Inicio Blog Página 1188

Potencia tus Flujos de Trabajo de IA Conectando SageMaker Studio desde Visual Studio Code

Los desarrolladores de inteligencia artificial y los ingenieros de aprendizaje automático ahora pueden utilizar las capacidades de Amazon SageMaker Studio directamente desde su instalación local de Visual Studio Code (VS Code). Esta nueva funcionalidad permite a los usuarios aprovechar su configuración personalizada de VS Code, incluida la integración de herramientas de desarrollo asistidas por IA, extensiones personalizadas y herramientas de depuración, al tiempo que acceden a recursos de computación y datos en SageMaker Studio. Los científicos de datos pueden así mantener sus flujos de trabajo establecidos, conservar sus herramientas de productividad y desarrollar, entrenar y desplegar modelos de aprendizaje automático y de IA generativa de manera fluida.

Esta integración presenta varios beneficios clave para desarrolladores y científicos de datos. En primer lugar, permite trabajar en un entorno de desarrollo familiar, aprovechando los recursos escalables de SageMaker AI. En segundo lugar, simplifica las operaciones al disminuir la complejidad de las configuraciones necesarias para el acceso remoto a los espacios de SageMaker Studio, facilitando el acceso directo desde el IDE. Por último, garantiza seguridad de nivel empresarial mediante la gestión automática de credenciales y el mantenimiento de sesiones, permitiendo que la ejecución del código se mantenga dentro de los límites controlados de SageMaker AI.

El nuevo flujo de conexión soporta dos opciones: el lanzamiento directo desde la interfaz web de SageMaker Studio o a través de la extensión AWS Toolkit en VS Code. Después de establecer la conexión, los desarrolladores pueden usar sus extensiones y herramientas personalizadas, acceder al almacenamiento del espacio, ejecutar cargas de trabajo de IA y ML en entornos de computación de SageMaker, mantener la misma seguridad que en la interfaz web de Studio y trabajar con notebooks de su IDE favorito.

Los usuarios preparados para probar esta conexión IDE remota deben contar con acceso a un dominio de SageMaker Studio y permisos adecuados en AWS Identity and Access Management (IAM). La configuración incluye utilizar VS Code con la última versión de AWS Toolkit, así como imágenes de distribución compatibles de SageMaker.

La implementación de esta función surge como respuesta a la necesidad de armonizar los entornos de desarrollo locales con los poderosos recursos de aprendizaje automático en la nube, permitiendo que los equipos mejoren su productividad mientras utilizan las características de Amazon SageMaker AI. Con este avance, la conexión directa de entornos de desarrollo locales a SageMaker Studio facilitará el desarrollo ágil y eficiente de modelos de aprendizaje automático en el futuro cercano.
vía: AWS machine learning blog

Lanzamiento de Amazon SageMaker HyperPod para Acelerar el Ciclo de Desarrollo de Modelos de IA Generativa

En el día de hoy, Amazon ha lanzado una actualización significativa para su herramienta SageMaker HyperPod, que ahora permite desplegar modelos base desde Amazon SageMaker JumpStart, así como modelos personalizados o ajustados desde Amazon S3 o Amazon FSx. Esta innovación permite a los usuarios entrenar, ajustar y desplegar modelos utilizando los mismos recursos informáticos de HyperPod, optimizando así la utilización de recursos a lo largo de todo el ciclo de vida del modelo.

SageMaker HyperPod ofrece una infraestructura de alto rendimiento y resiliente, diseñada especialmente para el entrenamiento y ajuste de modelos a gran escala. Desde su lanzamiento en 2023, ha sido adoptada por creadores de modelos base que buscan reducir costos, minimizar tiempos de inactividad y acelerar su llegada al mercado. Con el soporte de Amazon EKS, los usuarios pueden orquestar sus Clusters HyperPod, facilitando la gestión de recursos y procesos.

