Reservar cita

Seguridad para su pipeline CI/CD

Por qué los pipelines de build y despliegue se cuentan entre los sistemas más críticos de su TI, y cómo protegerlos de forma estructurada siguiendo los OWASP Top 10 CI/CD Security Risks y SLSA.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

10CI/CD Security Risks en el catálogo OWASP (v1.0, 2022)
3variantes de PPE: Direct, Indirect y Public (D-PPE, I-PPE, 3PE)
>35organizaciones en cuyos sistemas de build Alex Birsan demostró la dependency confusion en 2021
3niveles del Build Track en el framework SLSA: L1 a L3

El pipeline CI/CD automatiza el camino desde el código fuente hasta producción y, para ello, concentra permisos de gran alcance sobre repositorios de código, registros de paquetes y entornos cloud. Precisamente eso lo convierte en un objetivo atractivo: quien compromete el proceso de build compromete potencialmente cada artefacto entregado, como demostraron los incidentes de SolarWinds, Codecov y 3CX. Con los Top 10 CI/CD Security Risks, la OWASP Foundation ha sistematizado las debilidades típicas de estos entornos; el framework SLSA traduce las contramedidas en niveles de madurez verificables. Este artículo ofrece una visión general de las amenazas más importantes y de las medidas de refuerzo que han demostrado su eficacia en la práctica.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegarlos.

De la Poisoned Pipeline Execution a SLSA: las palancas críticas

Cinco ámbitos del artículo — toque una pestaña para ver riesgos y contramedidas.

CICD-SEC-4
  • Un atacante con acceso al sistema de código fuente manipula el proceso de build sin necesidad de comprometer el propio entorno de build.
  • OWASP distingue tres variantes: la Direct PPE (D-PPE) modifica directamente el archivo de configuración de CI, la Indirect PPE (I-PPE) inyecta código en archivos referenciados como makefiles o scripts de test, y la Public PPE (3PE) aprovecha pull requests de contribuidores anónimos en repositorios públicos.
  • Contramedidas: ejecutar código no revisado únicamente en runners aislados sin acceso a secretos, iniciar los pipelines de contribuidores externos solo tras una aprobación manual y cargar las configuraciones de CI desde ramas protegidas.
D-PPEI-PPE3PERunners aisladosRamas protegidas

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

OWASP Foundation · 2022

OWASP Top 10 CI/CD Security Risks (v1.0)

Catálogo de referencia CICD-SEC-1 a CICD-SEC-10 con vectores de ataque y contramedidas; base de las denominaciones de riesgo utilizadas aquí.

SLSA / OpenSSF (Linux Foundation) · 2025

SLSA Specification v1.2

Versión actual marcada como «Approved» (tag v1.2 del 24.11.2025); Build Track L0–L3 y Source Track de nueva introducción.

NIST · 2024

NIST SP 800-204D: Strategies for the Integration of Software Supply Chain Security in DevSecOps CI/CD Pipelines

Versión final 02/2024; describe la integración de procedencia, attestation, SBOM y SLSA en pipelines CI/CD de aplicaciones cloud-native.

GitHub Docs · 2026

OpenID Connect (GitHub Actions: Concepts – Security)

Documentación del fabricante actualizada de forma continua (estado 07/2026, anteriormente «About security hardening with OpenID Connect») sobre la federación OIDC en GitHub Actions: tokens efímeros emitidos por job en lugar de secretos cloud de larga duración.

Sigstore-Projekt / OpenSSF · 2026

Sigstore Documentation: Overview

Fundamentos de Cosign y del keyless signing con certificados efímeros, identidades OIDC y el registro de transparencia Rekor (estado 07/2026).

Alex Birsan (Medium) · 2021

Dependency Confusion: How I Hacked Into Apple, Microsoft and Dozens of Other Companies

Informe original sobre la técnica de dependency confusion; demostró la vulnerabilidad en más de 35 organizaciones.

¿Qué grado de resiliencia tiene su pipeline de build?

Encontrará detalles de implementación en profundidad en nuestros whitepapers sobre la seguridad de pipelines CI/CD y sobre la seguridad de la IA en pipelines CI/CD. Con gusto evaluamos en una primera conversación sin compromiso dónde se encuentran hoy sus pipelines.