Herramientas SAST: guía honesta de SAST tools para elegir bien | Nurbak

HERRAMIENTAS SAST

Herramientas SAST: cómo elegir tu herramienta de análisis estático de seguridad

Las herramientas SAST (static application security testing) leen tu código fuente para encontrar vulnerabilidades antes de que corra. No todas funcionan igual. Esta guía ordena las SAST tools más conocidas en tres familias, te dice qué evaluar antes de elegir una y te muestra, con datos del sitio oficial de cada proveedor, dónde entra Nurbak.

Crear cuenta y conectar GitHub

No guardamos tu código. Solo escribimos cuando pedís un PR de fix.

Basadas en reglas y patrones

Semgrep, CodeQL y SonarQube comparan el código contra reglas o consultas. Son rápidas, predecibles y fáciles de correr en CI, y con Semgrep y CodeQL podés escribir tus propias reglas o consultas.

Suites comerciales

Checkmarx, Veracode y Snyk Code integran el SAST en plataformas más amplias, con políticas, reportes y soporte enterprise.

Basadas en razonamiento con IA

El modelo propio de Nurbak lee el código entre archivos y razona cómo fluyen los datos, algo que ayuda con fallas de lógica como IDOR, difíciles de expresar como regla.

Dónde entra Nurbak

Un SAST para equipos en GitHub que quieren hallazgos explotables con archivo, línea y CWE, fixes como pull requests y un precio por repo, no por desarrollador.

Qué evaluar en una herramienta SAST

Lenguajes y frameworks

Fijate que la herramienta entienda tus lenguajes y los frameworks que usás de verdad, porque el ruteo y el ORM cambian dónde vive el código riesgoso.

Falsos positivos

Una herramienta que llena al equipo de ruido termina ignorada. Preguntá cómo prioriza los hallazgos y cuánto triage necesita cada uno.

Análisis de taint y flujo de datos

Los hallazgos útiles siguen el input no confiable desde un request hasta un sink peligroso, entre funciones y archivos, no una línea sospechosa suelta.

Lógica de negocio como IDOR

Los chequeos de autorización faltantes y los IDOR son difíciles de escribir como patrón. Preguntá cómo los encuentra. Más sobre SAST con IA.

Integración con CI y pull requests

Los hallazgos tienen que aparecer donde trabaja el equipo: en el pull request, en CI y en el repo, no en un dashboard que nadie abre.

Dónde se analiza tu código

En tu máquina, en tu CI, en la nube del proveedor o en un modelo self-hosted. Con código privado, muchas veces esta es la pregunta que define.

Fixes, no solo alertas

Algunas herramientas solo describen el problema. Otras proponen un parche. Nurbak abre un pull request con el fix y un test de regresión de seguridad.

Modelo de precios

Por contributor, por committer, por línea de código o por repo. El mismo equipo puede pagar montos muy distintos según el modelo.

Qué más necesitás

El SAST cubre tu propio código. Además necesitás revisar dependencias (SCA) y un escáner de secretos.

Herramientas SAST comparadas

Datos tomados del sitio oficial de cada proveedor al escribir esta página. Los planes cambian, así que cuando un dato no está publicado ponemos "Ver su sitio". No publicamos benchmarks.

HerramientaEnfoqueDónde corre el análisisModelo de precios
SemgrepAnálisis estático basado en reglas, con reglas propias. La Community Edition es open source bajo LGPL 2.1 y soporta más de 30 lenguajesSemgrep dice que si corre en local o completamente en tu CI, tu código fuente no sale de tu entornoGratis hasta 10 contributors y 10 repos. Teams desde USD 30 por contributor por mes para Code
CodeQLMotor semántico que permite consultar el código como si fueran datos. Es el motor por defecto de GitHub code scanningVer su sitioGratis para investigación y open source. Los repos privados necesitan GitHub Code Security, USD 30 por committer activo por mes
SonarQubeAnálisis estático con una Community Build open sourceVer su sitioSegún líneas de código analizadas, con un tier gratis de hasta 50k líneas de código
Checkmarx OnePlataforma comercial de AppSec que incluye Checkmarx SASTSaaS en Checkmarx One, más CxSAST on-premisesNo publicado. Ver su sitio
VeracodeAnálisis estático comercial de código fuente, binarios o ambosVer su sitioNo publicado. Ver su sitio
Snyk CodeProducto SAST dentro de la plataforma Snyk, con integración en IDE y CLIVer su sitioPlan gratis con 100 tests de Snyk Code por mes, Team desde USD 25 por mes, Enterprise con créditos por contributor activo
NurbakSu propio modelo de IA razona sobre el código entre archivos. También cubre dependencias, secretos y configuración de CI e IaCModelo self-hosted de Nurbak sobre infraestructura efímera. El código no se manda a OpenAI ni Anthropic para analizarloPor repo: USD 79 por mes para 1 repo, USD 199 por mes para hasta 5, Enterprise para más de 5