Este lanzamiento cuenta con nuevas funcionalidades que aceleran el proceso de despliegue de modelos fundacionales. Entre las mejoras se incluye la capacidad de desplegar más de 400 modelos de pesos abiertos con un solo clic desde SageMaker JumpStart, así como opciones flexibles para desplegar modelos personalizados desde varias fuentes. Las organizaciones que utilizan Kubernetes como parte de su estrategia de inteligencia artificial generativa se beneficiarán de un trabajo más eficiente y una facilidad de implementación.

El despliegue automatizado basado en la demanda permitirá a los modelos gestionar picos de tráfico mientras optimizan el uso de recursos en momentos de menor actividad. Asimismo, la gobernanza de tareas de HyperPod permitirá priorizar las cargas de trabajo de inferencia, garantizando una utilización eficiente de los recursos.

Estos avances están diseñados pensando en diferentes tipos de usuario, desde administradores de sistemas hasta científicos de datos y ingenieros de operaciones de Machine Learning, ofreciendo herramientas y métricas que facilitan la observabilidad y el manejo de cargas de trabajo de inferencia.

Con estos desarrollos, Amazon SageMaker HyperPod proporciona un camino claro para que las organizaciones optimicen el ciclo de vida de sus modelos de inteligencia artificial, permitiendo una integración más fluida entre el entrenamiento y la producción. Este enfoque promete mejorar no solo la eficiencia operativa, sino también la rapidez con que los modelos se implementan en entornos productivos.
vía: AWS machine learning blog

Impulsando el Desarrollo de IA Generativa con MLflow 3.0 Totalmente Gestionado en Amazon SageMaker

Amazon ha anunciado el lanzamiento de soporte completamente gestionado para MLflow 3.0 en Amazon SageMaker, una herramienta que promete optimizar la experimentación en inteligencia artificial y acelerar la transición de ideas a producción en el ámbito de la inteligencia artificial generativa. Esta nueva versión de MLflow transforma la gestión del seguimiento de experimentos al ofrecer una visibilidad integral, lo que reduce significativamente el tiempo de comercialización en el desarrollo de IA generativa.

En un contexto donde las empresas de diversos sectores aceleran su desarrollo en inteligencia artificial generativa, surgió la necesidad de contar con capacidades que permitan rastrear experimentos, observar comportamientos y evaluar el rendimiento de modelos y aplicaciones de IA. Los científicos de datos y desarrolladores enfrentan dificultades para analizar eficazmente la efectividad de sus modelos de la fase experimental a la producción, lo que complica la identificación de causas fundamentales y la resolución de problemas. Muchas veces, los equipos dedican más tiempo a integrar herramientas que a mejorar la calidad de sus modelos.

Con el nuevo MLflow 3.0, los usuarios pueden simplificar el seguimiento de experimentos y la observación del comportamiento de modelos y aplicaciones desde una sola plataforma. La capacidad de rastreo en esta versión permite registrar entradas, salidas y metadatos en cada etapa de la aplicación de IA generativa, facilitando que los desarrolladores identifiquen rápidamente la fuente de errores o comportamientos inesperados. Además, MLflow 3.0 mantiene un registro de cada versión de modelo y aplicación, lo que proporciona la trazabilidad necesaria para conectar las respuestas de IA con sus componentes de origen.

Los clientes que utilizan Amazon SageMaker HyperPod para entrenar y desplegar modelos de base ahora pueden aprovechar estas capacidades para rastrear experimentos, monitorear el progreso de entrenamiento, obtener percepciones más profundas sobre el comportamiento de sus aplicaciones y gestionar el ciclo de vida de aprendizaje automático de manera escalable. De este modo, el tiempo dedicado a solucionar problemas se reduce, permitiendo a los equipos enfocarse en la innovación.

Además de esto, la implementación de herramientas de MLflow permite a los desarrolladores establecer un contexto de modelo activo que se vincula automáticamente con cada traza, facilitando el análisis comparativo entre diferentes versiones de la aplicación. La nueva funcionalidad de etiquetado también ofrece un valor agregado, permitiendo a los usuarios organizar y filtrar trazas basándose en atributos como el estado, el entorno o las características de rendimiento.

