HERRAMIENTAS SAST
Herramientas SAST: cómo elegir tu herramienta de análisis estático de seguridad
Las herramientas SAST (static application security testing) leen tu código fuente para encontrar vulnerabilidades antes de que corra. No todas funcionan igual. Esta guía ordena las SAST tools más conocidas en tres familias, te dice qué evaluar antes de elegir una y te muestra, con datos del sitio oficial de cada proveedor, dónde entra Nurbak.
Crear cuenta y conectar GitHubNo guardamos tu código. Solo escribimos cuando pedís un PR de fix.
Basadas en reglas y patrones
Semgrep, CodeQL y SonarQube comparan el código contra reglas o consultas. Son rápidas, predecibles y fáciles de correr en CI, y con Semgrep y CodeQL podés escribir tus propias reglas o consultas.
Suites comerciales
Checkmarx, Veracode y Snyk Code integran el SAST en plataformas más amplias, con políticas, reportes y soporte enterprise.
Basadas en razonamiento con IA
El modelo propio de Nurbak lee el código entre archivos y razona cómo fluyen los datos, algo que ayuda con fallas de lógica como IDOR, difíciles de expresar como regla.
Dónde entra Nurbak
Un SAST para equipos en GitHub que quieren hallazgos explotables con archivo, línea y CWE, fixes como pull requests y un precio por repo, no por desarrollador.
Qué evaluar en una herramienta SAST
Lenguajes y frameworks
Fijate que la herramienta entienda tus lenguajes y los frameworks que usás de verdad, porque el ruteo y el ORM cambian dónde vive el código riesgoso.
Falsos positivos
Una herramienta que llena al equipo de ruido termina ignorada. Preguntá cómo prioriza los hallazgos y cuánto triage necesita cada uno.
Análisis de taint y flujo de datos
Los hallazgos útiles siguen el input no confiable desde un request hasta un sink peligroso, entre funciones y archivos, no una línea sospechosa suelta.
Lógica de negocio como IDOR
Los chequeos de autorización faltantes y los IDOR son difíciles de escribir como patrón. Preguntá cómo los encuentra. Más sobre SAST con IA.
Integración con CI y pull requests
Los hallazgos tienen que aparecer donde trabaja el equipo: en el pull request, en CI y en el repo, no en un dashboard que nadie abre.
Dónde se analiza tu código
En tu máquina, en tu CI, en la nube del proveedor o en un modelo self-hosted. Con código privado, muchas veces esta es la pregunta que define.
Fixes, no solo alertas
Algunas herramientas solo describen el problema. Otras proponen un parche. Nurbak abre un pull request con el fix y un test de regresión de seguridad.
Modelo de precios
Por contributor, por committer, por línea de código o por repo. El mismo equipo puede pagar montos muy distintos según el modelo.
Qué más necesitás
El SAST cubre tu propio código. Además necesitás revisar dependencias (SCA) y un escáner de secretos.
Herramientas SAST comparadas
Datos tomados del sitio oficial de cada proveedor al escribir esta página. Los planes cambian, así que cuando un dato no está publicado ponemos "Ver su sitio". No publicamos benchmarks.
| Herramienta | Enfoque | Dónde corre el análisis | Modelo de precios |
|---|---|---|---|
| Semgrep | Análisis estático basado en reglas, con reglas propias. La Community Edition es open source bajo LGPL 2.1 y soporta más de 30 lenguajes | Semgrep dice que si corre en local o completamente en tu CI, tu código fuente no sale de tu entorno | Gratis hasta 10 contributors y 10 repos. Teams desde USD 30 por contributor por mes para Code |
| CodeQL | Motor semántico que permite consultar el código como si fueran datos. Es el motor por defecto de GitHub code scanning | Ver su sitio | Gratis para investigación y open source. Los repos privados necesitan GitHub Code Security, USD 30 por committer activo por mes |
| SonarQube | Análisis estático con una Community Build open source | Ver su sitio | Según líneas de código analizadas, con un tier gratis de hasta 50k líneas de código |
| Checkmarx One | Plataforma comercial de AppSec que incluye Checkmarx SAST | SaaS en Checkmarx One, más CxSAST on-premises | No publicado. Ver su sitio |
| Veracode | Análisis estático comercial de código fuente, binarios o ambos | Ver su sitio | No publicado. Ver su sitio |
| Snyk Code | Producto SAST dentro de la plataforma Snyk, con integración en IDE y CLI | Ver su sitio | Plan gratis con 100 tests de Snyk Code por mes, Team desde USD 25 por mes, Enterprise con créditos por contributor activo |
| Nurbak | Su propio modelo de IA razona sobre el código entre archivos. También cubre dependencias, secretos y configuración de CI e IaC | Modelo self-hosted de Nurbak sobre infraestructura efímera. El código no se manda a OpenAI ni Anthropic para analizarlo | Por repo: USD 79 por mes para 1 repo, USD 199 por mes para hasta 5, Enterprise para más de 5 |
Cómo funciona Nurbak como herramienta SAST
Creás una cuenta y conectás GitHub. Sirve para repos públicos y privados.
