamente nada se detenía de verdad. Ahora se bloquea todo lo crítico y de alto nivel. No puedes fusionar tu PR ni compilar».
El siguiente paso consiste en aplicar las mismas comprobaciones de forma coherente en todas las fases, de modo que una comprobación que se omita en un punto se detecte en otro.
Sustitución completa de las herramientas de punta
Una vez implementadas la accesibilidad y las puertas reales, las herramientas independientes ya no tenían ninguna función que desempeñar.
«Estamos utilizando el componente de código de principio a fin: análisis estático de código, análisis de secretos y gestión de licencias. Snyk, Sonar, OWASP ZAP; los estamos sustituyendo por completo».
El futuro de Reward Gateway
Reward Gateway ejecuta el componente de código de Aikido en análisis estático de código, análisis de secretos, análisis de composición de software con comprobación de accesibilidad y análisis de licencias, con barreras de bloqueo para los hallazgos críticos y de alto riesgo.
A partir de aquí, el equipo está ampliando esas comprobaciones a más fases del proceso. Está evaluando pentesting de IA, aunque quiere preparar primero los entornos adecuados para que los resultados sean significativos. Ha señalado la protección de dispositivos como una prioridad máxima tras un incidente, centrándose directamente en la brecha de seguridad de los navegadores y las extensiones IDE, donde no existe fijación de versiones ni consistencia en la que basarse. La auditoría de código de Aikido también figura en la lista de elementos que se van a probar. Ninguna de estas medidas está aún en funcionamiento.
Veredicto final
La accesibilidad proporcionó al equipo un filtro, la consolidación les ofreció un único lugar desde el que trabajar y los controles de acceso reales les proporcionaron algo que realmente detiene el código peligroso.
«El objetivo es ir mejorando poco a poco, y eso es lo que más me gusta de este producto».