La capacidad de observar de manera integral el flujo de decisiones de los agentes de IA generativa es crucial en un mercado donde la interacción de estos modelos es dinámica y dependiente del contexto. Al capturar cada llamada y decisión de los modelos en uso, MLflow 3.0 facilita la depuración de comportamientos, el monitoreo del uso de herramientas externas y la evaluación del costo en cada etapa del proceso.

Con esta actualización, Amazon también ha facilitado el acceso a tutoriales y guías técnicas para que los usuarios puedan comenzar a implementar estas funciones de manera eficiente. Esta innovación se presenta no solo como una mejora tecnológica, sino como una herramienta esencial para impulsar el desarrollo en la creciente área de la inteligencia artificial generativa, ofreciendo a empresas y desarrolladores un mayor control y eficiencia en sus proyectos.
vía: AWS machine learning blog

EFF Alega Ante el Tribunal de Virginia que las Protecciones de Privacidad Constitucional Prohíben a la Policía Identificar a Quienes Buscaron una Palabra Clave

0

La privacidad en línea se encuentra en el centro de un debate crucial, especialmente a medida que los cuerpos de seguridad buscan acceder a información personal a través de motores de búsqueda de Internet. Un caso relevante es el de Commonwealth v. Clements, que está próximo a ser revisado por una corte de apelaciones en Virginia. En este caso, la policía solicitó un «orden de allanamiento inverso», un nuevo tipo de solicitud judicial que obliga a motores de búsqueda como Google a proporcionar datos sobre todas las personas que han realizado búsquedas de una palabra o frase específica en línea.

Aunque el juez del tribunal de primera instancia reconoció la importancia de la privacidad en las consultas de Internet, no logró ver las profundas implicaciones negativas que estos órdenes de búsqueda pueden generar, manteniendo por tanto la solicitud. Sin embargo, organizaciones como la Electronic Frontier Foundation (EFF) y la ACLU han argumentado que las órdenes de búsqueda inversas comprometen la protección de la privacidad, amenazan la libre expresión y contradicen los principios del Cuarto Amendment de la Constitución de Estados Unidos y su equivalente en la Constitución de Virginia.

La implementación de una orden de búsqueda de este tipo requiere que un motor de búsqueda revise su base de datos completa de consultas para identificar las cuentas o dispositivos que realizaron una búsqueda relacionada. Dada la inmensa cantidad de datos que maneja Google, esta técnica se convierte en una red de captura extremadamente amplia, que probablemente incluya información de personas sin conexión aparente con el delito en cuestión. La falta de un sospechoso específico en estas indagaciones revela una preocupación fundamental: estos métodos de búsqueda operan de manera muy alejada de los principios que deben regir una investigación legal adecuada.

Históricamente, el Cuarto Amendment prohíbe búsquedas indiscriminadas, y las órdenes de búsqueda inversas podrían ser consideradas como versiones modernas de los «órdenes generales» que condujeron a la creación de esta importante protección constitucional. Además, el hecho de que estas órdenes obliguen a las empresas a entregar registros sobre cualquier persona que haya buscado un término específico convierte a muchos ciudadanos en sospechosos potenciales. Este enfoque ha sido criticado en varios casos, ya que puede socavar la necesidad de causa probable en las investigaciones.

El derecho a la privacidad tiene especial relevancia en la búsqueda de artículos que reflejan el pensamiento y la libre expresión de una persona, como las consultas en línea. En un mundo donde el acceso a la información es vital para la participación en la sociedad moderna, es preocupante que los usuarios puedan sentirse intimidados al buscar información sobre temas delicados, como salud reproductiva o seguridad pública, por temor a que sus búsquedas sean interpretadas como sospechosas.

