Revisión de código · Seguridad
El código PowerBuilder está expuesto a varios riesgos del OWASP Top 10: inyección, fallas criptográficas, credenciales codificadas de forma fija y configuraciones inseguras. Visual Expert detecta cada uno de ellos directamente en PowerScript y en el SQL embebido, y aplica los mismos controles al código Oracle y SQL Server.
Las tablas siguientes asocian cada categoría relevante del OWASP Top 10 con las reglas que la detectan, comenzando por PowerBuilder.
| Regla de Visual Expert | Gravedad |
|---|---|
| Las entradas de usuario no deben permitir ataques de inyección de rutas o de recorrido de directorios (path traversal) | Crítica |
| Regla de Visual Expert | Gravedad |
|---|---|
| Utilizar siempre el algoritmo de cifrado AES en un modo seguro | Crítica |
| Las funciones hash criptográficas no deben utilizar los algoritmos SHA-1 o Message-Digest | Crítica |
| No se debe utilizar DES (Data Encryption Standard) ni 3DES | Crítica |
| Los algoritmos de cifrado deben utilizar un modo seguro y un esquema de relleno (padding) adecuados | Crítica |
| Las claves de cifrado deben tener una longitud suficiente | Crítica |
| Las claves de cifrado no deben estar codificadas de forma fija (hardcoded) | Crítica |
| Regla de Visual Expert | Gravedad |
|---|---|
| Las consultas a la base de datos no deben ser vulnerables a ataques de inyección | Crítica |
| Los comandos del sistema operativo no deben permitir ataques de inyección | Crítica |
| Regla de Visual Expert | Gravedad |
|---|---|
| Las direcciones IP no deben estar codificadas de forma fija | Crítica |
| No utilizar nunca CoSetProxyBlanket ni CoInitializeSecurity | Crítica |
| No utilizar nunca el registro por consola (console logging) en producción | Menor |
| Regla de Visual Expert | Gravedad |
|---|---|
| No se debe utilizar el navegador web OLE (ya no es seguro) | Crítica |
| Regla de Visual Expert | Gravedad |
|---|---|
| Los identificadores de usuario y contraseñas no deben estar codificados de forma fija | Crítica |
Un patrón de denegación de servicio documentado por OWASP fuera de la lista Top 10:2021.
| Regla de Visual Expert | Gravedad |
|---|---|
| Las expresiones regulares no deben permitir ataques de denegación de servicio (ReDoS) | Crítica |
Visual Expert verifica el código PowerBuilder, Oracle y SQL Server frente al conjunto completo de reglas de inspección, antes de que los problemas lleguen a producción.
Probar Visual Expert gratis Ver todas las reglas de inspecciónPara una aplicación PowerBuilder que se ejecuta sobre Oracle, Visual Expert analiza la capa PL/SQL según las mismas categorías OWASP.
| Categoría OWASP | Regla de Visual Expert | Gravedad |
|---|---|---|
| A02 Fallas Criptográficas | Uso de DES o 3DES | Crítica |
| A02 Fallas Criptográficas | Los algoritmos hash SHA-1 y Message-Digest no deben utilizarse en contextos seguros | Crítica |
| A03 Inyección | La ejecución dinámica de código es sensible desde el punto de vista de la seguridad | Crítica |
| A05 Configuración de Seguridad Incorrecta | No se deben utilizar las funciones sensibles propiedad de SYS | Crítica |
| Categoría OWASP | Regla de Visual Expert | Gravedad |
|---|---|---|
| A02 Fallas Criptográficas | Los algoritmos hash SHA-1 y Message-Digest no deben utilizarse en contextos seguros | Crítica |
| A03 Inyección | La ejecución dinámica de código es sensible desde el punto de vista de la seguridad | Crítica |
| A05 Configuración de Seguridad Incorrecta | Las direcciones IP codificadas de forma fija son sensibles desde el punto de vista de la seguridad | Menor |
Visual Expert también aplica reglas que quedan fuera del OWASP Top 10, pero que reducen el riesgo y la deuda técnica en el código de base de datos.
| Regla de Visual Expert | Gravedad |
|---|---|
| Las sentencias DELETE y UPDATE deben incluir una cláusula WHERE | Crítica |
| Las subconsultas que pueden devolver valores nulos no deben utilizarse en condiciones NOT IN | Crítica |
| Las excepciones no deben ignorarse | Crítica |
| Las cláusulas WHEN OTHERS deben utilizarse para el tratamiento de excepciones | Crítica |
| WHEN OTHERS no debe ser el único gestor de excepciones | Crítica |
| El paquete DBMS_OBFUSCATION_TOOLKIT ha sido eliminado | Importante |
| Regla de Visual Expert | Gravedad |
|---|---|
| Las sentencias DELETE y UPDATE deben incluir una cláusula WHERE | Crítica |
| Las subconsultas que pueden devolver valores nulos no deben utilizarse en condiciones NOT IN | Crítica |
| La configuración de sesión de SQL Server debe ser rastreada | Importante |
Visual Expert detecta las categorías de vulnerabilidades del OWASP Top 10 aplicables al código PowerBuilder, Oracle y SQL Server: inyección, fallas criptográficas, credenciales codificadas de forma fija y configuraciones inseguras. Cada una de ellas se señala mediante sus reglas de inspección de código.
Para el código PowerBuilder, Visual Expert cubre A01 Pérdida de Control de Acceso, A02 Fallas Criptográficas, A03 Inyección, A05 Configuración de Seguridad Incorrecta, A06 Componentes Vulnerables y Desactualizados, y A07 Fallas de Identificación y Autenticación.
Ejecute una inspección de código de Visual Expert sobre su código PowerBuilder, Oracle y SQL Server. Esta analiza PowerScript y el SQL embebido frente a su conjunto de reglas y señala los patrones del OWASP Top 10 aplicables, antes de que lleguen a producción.
Para una auditoría de seguridad, una revisión de deuda técnica o la preparación de una evaluación de cumplimiento (NIS2, DORA o una política de seguridad interna), este enfoque convierte una lista de verificación genérica en hallazgos concretos dentro de su propia base de código. Visual Expert aplica estos controles a la totalidad del código PowerBuilder, Oracle y SQL Server, de modo que los problemas se detectan antes de llegar a producción.