Pero una comprobación que aparece en el pull request se planta en el camino del equipo cada día laborable — en el buen sentido. Esto ejecuta en cada commit los mismos detectores que ejecuta el escáner web: dentro de su propio runner, así que el código sin publicar se queda en su máquina.
Esta es la objeción que termina la mayoría de las conversaciones sobre un escáner de seguridad, así que merece decirse la primera y de forma tajante.
El motor con 201 detectores se descarga en su runner y se ejecuta ahí. Lo que se devuelve a SaferICO es un número por nivel de gravedad e identificadores de regla con el nombre de archivo y el número de línea — nunca el código en sí, y nunca los textos de prueba, porque esos citan su código.
La batería de pruebas busca en el cuerpo de la petición saliente fragmentos del código que se acaba de escanear. La afirmación no es una frase, es una propiedad que se verifica en cada ejecución.
El motor necesita mucho más que eso sobre una base de código real. En un runner de GitHub hay un núcleo entero y no hay límite de tiempo, así que el escaneo que corre sobre su commit es el escaneo completo, no una versión recortada.
El runner descarga el motor actual en cada ejecución. Un flujo de trabajo fijado hace un año recibe los detectores de hoy.
Un único archivo en .github/workflows/. El runner no descarga ningún árbol de dependencias — una herramienta de seguridad que arrastra sus propias dependencias a su canalización es un argumento contra sí misma.
Un último paso opcional sube el SARIF, de modo que los hallazgos aparecen en la pestaña Security de GitHub y directamente sobre el diff — que es donde un desarrollador va a leerlos de verdad.
Las herramientas en sí (el escáner, los paneles, el espacio de trabajo de SAFI) funcionan por ahora con interfaz en inglés. Estas páginas se lo explican todo en español antes de que entre en ellas.
Un archivo, un secreto y un umbral que decide cuándo se rompe la compilación.
Los detectores ya son públicos en /sfi-engine.js y no afirmamos lo contrario. Lo que se vende aquí es la licencia, el historial, la política que decide si la compilación se rompe y la visibilidad para toda la organización.
Pone un único archivo en .github/workflows/: se descarga el código, se baja y se ejecuta sfi-ci.mjs y, opcionalmente, se sube el SARIF. El texto completo está en la propia página, listo para copiar.
El runner en sí es un único archivo que puede leer antes de ejecutarlo: https://saferico.com/sfi-ci.mjs
Crea la clave en la pestaña de claves de API de su cuenta y la añade a los secretos del repositorio como SAFERICO_API_KEY.
Hasta 5 claves por cuenta, cada una revocable y con su propio contador de llamadas.
Los niveles de gravedad que informa el motor son: crítico, alto, medio, bajo e informativo. El valor por defecto es «romper a partir de alto».
Baje el umbral mientras limpia un pasivo acumulado y súbalo cuando esté limpio. Un umbral que nadie puede pasar se desactiva en una semana, y una comprobación desactivada no protege nada.
Pegue la dirección del contrato y vea los poderes del propietario, la liquidez y el resultado de la simulación de venta antes de arriesgar nada. La pequeña tarifa por escaneo se le muestra antes de firmar — y con cualquier suscripción está incluida sin límite.