La corte de apelaciones de Virginia tiene la oportunidad de reafirmar las protecciones de privacidad y expresión al dictar que este tipo de órdenes no son compatibles con los derechos constitucionales garantizados a nivel federal y estatal. La decisión en Clements podría tener implicaciones significativas que trascienden las fronteras de Virginia, marcando un precedente sobre cómo se manejan las búsquedas en el entorno digital.

Fuente: EFF.org

Cinco Errores que Debes Evitar en una Reforma, Según Expertos en Decoración

0

En el mundo de la decoración y la rehabilitación de espacios, llevar a cabo una reforma puede transformarse en una experiencia tan emocionante como desafiante. Sin embargo, para asegurar que el proceso sea satisfactorio y el resultado final cumpla con las expectativas, es fundamental evitar ciertos errores comunes. Expertos en diseño y decoración destacan cinco fallos recurrentes que pueden comprometer la calidad de una reforma.

El primero de estos errores es la falta de planificación. A menudo, los propietarios se lanzan a la reforma sin tener un plan claro en mente, lo que puede derivar en decisiones impulsivas que no se ajustan a la visión global del espacio. Los decoradores aconsejan dedicar tiempo a establecer un diseño cohesivo y hacer un cronograma que contemple cada fase del proyecto.

El segundo error reside en subestimar el presupuesto. Aunque resulta tentador ajustar los costos, los profesionales advierten que no contemplar adecuadamente todos los gastos puede llevar a sorpresas desagradables. Es recomendable incluir un margen extra en el presupuesto para imprevistos, así como considerar los costos de mantenimiento a largo plazo.

Otro fallo común es descuidar la elección de materiales. La calidad de los materiales no solo impacta en la estética del espacio, sino también en su durabilidad y funcionalidad. Los decoradores sugieren investigar y elegir opciones que se adapten al estilo deseado, pero que también sean resistentes y fáciles de mantener.

Además, la falta de comunicación con los profesionales encargados de la reforma puede ser perjudicial. Un diálogo abierto y constante con arquitectos y contratistas es clave para asegurar que todos estén en la misma página y que el proyecto se ejecute de acuerdo con las expectativas. Los expertos recomiendan establecer pautas claras desde el principio y hacer revisiones periódicas a lo largo del proceso.

Finalmente, los decoradores señalan la tendencia a ignorar las necesidades funcionales del espacio. A veces, se prioriza la estética en detrimento de la funcionalidad, lo que puede resultar en áreas un tanto incómodas o poco prácticas. Es crucial pensar en cómo se utilizará el espacio y asegurarse de que el diseño final se adapte a dicho uso.

Evitar estos cinco errores facilitará una reforma más fluida y efectiva, permitiendo a los propietarios disfrutar de un hogar renovado que no solo sea visualmente atractivo, sino también funcional y eficiente.

Nuevas Capacidades en Amazon SageMaker AI Transforman el Desarrollo de Modelos de IA en las Organizaciones

A medida que los modelos de inteligencia artificial se vuelven más sofisticados y especializados, la capacidad de entrenar y personalizar rápidamente estos modelos puede marcar la diferencia entre ser líder en la industria o quedar rezagado. Por esta razón, cientos de miles de clientes utilizan la infraestructura, herramientas y flujos de trabajo completamente gestionados de Amazon SageMaker AI para escalar y avanzar en el desarrollo de modelos de inteligencia artificial. Desde su lanzamiento en 2017, SageMaker AI ha transformado la forma en que las organizaciones abordan este desarrollo al reducir la complejidad y maximizar el rendimiento. En los últimos años, Amazon ha continuado innovando en esta plataforma, añadiendo más de 420 nuevas capacidades, mejorando las herramientas para construir, entrenar y desplegar modelos de inteligencia artificial de manera rápida y eficiente.

