El registro de cambios de esta semana cubre la versión del 2 de julio, incluido el lanzamiento de las pruebas de penetración con IA, nuevos flujos de inventario de dependencias en Corgea Agent, notas documentadas sobre las reglas de exclusión a nivel de proyecto y un conjunto de mejoras de acceso, revisión y fiabilidad en toda la plataforma.

Las 3 funciones principales

1. Pruebas de penetración con IA para evaluaciones externas autónomas

Corgea añadió las pruebas de penetración con IA, que incorporan evaluaciones externas autónomas a la plataforma. El registro de cambios las presenta como algo más que un análisis puntual: los equipos pueden gestionar objetivos, observar las ejecuciones a medida que avanzan, volver a validar hallazgos, recibir correos de finalización y generar informes PDF técnicos o ejecutivos cuando termina la evaluación.

Esto importa porque ofrece a los equipos un flujo de trabajo de pentesting más completo, en lugar de una simple lista de hallazgos. En la documentación, la propuesta más amplia de Corgea para las pruebas de seguridad ya se centra en combinar el análisis de seguridad con la remediación accionable, y esta versión extiende ese modelo a los flujos de evaluación externa, con visibilidad, repetibilidad e informes integrados desde el inicio.

2. Herramientas de inventario de dependencias en Corgea Agent

Corgea también añadió herramientas de inventario de dependencias a Corgea Agent, para que los equipos puedan listar dependencias y generar enlaces de exportación CSV directamente desde las conversaciones con el agente. Esto acerca la revisión de dependencias al lugar donde desarrolladores y equipos de seguridad ya hacen preguntas, en vez de obligarlos a pasar a un flujo de exportación independiente para cada solicitud.

La documentación aporta contexto útil sobre la base de este inventario. Los comandos de inventario de dependencias de Corgea pueden analizar manifiestos y lockfiles de npm, Python y Java, generar inventarios sin conexión sin requerir inicio de sesión ni acceso a red, explicar paquetes individuales, comparar dependencias entre ramas y exportar resultados en varios formatos. La documentación también indica que las exportaciones CSV están diseñadas para informes y revisiones tipo hoja de cálculo, lo que hace que el nuevo flujo del agente sea especialmente útil para auditorías, limpieza y revisiones rápidas de paquetes.

3. Comentarios en las reglas de exclusión de archivos y filtros CWE

La versión del 2 de julio también añade comentarios a las reglas de exclusión de archivos y a los filtros CWE de los proyectos, lo que ofrece a los equipos una mejor manera de explicar por qué existe una exclusión específica de un proyecto. Puede parecer algo menor frente a una nueva superficie de análisis, pero aborda un problema de gobernanza muy real: las excepciones suelen acumularse con el tiempo y, sin contexto, se vuelven difíciles de revisar o eliminar de forma segura.

La documentación complementaria de configuración de proyectos concreta el beneficio. Las reglas de exclusión de archivos se usan para omitir rutas específicas de un proyecto en análisis futuros, mientras que los filtros CWE pueden ignorar determinados tipos de debilidad de forma global o solo para patrones de archivos coincidentes. La documentación ahora hace hincapié explícitamente en documentar por qué existe cada regla para que los nuevos colaboradores entiendan si la exclusión debe mantenerse, lo que convierte estos comentarios en una mejora práctica para la higiene de políticas a largo plazo.

Más funciones y mejoras

  • Se añadió la detección proactiva de credenciales caducadas y notificaciones por correo a administradores para las integraciones de GitLab, Azure DevOps, Bitbucket y Harness, lo que ayuda a los equipos a renovar tokens antes de que fallen los análisis o el acceso a repositorios.
  • Se mejoraron las recomendaciones de Security Review para que las revisiones pendientes y en proceso se actualicen automáticamente a medida que las recomendaciones estén disponibles.
  • Se añadió paginación a Content Access Management, mejorando el rendimiento y la navegación en espacios de trabajo con muchos proyectos.
  • Se corrigieron las páginas de detalle de análisis para que la pestaña de análisis seleccionada, las redirecciones de la pestaña de dependencias, los filtros y las insignias se rendericen correctamente antes de que Alpine termine de cargar.
  • Se mejoró GitHub Team Sync para organizaciones grandes sincronizando equipos en trabajos de segundo plano más pequeños y reduciendo el riesgo de tiempo de espera en toda la organización.
  • Se mejoró el manejo de diferencias de pull requests de Azure DevOps para que los hallazgos en archivos editados coincidan con mayor precisión con el diff de la PR analizada.
  • Se mejoró el manejo de webhooks de control de código fuente para GitHub y Bitbucket, reduciendo los reintentos ruidosos y los fallos de hilos de comentarios.
  • Se corrigieron los errores de carga de ramas de GitHub para que los fallos al obtener ramas de repositorios muestren correctamente el nombre del repositorio afectado.