Qué significa realmente «sin conexión»
Una herramienta SAST genuinamente sin conexión no hace ninguna conexión de red saliente durante el escaneo en sí: sin subida de código fuente, sin ping de telemetría, sin beacon de analítica, sin «llamada a casa» para una comprobación de licencia a mitad de escaneo. La evaluación de reglas, el parsing AST, el análisis de taint y la generación del informe ocurren todos sobre su sistema de archivos local, usando un conjunto de reglas ya presente en disco. El único paso cercano a la red, si existe, es la activación de licencia — e incluso esa puede diseñarse para validar una clave firmada sin conexión en lugar de llamar a un servidor del proveedor.
SAST en la nube vs SAST sin conexión
| SAST en la nube | SAST sin conexión | |
|---|---|---|
| El código fuente sale de su máquina | Sí, subido para análisis | Nunca |
| Internet necesario para escanear | Sí | No |
| Telemetría / seguimiento de uso | Generalmente, varía según proveedor | Ninguna, si es genuinamente sin conexión |
| Entornos air-gapped | No soportado | Soportado |
| Infraestructura a desplegar | Ninguna — SaaS | Ninguna — binario independiente |
| Riesgo de residencia/soberanía de datos | Depende de la región de hosting del proveedor | No aplicable — datos nunca transmitidos |
No toda herramienta capaz de funcionar sin conexión lo hace por defecto — compruebe si la telemetría o las comprobaciones de actualización son desactivables en lugar de inexistentes.
Por qué importa
Para la mayoría de productos SaaS, subir código a la nube de un proveedor es un compromiso aceptable por la comodidad. Para un conjunto específico de sectores no es un compromiso en absoluto — es un punto muerto contractual o de cumplimiento: contratistas de defensa y entornos clasificados, bancos e instituciones financieras bajo reglas regulatorias de residencia de datos, organizaciones sanitarias vinculadas por HIPAA o equivalente, agencias gubernamentales, y bufetes de abogados vinculados por el secreto profesional y obligaciones de confidencialidad hacia clientes cuyo código quizás estén auditando. Para ellos, la pregunta no es «¿es segura la nube de este proveedor?» — es «¿estamos contractual o legalmente autorizados a transmitir este código, siquiera?».
Cómo verificar usted mismo la afirmación «sin conexión» de cualquier herramienta
No dé por buena la copia de marketing de un proveedor — una afirmación que no se puede verificar no es una prueba. La forma estándar de comprobar si un programa hace alguna conexión de red saliente es capturar el tráfico en la máquina mientras se ejecuta, con una herramienta de captura de paquetes que la mayoría de sistemas operativos ya tienen:
$ sudo tcpdump -i any 'host not 127.0.0.1 and host not ::1' &
$ ./la-herramienta-sast scan ./mi-proyecto
# ... el escaneo se ejecuta ...
# si tcpdump no mostró líneas durante el escaneo, cero paquetes salieron de la máquina.
Esto excluye el tráfico loopback (127.0.0.1 / ::1, que de todas formas nunca sale de la máquina) y solo muestra paquetes dirigidos a un host externo. Ejecútelo una vez durante un escaneo con acceso a red disponible — si la herramienta es genuinamente sin conexión, esto no reportará nada durante toda la duración del escaneo.
Cómo se ve esto para StaticCodeAudit en concreto
Este protocolo exacto, más una cláusula pre-redactada para un DPO que puede citar textualmente en un acuerdo de tratamiento de datos, más un informe público de dogfooding — StaticCodeAudit se escanea a sí mismo en cada commit, y el informe se publica — todo vive en la página de seguridad.
Leer el protocolo completo de verificación sin conexión →Preguntas frecuentes
¿«Sin conexión» significa que la herramienta nunca necesita internet, jamás?
No — significa que el análisis en sí (parsing, evaluación de reglas, generación del informe) nunca requiere ni usa una conexión de red. Descargar el binario inicialmente, o recibir una actualización del paquete de reglas, son acciones separadas, ocasionales, explícitas — no algo que ocurre silenciosamente durante un escaneo.
¿Es el SAST sin conexión inherentemente más seguro que el SAST en la nube?
Elimina toda una categoría de riesgo — interceptación del código en tránsito, almacenamiento en infraestructura de un tercero, exposición a través de una brecha de ese proveedor — pero no hace automáticamente que la calidad de detección de la herramienta sea mejor o peor. Precisión de detección y funcionamiento sin conexión son propiedades separadas; evalúe ambas independientemente. Vea benchmarks reales de detección junto a cualquier afirmación de sin conexión.
¿Puede la validación de licencia ocurrir sin una llamada de red?
Sí — validando una clave de licencia firmada criptográficamente contra una clave pública integrada en el binario, en lugar de llamar a un servidor de licencias. Es una decisión de diseño deliberada, no automática; compruebe específicamente si la activación de licencia también es sin conexión, no solo el escaneo en sí.
¿Cómo verifico que una herramienta es sin conexión si no puedo ejecutar tcpdump (por ejemplo, en una máquina restringida)?
Una regla de firewall a nivel de red que bloquee todo el tráfico saliente para el proceso de escaneo, y luego confirmar que el escaneo aún se completa con éxito, logra la misma prueba sin necesitar herramientas de captura de paquetes instaladas. Cualquier enfoque que bloquee o registre de forma observable las conexiones salientes funciona — el objetivo es la verificación independiente, no una herramienta específica en particular.
¿Por qué importa esto incluso fuera de industrias reguladas?
Incluso sin un mandato de cumplimiento, el código fuente es propiedad intelectual. Enviarlo a la nube de un tercero — por reputado que sea — significa confiar en la postura de seguridad, historial de brechas y prácticas de retención de datos de ese proveedor con algo que la empresa quizás no quiera confiar a nadie. El funcionamiento sin conexión elimina por completo ese requisito de confianza en lugar de pedirle que lo acepte.
Vea el protocolo de verificación completo
El comando tcpdump, la cláusula DPO, y el informe público de dogfooding — todo en una sola página.
Leer la página de seguridad Abrir el informe demo en vivo