
Un hallazgo no es un riesgo hasta que algo lo alcanza
Los scanners reportan hallazgos sobre una biblioteca o un patrón, no sobre tu sistema. Un issue de alta severidad en una dependencia que llamas dos veces en un script de build es un riesgo distinto de uno en tu ruta de solicitudes. Ambos hallazgos igual se marcan como altos.
El triaje implica determinar si se llama el código vulnerable, si una entrada no confiable puede alcanzarlo y si un control existente bloquea la ruta. Ese trabajo es lectura. Nadie puede permitirse esa lectura cuando llegan cuatrocientos hallazgos a la vez.
El costo de equivocarse corre en ambos sentidos. Si cada hallazgo se trata como de máxima importancia, entonces ninguno lo es. El hallazgo que de verdad importa también puede descartarse por la etiqueta de severidad.
El agent enuncia su argumento de alcanzabilidad con evidencia y sugiere un curso de acción. No cierra ni suprime ningún hallazgo, porque un hallazgo cerrado por error se vuelve invisible después. El dueño de seguridad decide.
Cómo se construye el agent en Agent Studio
Los prompt skills sostienen tu política de severidad: tus definiciones, y los controles ya en su lugar que deciden si una ruta es explotable.
Un segundo skill sostiene los riesgos que aceptaste antes, con los motivos, para que el agent no vuelva a proponer una decisión que tu equipo ya tomó de propósito.
El system prompt exige que cada disposición argumente la alcanzabilidad a lo largo de la ruta de llamadas, o declare que la alcanzabilidad no se pudo establecer. Declarar que la alcanzabilidad no se estableció es en sí un hallazgo, no un fallo.
Prohíbe sugerir el descarte con base solo en la etiqueta de severidad. También prohíbe cualquier lenguaje que implique que un hallazgo quedó resuelto.
Un trigger Webhook toma la salida del scanner. El nodo Filter descarta hallazgos que ya tienen disposición. El nodo Agent Chat luego recibe los hallazgos restantes, con la fuente pertinente leída por un nodo GitHub.
Jira recibe un ítem por cada hallazgo que hay que atender, incluida la ruta argumentada. Google Sheets registra cada disposición con el motivo de auditoría que tus clientes acabarán pidiendo.
El agent no cierra, no suprime ni acepta ningún hallazgo. Un nodo Human in the Loop envía cada disposición al dueño de seguridad.
De qué está hecho este agent
- Prompt skills: tus definiciones de severidad, no las del scanner, y los controles ya en su lugar.
- Prompt skills: riesgos aceptados antes, con sus motivos.
- System prompt: la alcanzabilidad se argumenta con una ruta de llamadas, o se declara como no establecida.
- System prompt: sin descarte por una etiqueta de severidad. Sin lenguaje que implique resolución.
- Webhook (Triggers) con Filter (Data): salida del scanner, menos lo que ya tiene disposición.
- GitHub (Integration): la fuente a partir de la cual se construye el argumento de alcanzabilidad.
- Cuando un ActionFlow basta: Si solo necesitas hallazgos enrutados a los equipos dueños por componente, construye el flujo de trabajo. Ese enrutamiento pone la cola en movimiento antes de construir el triaje.
Preguntas frecuentes
Empieza a crear flujos de IA
Crea una cuenta gratuita, abre una plantilla o un lienzo en blanco y ejecuta tu primer ActionFlow.
Boletín
Recibe actualizaciones del producto
Nodos nuevos, agents y notas de producto. Solo enviamos correo cuando merece la pena abrirlo.