Logo StartupKit
ES

Triaje con IA que conoce tu código

Ejecuta tu propio agente de seguridad con IA sobre cada informe VDP y tu código, en tu CI, con tu modelo y en aislamiento total, para preparar el triaje antes de que intervenga un ingeniero. Solo asesora; Kit nunca actúa automáticamente.

Esta traducción puede estar desactualizada. La versión en inglés se ha actualizado desde la última traducción de esta página. Ver en inglés →

Por qué importa

El cribado con IA responde rápido a una pregunta: ¿merece este informe el tiempo de una persona? El triaje con IA que conoce tu código responde a la siguiente: ahora que lo merece, haz el trabajo: reproduce el fallo, evalúa si puede explotarse, encuentra el código afectado y sugiere un CVSS y una corrección.

La diferencia importante para quien dirige AppSec es que el agente es tuyo, no de Kit. Se ejecuta en tu CI de GitLab, sobre tu código y con tu modelo (DeepSeek de forma predeterminada o cualquier modelo compatible con Anthropic: vLLM local, Ollama, OpenRouter o el propio Anthropic). Kit nunca ve tu código fuente ni ejecuta el modelo. Proporcionamos el flujo —entrada, deduplicación, pagos, SLA, auditoría y comunicación con investigadores— y un contrato estable al que conectar tu agente.

Todo está diseñado para que una inyección de prompt oculta en un informe enviado por un atacante no pueda extraer tu código ni conectarse a internet, porque el agente se ejecuta en aislamiento y el límite de red se impone fuera de él. Consulta Cómo funciona el aislamiento para entender el modelo de seguridad.

Important

El triaje solo asesora. La evaluación devuelta se representa como entrada no fiable. Kit nunca cambia por su cuenta el estado, la severidad o la recompensa de un informe: una persona revisa cada sugerencia y decide si la aplica.

Cómo funciona el ciclo

Cuando un investigador envía un informe, Kit activa un pipeline en tu fork del repositorio de ejemplo. Tu runner de CI hace el resto y publica el resultado en el informe.

Paso Dónde Qué ocurre
1. Envío del informe Kit Un investigador envía un informe VDP. Kit crea una ejecución de triaje pending.
2. Activación del pipeline Kit → GitLab Kit llama a la API de activación de pipelines de GitLab en tu fork y pasa como variables de CI el ID del informe, tu URL MCP limitada y un token de corta duración.
3. Ejecución del agente Tu CI de GitLab Un runner descarga tu código, lee el informe con el token MCP limitado, analiza el repositorio y genera el bloque de triaje, aislado, sin salida salvo hacia el endpoint del modelo y el host MCP de Kit.
4. Publicación del resultado Tu agente → Kit El agente valida el resultado contra el esquema y lo envía por POST con el mismo token limitado. El panel de triaje se actualiza en tiempo real.

El ciclo completo suele tardar entre 2 y 5 minutos. La latencia se debe al aislamiento, no a una avería. La página del informe muestra el estado en tiempo real mientras trabaja tu CI.

Qué produce el agente

El bloque de triaje es una evaluación estructurada previa al trabajo del ingeniero. Kit la muestra en un panel específico, Triaje con contexto del código, en la pestaña Detalles del informe, justo debajo de la tarjeta de cribado con IA:

  • Reproducido: sí, no o parcial, con el razonamiento del agente.
  • Explotabilidad: una explicación clara de hasta qué punto puede aprovecharse el hallazgo.
  • Severidad y vector CVSS sugeridos: junto a la severidad que indicó el investigador para comparar ambas de un vistazo («Investigador: Crítico · Tu agente: Alto»).
  • Ubicaciones afectadas: ruta:línea → función(), con enlaces al blob correspondiente de tu repositorio GitLab.
  • Detección de duplicados: contrastada con la detección por embeddings de Kit; si ambas coinciden, recibes una señal combinada más fiable.
  • Pasos para reproducirlo: comandos concretos que puede ejecutar tu ingeniero.
  • Corrección sugerida: recomendación práctica con contexto del código.

Todo el Markdown se sanea. Todo el contenido de los campos se trata como no fiable y se escapa al entrar.

El repositorio de ejemplo

El agente vive en un repositorio de ejemplo abierto que puedes bifurcar y controlar:

[email protected]:startupkit/vdp-ai-triage-example.git

Es una implementación de referencia de un contrato estable, no un producto gestionado. Lo bifurcas y, desde ese momento, controlas el prompt (agent/prompts/triage.md), el modelo, la política de red y el esquema de salida. El repositorio incluye:

  • Un .gitlab-ci.yml que recibe las variables de activación, ejecuta el agente de forma aislada y publica el triaje.
  • Un modo simulado o --dry-run para que el pipeline termine correctamente con un informe de fixture antes de configurar la clave de un modelo o conectar Kit.
  • Un informe de fixture con un señuelo de inyección que intenta ejecutar curl contra un host externo, para que puedas demostrar que el límite de salida lo bloquea.

Estados que verás

Estado Significado
Pendiente / En curso Tu CI recibió la activación y está trabajando. El panel muestra un esqueleto y el estado en tiempo real.
Completado El bloque de triaje llegó y se representó.
Fallido El pipeline falló o el agente no pudo generar una salida válida. El panel muestra un error práctico con enlaces al pipeline y la opción de volver a activarlo.
Tiempo agotado El agente no respondió dentro del plazo, que es de 15 minutos de forma predeterminada. Se muestra el mismo tipo de error práctico.

Una ejecución fallida o agotada nunca bloquea el informe. El triaje solo asesora, así que el informe permanece en la cola igual que si no hubiera agente.

En resumen

Y ahora qué

Escriba para buscar...