Elegís un repo. El modelo propio de Nurbak lo analiza sobre infraestructura efímera.
Recibís un score de seguridad de 0 a 100 y hallazgos con archivo, línea, CWE y una explicación clara.
Con un clic abrís un pull request con el fix y un test de regresión de seguridad.
Con un plan, el repo se escanea de nuevo todos los días, así el código nuevo también se revisa.
Preguntas sobre herramientas SAST
¿Qué son las herramientas SAST?
Son herramientas de testing estático de seguridad de aplicaciones: analizan el código fuente, y a veces el compilado, sin ejecutarlo, para encontrar vulnerabilidades como inyección SQL, XSS o secretos hardcodeados. Corren temprano, en el IDE, en los pull requests o en CI, así los problemas se detectan antes de llegar a producción.
¿Cuáles son las mejores SAST tools?
No hay una sola mejor. Semgrep y CodeQL son populares si querés escribir tus propias reglas o consultas, SonarQube si además te importa la calidad de código, Checkmarx, Veracode y Snyk Code si necesitás una suite enterprise, y Nurbak si querés una IA que lea tu código como un pentester y abra los fixes como pull requests. En nuestras páginas de alternativa a Semgrep, alternativa a SonarQube y alternativa a Snyk vamos más a fondo.
¿Qué diferencia hay entre herramientas SAST y DAST?
Las herramientas SAST leen el código desde adentro, así que te señalan el archivo y la línea exactos. Las DAST prueban la aplicación corriendo desde afuera, como lo haría un atacante. Encuentran bugs distintos y funcionan mejor juntas. Nurbak es SAST y no prueba apps en ejecución. Mirá SAST vs DAST.
¿Hay herramientas SAST gratis u open source?
Sí. La Community Edition de Semgrep es open source bajo LGPL 2.1, SonarQube tiene una Community Build open source y CodeQL es gratis para investigación y proyectos open source. El primer escaneo de Nurbak es gratis y te muestra completos los 3 hallazgos más importantes, más 1 PR con fix gratis.
¿Un SAST con IA es mejor que uno basado en reglas?
Son buenos en cosas distintas. Las reglas son predecibles y baratas de correr en cada commit. Un modelo de IA que razona sobre el código puede encontrar fallas de lógica como IDOR o un chequeo de autorización faltante, que cuesta escribir como regla. Muchos equipos usan los dos. Más sobre SAST con IA.
¿Mi código se manda a una IA de terceros?
El análisis corre en el modelo propio de Nurbak, self-hosted, así que tu código no se manda a OpenAI ni a Anthropic para analizarlo. La infraestructura es efímera y cada paso queda registrado en un audit trail encadenado por hash. Solo si pedís un pull request con el fix y das tu consentimiento explícito, el fix se genera con Claude.
¿Cuánto cuesta Nurbak frente a otras herramientas SAST?
Nurbak cobra por repo, no por desarrollador: USD 79 por mes para 1 repo y USD 199 por mes para hasta 5 repos con escaneos diarios, y un plan Enterprise para más de 5. Otras herramientas cobran por contributor, por committer o por línea de código, así que compará con el tamaño de tu equipo. Mirá los precios.
Probá un SAST con IA en tu propio repo
Conectá GitHub y recibí gratis tu score de seguridad y tus 3 hallazgos más importantes.
Escanear mi repo