Ir al contenido
SaferICO SaferICOSeguridad de contratos inteligentes
En el plan AI Agents — 59,90 USD al mes

Nadie pega el contrato en una web antes de hacer push.

Pero una comprobación que aparece en el pull request se planta en el camino del equipo cada día laborable — en el buen sentido. Esto ejecuta en cada commit los mismos detectores que ejecuta el escáner web: dentro de su propio runner, así que el código sin publicar se queda en su máquina.

Su código no sale de su máquinaSe instala con un solo archivoSalida SARIFNo instala dependencias
//Por qué en su runner

La privacidad no es un efecto secundario, es el motivo

Esta es la objeción que termina la mayoría de las conversaciones sobre un escáner de seguridad, así que merece decirse la primera y de forma tajante.

El código no se sube

El motor con 201 detectores se descarga en su runner y se ejecuta ahí. Lo que se devuelve a SaferICO es un número por nivel de gravedad e identificadores de regla con el nombre de archivo y el número de línea — nunca el código en sí, y nunca los textos de prueba, porque esos citan su código.

Y eso se comprueba

La batería de pruebas busca en el cuerpo de la petición saliente fragmentos del código que se acaba de escanear. La afirmación no es una frase, es una propiedad que se verifica en cada ejecución.

Un Worker tiene 10 ms de CPU

El motor necesita mucho más que eso sobre una base de código real. En un runner de GitHub hay un núcleo entero y no hay límite de tiempo, así que el escaneo que corre sobre su commit es el escaneo completo, no una versión recortada.

Se actualiza sin tocar el YAML

El runner descarga el motor actual en cada ejecución. Un flujo de trabajo fijado hace un año recibe los detectores de hoy.

No se instala nada

Un único archivo en .github/workflows/. El runner no descarga ningún árbol de dependencias — una herramienta de seguridad que arrastra sus propias dependencias a su canalización es un argumento contra sí misma.

SARIF, encima del diff

Un último paso opcional sube el SARIF, de modo que los hallazgos aparecen en la pestaña Security de GitHub y directamente sobre el diff — que es donde un desarrollador va a leerlos de verdad.

Las herramientas en sí (el escáner, los paneles, el espacio de trabajo de SAFI) funcionan por ahora con interfaz en inglés. Estas páginas se lo explican todo en español antes de que entre en ellas.

La instalación entera

Un archivo, un secreto y un umbral que decide cuándo se rompe la compilación.

🧾 Lo que se vende no es el cálculo

Los detectores ya son públicos en /sfi-engine.js y no afirmamos lo contrario. Lo que se vende aquí es la licencia, el historial, la política que decide si la compilación se rompe y la visibilidad para toda la organización.

01El archivo del flujo de trabajo

Pone un único archivo en .github/workflows/: se descarga el código, se baja y se ejecuta sfi-ci.mjs y, opcionalmente, se sube el SARIF. El texto completo está en la propia página, listo para copiar.

El runner en sí es un único archivo que puede leer antes de ejecutarlo: https://saferico.com/sfi-ci.mjs

02La clave de API

Crea la clave en la pestaña de claves de API de su cuenta y la añade a los secretos del repositorio como SAFERICO_API_KEY.

Hasta 5 claves por cuenta, cada una revocable y con su propio contador de llamadas.

03Lo que rompe la compilación es la política

Los niveles de gravedad que informa el motor son: crítico, alto, medio, bajo e informativo. El valor por defecto es «romper a partir de alto».

Baje el umbral mientras limpia un pasivo acumulado y súbalo cuando esté limpio. Un umbral que nadie puede pasar se desactiva en una semana, y una comprobación desactivada no protege nada.

//Preguntas

Antes de añadirlo a la canalización

¿De verdad mi código no sale?
No sale. El motor se descarga en su runner y se ejecuta ahí. Lo que vuelve son cifras por nivel de gravedad e identificadores de regla con archivo y línea. Los textos de prueba tampoco se envían, porque citan su código, y la batería de pruebas lo verifica en cada ejecución.
¿Funciona fuera de GitHub?
Sí. sfi-ci.mjs es un script de Node corriente; se ejecuta en cualquier sitio donde pueda correr Node, incluidos GitLab CI, Jenkins o un hook local. El paso de SARIF es específico de GitHub.
¿En qué plan está?
En el plan AI Agents, 59,90 dólares al mes. Cada llamada descuenta 2 créditos de los créditos mensuales del plan.
¿Puedo fijar la versión del motor?
Sí. Por defecto el runner descarga el motor actual; fijar la versión hace que un escaneo sea reproducible. La misma opción existe en la herramienta de línea de comandos npx saferico.

Escanee el contrato antes de enviar dinero

Pegue la dirección del contrato y vea los poderes del propietario, la liquidez y el resultado de la simulación de venta antes de arriesgar nada. La pequeña tarifa por escaneo se le muestra antes de firmar — y con cualquier suscripción está incluida sin límite.