Una de las novedades más destacadas es el Amazon SageMaker HyperPod, lanzado en 2023. Esta infraestructura está diseñada para reducir la complejidad y maximizar la eficiencia en la construcción de modelos de IA, permitiendo escalar el desarrollo de modelos generativos a través de miles de aceleradores de IA y reduciendo los costos de entrenamiento de modelos base en hasta un 40%. Muchos de los modelos más destacados de la actualidad se entrenan en SageMaker HyperPod, incluidos los de empresas como Hugging Face, Salesforce y Amazon. Este enfoque ha permitido a Amazon ahorrar meses de trabajo y aumentar la utilización de los recursos de computación a más del 90%.

Para optimizar aún más los flujos de trabajo y acelerar el desarrollo de modelos, ahora se cuenta con una nueva interfaz de línea de comandos (CLI) y un kit de desarrollo de software (SDK) que simplifican la gestión de la infraestructura, unifican la presentación de trabajos de entrenamiento e inferencia y permiten flujos de trabajo personalizados. Además, la nueva capacidad de observabilidad en SageMaker HyperPod mejora significativamente la manera en que se monitorean y optimizan las cargas de trabajo de desarrollo de modelos. Con un panel unificado en Amazon Managed Grafana, los equipos pueden visualizar métricas de rendimiento y salud de clusters en una sola vista, permitiendo identificar cuellos de botella rápidamente y optimizar los recursos computacionales.

También se han implementado versiones mejoradas para facilitar el despliegue de modelos generativos mediante Amazon SageMaker JumpStart, que permite importar y utilizar modelos abiertos de manera rápida. A esto se suma la capacidad de conectarse de manera remota a SageMaker desde entornos de desarrollo locales como Visual Studio Code, lo que proporciona flexibilidad y acceso a herramientas personalizadas sin sacrificar la seguridad y el rendimiento de la nube.

Con la introducción de MLflow 3.0, ahora es más sencillo gestionar experimentos de modelos y obtener información detallada sobre su comportamiento y rendimiento. Este servicio gestionado está siendo utilizado por empresas líderes como Cisco y Xometry para optimizar la gestión a gran escala de sus experimentos de inteligencia artificial.

Amazon SageMaker AI continúa posicionándose como una herramienta esencial en el desarrollo de modelos de inteligencia artificial, proporcionando a las organizaciones las capacidades necesarias para mantenerse competitivas en un entorno cada vez más complejo y exigente.
vía: AWS machine learning blog

Lanzamiento de Windows 11 Build 26100.4762 para el Canal de Vista Previa

0

La comunidad de Windows Insiders recibe hoy una nueva actualización de Windows 11, específicamente la Build 26100.4762, correspondiente a la versión 24H2. Este lanzamiento, destinado a los usuarios del canal de vista previa de la versión, trae consigo una serie de características y mejoras notables.

Entre los cambios más destacados de la actualización, se encuentra la funcionalidad de Recall, que ahora permite exportar instantáneas a aplicaciones y sitios de terceros en el Espacio Económico Europeo. Para ello, se genera un código de exportación único que debe ser utilizado junto con la autenticación a través de Windows Hello. Además, se incluye la opción de restablecer Recall y eliminar todos los datos asociados desde un nuevo menú de configuración avanzada.

Por otro lado, el nuevo «Click to Do» presenta una serie de acciones de texto que mejoran la interacción de los usuarios. Entre estas, se destaca la opción «Practicar en Reading Coach», que ayuda a perfeccionar la fluidez y pronunciación de lectura. También se incorpora «Leer con Immersive Reader», que presenta texto en un entorno libre de distracciones, y «Borrador con Copilot» en Word, que facilita la redacción de textos reconocidos. Además, ahora es posible gestionar acciones en Microsoft Teams de manera más eficiente.

La actualización también incluye novedades en la sección de configuración. Un nuevo agente de asistencia busca simplificar el proceso de encontrar y modificar configuraciones en el PC, utilizando inteligencia artificial para entender consultas y realizar tareas de manera automatizada. La búsqueda en la configuración se ha reubicado para ofrecer una experiencia más intuitiva.

