{"meta":{"title":"Priorización de alertas de análisis de código y Dependabot mediante el contexto de producción","intro":"Centra la remediación en el riesgo real mediante la selección Dependabot y code scanning alertas en artefactos desplegados en producción, utilizando metadatos de sistemas externos e integraciones como Dynatrace, JFrog Artifactory Microsoft Defender for Cloud o tus propios flujos de trabajo CI/CD.","product":"Seguridad y calidad del código","breadcrumbs":[{"href":"/es/code-security","title":"Seguridad y calidad del código"},{"href":"/es/code-security/tutorials","title":"Tutorials"},{"href":"/es/code-security/tutorials/secure-your-organization","title":"Proteger su organización"},{"href":"/es/code-security/tutorials/secure-your-organization/prioritize-alerts-in-production-code","title":"Priorizar las alertas en el código de producción"}],"documentType":"article"},"body":"# Priorización de alertas de análisis de código y Dependabot mediante el contexto de producción\n\nCentra la remediación en el riesgo real mediante la selección Dependabot y code scanning alertas en artefactos desplegados en producción, utilizando metadatos de sistemas externos e integraciones como Dynatrace, JFrog Artifactory Microsoft Defender for Cloud o tus propios flujos de trabajo CI/CD.\n\nLos administradores de seguridad de aplicaciones (AppSec) suelen estar abrumados por un gran volumen de alertas, muchas de las cuales pueden no representar un riesgo real porque el código afectado nunca llega a producción. Al asociar el contexto de producción a las alertas, puedes filtrar y priorizar las vulnerabilidades que afectan a los artefactos realmente aprobados para entornos de producción. Esto permite al equipo centrar los esfuerzos de corrección en las vulnerabilidades más importantes, lo que reduce las alertas irrelevantes y mejora la posición de seguridad.\n\n## 1. Asociación de artefactos con contexto de producción\n\nGitHub's linked artifacts page le permite proporcionar contexto de producción para las compilaciones de su empresa mediante la API REST o una integración de partners. Después, Teams puede usar este contexto para priorizar Dependabot y code scanning alertas. Para más información, consulta [Acerca de los artefactos vinculados](/es/code-security/concepts/supply-chain-security/linked-artifacts).\n\nPara proporcionar contexto de producción, debe configurar el sistema para:\n\n* Actualice **los registros de almacenamiento** en linked artifacts page cada vez que se promueve un artefacto a un repositorio de paquetes aprobados por producción.\n* Actualice **los registros de implementación** cuando se implementa un artefacto en un entorno de producción.\n\nGitHubprocesa estos metadatos y lo usa para encender filtros de alerta, como `artifact-registry-url` y `artifact-registry` desde registros de almacenamiento, y `has:deployment``runtime-risk` desde registros de implementación. Los riesgos en tiempo de ejecución derivados de los registros de despliegue también son visibles como propiedades en páginas individuales code scanning y Dependabot de alerta.\n\nPara obtener más información sobre la actualización de registros, consulte [Carga de datos de almacenamiento e implementación en linked artifacts page](/es/code-security/how-tos/secure-your-supply-chain/establish-provenance-and-integrity/upload-linked-artifacts).\n\n## 2. Usar filtros de contexto de producción\n\nLos filtros de contexto de producción están disponibles en la **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security and quality** pestaña .\n\n* **Dependabot view**: Consulte [Visualización y actualización de alertas de Dependabot](/es/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts#viewing-and-prioritizing-dependabot-alerts).\n* **Code scanning view**: Consulte [Evaluación de alertas de análisis de código para el repositorio](/es/code-security/how-tos/manage-security-alerts/manage-code-scanning-alerts/assess-alerts).\n* **Vista de campaña de seguridad**: consulte [Creación y administración de campañas de seguridad](/es/code-security/how-tos/manage-security-alerts/remediate-alerts-at-scale/creating-managing-security-campaigns).\n\nUna vez que se muestra la lista de alertas, use los filtros `artifact-registry-url` o `artifact-registry` en las vistas de la organización para centrarse en las vulnerabilidades que afectan a los artefactos en producción.\n\n* Para su propio repositorio de artefactos hospedado en `my-registry.example.com`, usaría:\n\n  ```text copy\n  artifact-registry-url:my-registry.example.com\n  ```\n\n* Si usa JFrog Artifactory, puede usar `artifact-registry` sin ninguna configuración adicional en GitHub:\n\n  ```text copy\n  artifact-registry:jfrog-artifactory\n  ```\n\nTambién puede usar los filtros `has:deployment` y `runtime-risk` para centrarse en vulnerabilidades que los metadatos de implementación muestran como en implementación o en riesgo de vulnerabilidades en tiempo de ejecución. Estos datos se rellenan automáticamente si ha conectado MDC. Por ejemplo:\n\n* Para centrarse en las alertas en el código implementado que se expone a Internet, usaría:\n\n  ```text copy\n  has:deployment AND runtime-risk:internet-exposed\n  ```\n\nTambién puede combinar estos filtros de contexto de producción con otros filtros, como EPSS:\n\n```text copy\nepss > 0.5 AND artifact-registry-url:my-registry.example.com\n```\n\n## 3. Corregir alertas en el código de producción\n\nAhora que ha identificado las alertas que ponen el código de producción en riesgo de explotación, debe corregirlos como cuestión de urgencia. Siempre que sea posible, use la automatización para reducir la barrera a la corrección.\n\n* **Dependabot alerts:** Usa pull requests automatizados para correcciones de seguridad. Consulta [Configuración de actualizaciones de seguridad de Dependabot](/es/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-security-updates).\n* **Code scanning alertas: cree campañas dirigidas** con Copilot Autofix. Consulta [Creación y administración de campañas de seguridad](/es/code-security/how-tos/manage-security-alerts/remediate-alerts-at-scale/creating-managing-security-campaigns).\n\n## Lectura adicional\n\n* [Priorización de alertas de Dependabot mediante métricas](/es/code-security/tutorials/manage-security-alerts/prioritizing-dependabot-alerts-using-metrics)"}