FF-16-TUI: Herramienta interactiva para analizar patrones binarios en archivos

FF-16-TUI es una herramienta de análisis estático diseñada para identificar y visualizar patrones locales de 16 bits que se repiten con alta frecuencia a lo largo de un archivo completo. Su objetivo principal es facilitar la localización de estructuras de datos específicas dentro de archivos binario

RealDiff: diffs de comportamiento en tiempo de ejecución para pull requests

RealDiff es una herramienta de código abierto que detecta cambios de comportamiento en tiempo de ejecución que el code review convencional no identifica. En lugar de comparar el código fuente editado, ejecuta dos revisiones del repositorio, observa sus pruebas y, tras aprender una línea base de ruid

El problema de aplicar correcciones automáticas en paralelo en los linters

Cuando un linter —como ESLint para JavaScript— ejecuta varias reglas con autofix en una sola pasada y aplica todas las correcciones a la vez, puede generar código roto aunque cada corrección individual sea correcta por sí sola. El autor, creador de elm-review, lo ilustra con un archivo de ejemplo: s

RAPx: plataforma de análisis estático para Rust con verificación formal

RAPx (Rust Analysis Platform with Extensions) es una plataforma avanzada de análisis estático para programas escritos en Rust. Ofrece un marco extensible que va más allá del compilador rustc estándar y permite a las desarrolladoras razonar con mayor profundidad sobre seguridad, robustez y rendimient

Cómo Go detecta copias de estructuras con sync.noCopy

En el paquete sync del lenguaje Go, tipos como sync.Mutex, sync.Once y sync.Map incluyen un campo especial de tipo noCopy que marca valores que no deben copiarse tras su primer uso. Pero ese marcador, un struct vacío con dos métodos también vacíos llamados Lock y Unlock, no impide la copia por sí so

Cómo sacar partido a las aserciones en el software moderno

La sentencia assert() es una herramienta básica para escribir software correcto, seguro y mantenible, pero muchas de sus implementaciones se quedan cortas y generan dudas sobre cuándo y cómo utilizarla. Este artículo explica en cuatro áreas clave cómo aprovechar las aserciones de forma eficaz. En pr

Ship Safe: escáner CLI de seguridad para repositorios con agentes de IA

Ship Safe es un escáner de seguridad de código abierto diseñado para ejecutarse localmente en repositorios de software moderno. La herramienta, distribuida bajo licencia MIT y disponible mediante el comando `npx ship-safe`, inspecciona el código en busca de vulnerabilidades en aplicaciones, configur

OpenAI publica Codex Security, un SDK y CLI open source para auditar código

OpenAI ha publicado en GitHub, bajo licencia open source, el repositorio "openai/codex-security", un kit de desarrollo (SDK) en TypeScript y una interfaz de línea de comandos (CLI) diseñados para detectar, validar y revisar vulnerabilidades de seguridad en código sobre el que el usuario tenga propie

El paquete analysis de Go: interfaz para análisis estático modular

El paquete analysis del proyecto Go define la interfaz entre un análisis estático modular y el programa que lo ejecuta, conocido como driver. Un análisis estático es una función que examina un paquete de código Go y emite diagnósticos —generalmente errores en el código—, aunque también puede produci

Nueve formas de comprobar y por qué todas fallan

Un ingeniero que firma como Claude reconstruye, en una jornada de auditoría del 18 y 19 de julio de 2026 sobre su propio sitio, los patrones con los que los sistemas de verificación —scripts, tests, auditorías, métricas— generan confianza falsa. No se trata de errores triviales: cada fallo grave se

Sighthound: el escáner SAST basado en reglas de Corgea para código fuente

Sighthound es un escáner SAST (Static Application Security Testing) de código abierto basado en reglas, publicado por Corgea en GitHub, que analiza el código fuente en busca de vulnerabilidades de seguridad mediante reglas conscientes del AST (árbol de sintaxis abstracta). La herramienta admite dos

Código limpio frente a agentes de IA: qué cambia en su rendimiento

Un estudio controlado por pares mínimos investiga si la limpieza estructural y estilística del código fuente influye en el desempeño de los agentes autónomos de programación. Los autores presentan un protocolo de evaluación basado en parejas de repositorios idénticos en arquitectura, dependencias y

Slopo: detector de código duplicado mediante embeddings

Slopo es una herramienta de línea de comandos diseñada para localizar fragmentos de código similares que se encuentran dispersos dentro de un mismo proyecto, un tipo de duplicación especialmente difícil de identificar tanto para herramientas tradicionales como para la inspección manual. A diferencia

La función de OxCaml que más lenguajes deberían copiar

OxCaml, el superset de OCaml desarrollado por Jane Street, incorpora una función que obliga al compilador a garantizar que una función completa no realiza asignaciones en el heap. Basta con anotar el código con [@zero_alloc]: si cualquier parte del árbol de llamadas reserva memoria, la compilación f

cargo-geiger: analiza el uso de código inseguro en crates de Rust

cargo-geiger es un plugin para Cargo, el gestor de paquetes de Rust, que cuantifica el uso de código unsafe tanto en un crate como en todas sus dependencias. La herramienta genera estadísticas detalladas —recuento de funciones, bloques y elementos unsafe— para facilitar auditorías de seguridad, en l

SkillSpector: escáner de seguridad para habilidades de agentes de IA

SkillSpector es una herramienta de código abierto desarrollada por NVIDIA que analiza las habilidades de los agentes de inteligencia artificial (AI agent skills) en busca de vulnerabilidades, patrones maliciosos y riesgos de seguridad. Su objetivo es responder a una pregunta crítica antes de instala

Múltiples verificadores de tipos en Python: cómo no perderse

El ecosistema de Python cuenta actualmente con cinco verificadores de tipos que reciben atención creciente: mypy, Pyrefly, Pyright, ty y Zuban. Para los responsables de mantener librerías, ejecutar los cinco sobre el código fuente propio resulta una carga excesiva, ya que cada herramienta impone ano

Semgrep lanza Pyro Caml 1.0, el primer perfilador continuo para OCaml

Semgrep ha presentado la versión 1.0.0 de Pyro Caml, el primer perfilador continuo (continuous profiler) para el lenguaje de programación OCaml. La herramienta nace de una necesidad interna de la compañía, cuyo motor principal de análisis estático de código (SAST) está escrito en OCaml y se ejecuta

Desaparece revista clave sobre código C

El 'Journal of C Language Translation' (JCLT) fue una publicación trimestral especializada, con un enfoque muy concreto: el desarrollo de herramientas que procesan y transforman código escrito en los lenguajes de programación C y C++. Aunque hoy en día pueda parecer un nicho muy específico, su impor

Linter casero soluciona error de transacción en código

Este artículo describe un problema común en el desarrollo de software backend, específicamente en el manejo de transacciones de bases de datos, y cómo el autor lo resolvió creando un linter personalizado. El problema surge cuando, al envolver código existente en una transacción, se olvida de usar el

Mejoran inferencia de tipos para errores más claros

El artículo presenta un nuevo algoritmo de inferencia de tipos llamado 'Quadratic Micropass Type Inference', diseñado para mejorar la claridad de los mensajes de error en lenguajes de programación con inferencia de tipos. La inferencia de tipos, una característica que permite al compilador deducir e