En el marco de la «Iniciativa de Resiliencia de Windows», se introduce una recuperación rápida de máquinas, que detecta y repara problemas comunes automáticamente, lo que minimiza el tiempo de inactividad y evita la necesidad de soluciones manuales. Asimismo, se han implementado mejoras en la interfaz durante reinicios inesperados.

Por último, la funcionalidad de la barra de Snap ha sido optimizada, y se han realizado varias correcciones en Explorer, incluyendo nuevos ajustes en el rendimiento y la interacción con aplicaciones. Estas modificaciones prometen una experiencia más fluida y eficiente para los usuarios de Windows 11.

Esta actualización subraya el compromiso continuo de Microsoft por mejorar y optimizar la experiencia de sus usuarios, proporcionando herramientas que facilitan el uso cotidiano de la tecnología.
vía: Microsoft Windows blog

Actualizaciones del Hospital del Mar: Avances y Servicios

0

Un reciente estudio del Instituto de Investigación del Hospital del Mar, publicado en la revista PNAS, ha abierto nuevas vías en la comprensión de cómo el cerebro toma decisiones al establecer asociaciones entre diferentes estímulos. Este trabajo resalta la relevancia de la amígdala, una región cerebral que juega un papel crucial en la respuesta emocional y en trastornos mentales, como la psicosis y el síndrome de estrés postraumático.

La investigación, liderada por el Dr. Arnau Busquets y realizada principalmente por el estudiante de doctorado José Antonio González Parra, se llevó a cabo mediante experimentos con ratones. Los investigadores observaron cómo estos animales podían aprender a asociar olores con sabores. En un diseño experimental, se les enseñó a conectar el olor de un plátano con un gusto dulce y, posteriormente, el olor de almendra con un gusto salado. Cuando el olfato del plátano fue asociado a un estímulo negativo, los ratones comenzaron a evitar el gusto dulce, mostrando así una relación indirecta entre ambas sensaciones.

Utilizando técnicas genéticas y de imagen, los científicos comprobaron que la amígdala se activaba durante este proceso de asociación. De igual forma, otras áreas del córtex cerebral interaccionaban con la amígdala, lo que llevó al descubrimiento de un circuito cerebral específico para controlar las asociaciones indirectas.

El Dr. Busquets subraya que los mecanismos de toma de decisiones en humanos podrían ser paralelos a los observados en ratones. Este hallazgo es significativo, ya que podría abrir nuevas oportunidades para el tratamiento de trastornos mentales relacionados con la actividad de la amígdala. La investigación sugiere que las alteraciones en estas asociaciones indirectas pueden ser clave en varias patologías mentales.

En el futuro, los investigadores consideran que es posible que medidas como la estimulación cerebral o la modulación de la actividad en estas áreas puedan servir como enfoques terapéuticos para personas que padecen estrés postraumático o síntomas psicóticos. Con esta investigación, el camino hacia la comprensión de los procesos cognitivos complejos avanza, lo que podría tener un impacto significativo en la salud mental.
vía: Noticias Hospital del Mar

Sin Cara, Sin Caso: La S.B. 627 de California Exige a los Policías Mostrar sus Rostros

0

En todo el país, se ha observado un incremento en la recopilación y difusión de grabaciones que documentan la actuación de agentes del orden, tanto de agencias federales como locales, que han sido comisionados para llevar a cabo acciones de inmigración. Estas grabaciones a menudo muestran a los agentes enmascarados durante detenciones, en ocasiones utilizando tácticas violentas y, en muchos casos, sin orden judicial. La importancia de estas imágenes radica en su potencial para garantizar cierta responsabilidad en caso de que se produzcan irregularidades o prácticas inconstitucionales durante las intervenciones policiales.

Sin embargo, la efectividad de este material se ve comprometida cuando los agentes ocultan su identificación, lo que impide que ciudadanos, abogados o periodistas puedan distinguir quiénes son y solicitar el acceso a las grabaciones de cámaras corporales. Esto limita la posibilidad de supervisar adecuadamente las acciones de las fuerzas del orden.

