Presentamos Ostorlab para Harness: escaneo de seguridad móvil en pipelines de CI
Ostorlab ya se integra con Harness CI para ejecutar escaneos automatizados de seguridad de aplicaciones móviles dentro de los pipelines de CI. Con Harness Secrets y un sencillo paso Run, los equipos pueden instalar la CLI de Ostorlab y ejecutar ostorlab ci-scan run sobre los mismos artefactos de compilación que genera el pipeline (por ejemplo, Android APK, Android AAB o iOS IPA). La integración ayuda a incorporar la seguridad en la CI al acelerar los comentarios y detectar antes las vulnerabilidades, con opciones para adaptar los escaneos mediante perfiles (fast, full) y entradas opcionales como credenciales de prueba, SBOM y prompts de interfaz.
Ostorlab ya está disponible en la CI de Harness, lo que permite a los equipos ejecutar escaneos de seguridad de aplicaciones móviles directamente dentro de sus pipelines de CI. Así, los equipos pueden identificar vulnerabilidades como parte del proceso de compilación, sin introducir flujos de trabajo independientes.
Con un único paso Run y autenticación segura mediante Harness Secrets, los equipos pueden escanear los artefactos de la aplicación directamente desde el espacio de trabajo del pipeline, manteniéndolo todo dentro del mismo entorno de CI.
¿Por qué integrar el escaneo de seguridad móvil en Harness CI?
Los pipelines de CI ya definen cómo se compilan, prueban y publican las aplicaciones. Sin embargo, el escaneo de seguridad suele quedar fuera de ese flujo, lo que dificulta su estandarización y facilita que se posponga.
Como resultado, las comprobaciones de seguridad pueden resultar incoherentes entre equipos y a menudo se realizan demasiado tarde en el ciclo de publicación, lo que aumenta el riesgo de problemas de última hora.
Qué se puede hacer con la integración de Ostorlab x Harness
La integración está diseñada para encajar de forma natural en los pipelines de Harness existentes. Utiliza los mismos conceptos en los que los equipos ya confían, lo que hace que su adopción sea sencilla y fácil de escalar.
En esencia, el pipeline ejecuta la CLI de Ostorlab y lanza un ci-scan sobre el artefacto generado durante la compilación. El escaneo se ejecuta sobre el artefacto a partir de su ruta, como $HARNESS_WORKSPACE/$APP_PATH, y la configuración se gestiona mediante variables de entorno.
Los equipos pueden adaptar los escaneos a sus necesidades, ya sea ajustando la profundidad del escaneo, seleccionando los tipos de artefacto o añadiendo entradas opcionales para flujos de trabajo más avanzados.
Cómo funciona
La configuración sigue un flujo sencillo:
- Genere una clave de API de Ostorlab
- Guárdela en Harness Secrets
- Añada a su pipeline un paso Run de escaneo de Ostorlab
- Ejecute
ostorlab ci-scan runsobre el artefacto de su espacio de trabajo
El escaneo utiliza rutas como $HARNESS_WORKSPACE/$APP_PATH, lo que le permite ejecutarse directamente sobre el resultado de su compilación sin tratamientos adicionales.
Qué incluye la integración
La integración se basa en las funcionalidades estándar de Harness, por lo que es fácil de adoptar sin cambiar la estructura de los pipelines.
Los escaneos de Ostorlab se ejecutan mediante un paso Run que instala y ejecuta la CLI. La autenticación se gestiona de forma segura con Harness Secrets, invocando el secreto con patrones como <+secrets.getValue("OSTORLAB_API_KEY")>.
Los artefactos se escanean directamente desde el espacio de trabajo del pipeline, y la configuración se gestiona mediante variables de entorno, como el título del escaneo, el perfil y la ruta del artefacto. Se admiten implementaciones tanto basadas en la interfaz como basadas en YAML, lo que permite a los equipos gestionar la seguridad como parte de la configuración de su pipeline.
Además, los equipos pueden definir umbrales de riesgo en la plataforma de Ostorlab para controlar el comportamiento de los escaneos. Esto permite detener los escaneos en función de los niveles de riesgo detectados, lo que ayuda a hacer cumplir los requisitos de seguridad como parte del flujo de trabajo general.
Adaptación de los escaneos a su flujo de trabajo
Los escaneos pueden personalizarse para ajustarse a distintos requisitos de pipeline. Los equipos pueden elegir entre perfiles de escaneo según la velocidad y la profundidad, y escanear varios tipos de artefacto, entre ellos Android APK, AAB e iOS IPA.
Hay opciones adicionales disponibles para casos de uso más avanzados, como proporcionar credenciales de prueba, generar SBOM o guiar los escaneos mediante prompts de interfaz.
Como toda la configuración se gestiona dentro del pipeline, los equipos pueden adaptar el comportamiento del escaneo sin cambiar la estructura general de su flujo de trabajo.
Primeros pasos
Para habilitar la integración y seguir los pasos exactos de configuración, consulte la guía de integración con Harness.