Google Cloud ha anunciado la disponibilidad general de dos nuevas capacidades en **Secure Source Manager, su servicio para gestionar código fuente y sistemas de CI/CD bajo un único modelo de autenticación y autorización.**
Las novedades, centradas en endurecer la seguridad de la cadena de suministro de software, permiten a los equipos restringir los cambios sensibles en el código mediante reglas de aprobación más granulares y limitar el acceso a los sistemas de integración y despliegue continuo cuando estos residen en redes privadas.
El lanzamiento llega en un momento de creciente preocupación por los ataques a la cadena de suministro. Google Cloud cita un informe de Wiz según el cual los incidentes notables de este tipo se más que duplicaron en el primer semestre de 2026 en comparación con el segundo semestre de 2025.
Control de propiedad del código: quién aprueba qué y en qué rama
La primera de las funcionalidades es un sistema de Code Owners para gestionar los aprobadores de solicitudes de extracción (pull requests) a nivel de archivo y de rama. La herramienta añade reglas de repositorio para los ingenieros que escriben, editan y revisan código, aplicando comprobaciones adicionales a archivos, directorios y ramas concretos.
Los equipos pueden añadir archivos CODEOWNERS a los repositorios para definir con precisión los aprobadores requeridos. El sistema admite conjuntos de aprobadores basados en rutas mediante especificadores de estilo glob, lo que permite vincular las reglas de aprobación a archivos individuales o a grupos de archivos.
Una de las novedades más prácticas es la gobernanza específica por rama dentro del mismo archivo. Esto significa que los equipos pueden asignar propietarios diferentes para ramas como main o dev sin necesidad de usar archivos de propiedad separados, que a menudo generan conflictos de fusión.
Además, el sistema admite archivos CODEOWNERS anidados en subdirectorios, con un enfoque de “lo más local gana” , aunque los administradores de nivel raíz conservan la autoridad de anulación en todo el repositorio.
La funcionalidad también incluye secciones de aprobación independientes. Con sintaxis de sección y recuentos de aprobación, una solicitud de extracción puede requerir la firma por separado de más de un grupo antes de poder fusionarse.
En la práctica, esto significa que un cambio que toque scripts de despliegue, archivos sensibles para la seguridad o áreas concretas de la aplicación puede dirigirse a revisores designados en lugar de a un grupo genérico de aprobación.
Aislamiento total para el pipeline
La segunda actualización integra Secure Source Manager con Developer Connect, lo que permite a los clientes conectar sistemas de CI/CD y runtimes de forma segura cuando residen en redes privadas diferentes.
Google Cloud también ha esbozado un plano de CI/CD privado en el que Secure Source Manager se conecta a Private Service Connect, que a su vez se conecta a Cloud Build. En esta configuración, el repositorio, los pools de compilación y el almacenamiento de artefactos permanecen dentro de una red privada.
Los VPC Service Controls añaden una capa adicional al limitar el acceso a los endpoints de proxy. Según Google Cloud, esta disposición puede bloquear el acceso no autorizado a través de los sistemas de control de versiones, compilación, artefactos y despliegue, incluso cuando la red corporativa ha sido comprometida.
La amenaza de la cadena de suministro se duplica
El anuncio no es casual. Los ataques a la cadena de suministro de software se han convertido en una de las mayores preocupaciones para los equipos de seguridad en la nube y en el entorno empresarial. Los datos de Wiz citados por Google Cloud muestran que los incidentes notables de este tipo se más que duplicaron en el primer semestre de 2026 respecto al segundo semestre de 2025.
En este escenario, las herramientas de gestión de código fuente y CI/CD se han convertido en objetivos prioritarios para los atacantes, que buscan inyectar código malicioso en las fases más tempranas del desarrollo para propagarlo a través de toda la cadena de despliegue.
Controles integrados en las herramientas gestionadas
El lanzamiento también refleja un cambio más amplio entre los proveedores de nube: la tendencia a incrustar controles de la cadena de suministro de software directamente en las herramientas de desarrollo gestionadas.
En lugar de depender únicamente de productos de seguridad separados, los proveedores están añadiendo políticas de aprobación, controles de identidad y restricciones de red a los servicios de gestión de código fuente y compilación.
Para los clientes que utilizan roles amplios de aprobación basados en IAM, la función de Code Owners ofrece un modelo más específico al vincular la autoridad de revisión a rutas y ramas concretas.
Y a través del modelo de red privada, Google Cloud posiciona Secure Source Manager como parte de una arquitectura de entrega de software más contenida, donde repositorios, infraestructura de compilación y artefactos almacenados permanecen dentro de entornos privados, reduciendo los puntos de exposición en torno a los cambios de código y los procesos de release.
Descubre más desde CIBERED
Suscríbete y recibe las últimas entradas en tu correo electrónico.