Ante esta problemática, el estado de California ha presentado el proyecto de ley S.B. 627, que busca prohibir que los agentes encubran sus rostros durante encuentros públicos. Esta iniciativa complementa otras normativas que ya exigen a la policía portar insignias y placas identificativas claramente visibles, así como legislaciones que promueven una mayor transparencia en los casos de uso de fuerza o alegaciones de conducta violenta.

En el contexto de las detenciones por parte de la ICE en 2025, se ha evidenciado que no solo se ocultan las insignias, sino también los rostros de los agentes, lo que hace aún más urgente la aprobación de esta ley. El objetivo es asegurar que aquellos ciudadanos que registran las actuaciones policiales puedan identificar a los agentes, facilitando posibles investigaciones posteriores.

La legislación propuesta también extiende su ámbito de aplicación a cualquier oficial que actúe en nombre de una agencia de orden público, ya sea a nivel local, estatal o federal. Esto resulta crucial para mantener la rendición de cuentas en el ámbito de la seguridad pública.

La defensa del derecho a grabar las actuaciones policiales y a exigir responsabilidad por parte de los funcionarios del gobierno depende, primero que nada, de la capacidad de identificar claramente a estos actores. La propuesta de California es un paso significativo en esta dirección y podría servir de modelo para otros estados.
Fuente: EFF.org

Modelando Marcos CORS con CodeQL para Detectar Vulnerabilidades de Seguridad

En el ámbito de la seguridad en aplicaciones web, la configuración incorrecta del Cross-Origin Resource Sharing (CORS) puede abrir puertas a vulnerabilidades significativas. Estas fallas pueden ser explotadas por atacantes para eludir autenticaciones y escalar la gravedad de otras vulnerabilidades existentes, permitiéndoles acceder a servicios internos.

Recientemente, se han destacado las excepciones y errores lógicos asociados con las implementaciones de CORS hechas a mano, así como el uso inseguro de marcos de CORS. A medida que los desarrolladores y los investigadores de seguridad buscan formas de reforzar sus aplicaciones, una herramienta que ha emergido como clave es CodeQL, un analizador estático que permite modelar bibliotecas para encontrar fallos de seguridad.

Un ejemplo práctico se ofrece a través de marcos de CORS en el lenguaje Go. En este contexto, CodeQL permite identificar configuraciones vulnerables donde los encabezados, como Access-Control-Allow-Origin y Access-Control-Allow-Credentials, son configurados incorrectamente. En un caso alarmante, el uso del comodín (*) para Access-Control-Allow-Origin puede resultar en que sitios web arbitrarios accedan a recursos no autenticados en servidores vulnerables.

Para modelar estas configuraciones, CodeQL ofrece la opción de extender clases que representan el comportamiento de los comandos del lenguaje, permitiendo a los desarrolladores buscar valores de encabezados específicos y detectar configuraciones inadecuadas. Esto es crucial para mitigar riesgos, especialmente en herramientas que no cuentan con una adecuada autenticación y podrían ser atacadas con facilidad.

Otro aspecto importante es la tendencia de los desarrolladores a utilizar marcos de CORS en lugar de configurar manualmente los encabezados. Esto, aunque puede simplificar el proceso, también puede generar malentendidos sobre cómo se implementan y se manejan las configuraciones en el código. En el caso del marco Gin CORS, se ha proporcionado un ejemplo en el que se configuran los orígenes permitidos y otros parámetros que, si no se modelan correctamente, pueden ser la fuente de una notable vulnerabilidad.

Por tanto, es fundamental que la comunidad de desarrolladores comprenda la importancia de modelar sus configuraciones CORS adecuadamente en CodeQL. Esto no solo facilita la detección de vulnerabilidades, sino que también contribuye a un entorno de desarrollo más seguro en general. La creciente lista de lenguajes que soportan consultas de configuración incorrecta de CORS dentro de CodeQL sugiere que hay un camino claro hacia la mejora continua en términos de seguridad en aplicaciones web.

vía: GitHub Security