Herramientas para análisis estático de seguridad Estático = se analiza sin ejecutar el software • Ventajas: • Consistencia . La herramienta ve lo que ve, sin ideas preconcebidas (que normalmente tienen los desarrolladores o revisores). • Apuntan a la causa raíz , no a los síntomas. Una prueba de penetración puede establceder que hay un problema, pero no su causa final ni cómo corregirlo. • Detección precoz . La aplicación no tiene que estar integrada ni necesita ejecutarse. • Su ejecución es barata . Un sistema puede re-analizarse cuando se aplican cambios, o cuando se descubre una nueva vulnerabilidad de aplicación. Inconvenientes: • Falsos positivos. Impacto (coste) crece al tener que evaluar cada positivo. • Falsos negativos. Suelen ser incapaces de detectar vulnerabilidades de seguridad achacables al diseño, o específicas del contexto propio de la aplicación (se centran en vulnerabilidades genéricas, de codificación). • ¿Qué es mejor? En seguridad, sin duda, baja tasa de fals...