Cómo funciona Nurbak como herramienta SAST

1

Creás una cuenta y conectás GitHub. Sirve para repos públicos y privados.

2

Elegís un repo. El modelo propio de Nurbak lo analiza sobre infraestructura efímera.

3

Recibís un score de seguridad de 0 a 100 y hallazgos con archivo, línea, CWE y una explicación clara.

4

Con un clic abrís un pull request con el fix y un test de regresión de seguridad.

5

Con un plan, el repo se escanea de nuevo todos los días, así el código nuevo también se revisa.

Preguntas sobre herramientas SAST

¿Qué son las herramientas SAST?

Son herramientas de testing estático de seguridad de aplicaciones: analizan el código fuente, y a veces el compilado, sin ejecutarlo, para encontrar vulnerabilidades como inyección SQL, XSS o secretos hardcodeados. Corren temprano, en el IDE, en los pull requests o en CI, así los problemas se detectan antes de llegar a producción.

¿Cuáles son las mejores SAST tools?

No hay una sola mejor. Semgrep y CodeQL son populares si querés escribir tus propias reglas o consultas, SonarQube si además te importa la calidad de código, Checkmarx, Veracode y Snyk Code si necesitás una suite enterprise, y Nurbak si querés una IA que lea tu código como un pentester y abra los fixes como pull requests. En nuestras páginas de alternativa a Semgrep, alternativa a SonarQube y alternativa a Snyk vamos más a fondo.

¿Qué diferencia hay entre herramientas SAST y DAST?

Las herramientas SAST leen el código desde adentro, así que te señalan el archivo y la línea exactos. Las DAST prueban la aplicación corriendo desde afuera, como lo haría un atacante. Encuentran bugs distintos y funcionan mejor juntas. Nurbak es SAST y no prueba apps en ejecución. Mirá SAST vs DAST.

¿Hay herramientas SAST gratis u open source?

Sí. La Community Edition de Semgrep es open source bajo LGPL 2.1, SonarQube tiene una Community Build open source y CodeQL es gratis para investigación y proyectos open source. El primer escaneo de Nurbak es gratis y te muestra completos los 3 hallazgos más importantes, más 1 PR con fix gratis.

¿Un SAST con IA es mejor que uno basado en reglas?

Son buenos en cosas distintas. Las reglas son predecibles y baratas de correr en cada commit. Un modelo de IA que razona sobre el código puede encontrar fallas de lógica como IDOR o un chequeo de autorización faltante, que cuesta escribir como regla. Muchos equipos usan los dos. Más sobre SAST con IA.

¿Mi código se manda a una IA de terceros?

El análisis corre en el modelo propio de Nurbak, self-hosted, así que tu código no se manda a OpenAI ni a Anthropic para analizarlo. La infraestructura es efímera y cada paso queda registrado en un audit trail encadenado por hash. Solo si pedís un pull request con el fix y das tu consentimiento explícito, el fix se genera con Claude.

¿Cuánto cuesta Nurbak frente a otras herramientas SAST?

Nurbak cobra por repo, no por desarrollador: USD 79 por mes para 1 repo y USD 199 por mes para hasta 5 repos con escaneos diarios, y un plan Enterprise para más de 5. Otras herramientas cobran por contributor, por committer o por línea de código, así que compará con el tamaño de tu equipo. Mirá los precios.

Probá un SAST con IA en tu propio repo

Conectá GitHub y recibí gratis tu score de seguridad y tus 3 hallazgos más importantes.

Escanear mi repo