Detalle de la noticia

Ciberseguridad

OWASP Noir: Open-source static analysis tool

Fuente: Help Net Security Publicado: 30/09/2026 · 05:30 UTC
Compartir:
Ciberseguridad OWASP Noir: Open-source static analysis tool
Imagen: Help Net Security

OWASP Noir es una he­rra­mien­ta de aná­li­sis es­tá­ti­co de có­di­go abier­to di­se­ña­da para exa­mi­nar el có­di­go fuen­te de una apli­ca­ción y ge­ne­rar un in­ven­ta­rio de los pun­tos fi­na­les que ex­po­ne. Esto in­clu­ye rutas, mé­to­dos HTTP, pa­rá­me­tros, ca­be­ce­ras y coo­kies, in­di­can­do en cada caso el ar­chi­vo y la línea de pro­ce­den­cia.

La uti­li­dad de esta he­rra­mien­ta des­ta­ca en la iden­ti­fi­ca­ción de rutas ob­so­le­tas, ma­ne­ja­do­res no do­cu­men­ta­dos y las lla­ma­das "Sha­dow APIs", que son aque­llos pun­tos fi­na­les pre­sen­tes en el có­di­go pero au­sen­tes en la do­cu­men­ta­ción. A di­fe­ren­cia de los es­cá­ne­res di­ná­mi­cos que ex­plo­ran una apli­ca­ción en eje­cu­ción desde el ex­te­rior me­dian­te ras­trea­do­res, este sis­te­ma ana­li­za di­rec­ta­men­te el có­di­go fuen­te y abar­ca nu­me­ro­sos len­gua­jes y mar­cos de tra­ba­jo sin re­que­rir com­ple­men­tos adi­cio­na­les.

Ade­más de su fun­ción prin­ci­pal de in­ven­ta­rio, la he­rra­mien­ta in­clu­ye re­glas de es­ca­neo pa­si­vo con ca­li­fi­ca­cio­nes de gra­ve­dad para de­tec­tar cre­den­cia­les, to­kens y cla­ves co­di­fi­ca­das de forma rí­gi­da. Tam­bién em­plea eti­que­tas para cla­si­fi­car los pun­tos fi­na­les según pro­pie­da­des es­pe­cí­fi­cas y puede in­te­grar­se con mo­de­los de len­gua­je gran­de para abor­dar mar­cos o rutas per­so­na­li­za­das que las re­glas es­tá­ti­cas no de­tec­ten.

Los re­sul­ta­dos ge­ne­ra­dos están di­ri­gi­dos a au­di­to­res hu­ma­nos, agen­tes de re­vi­sión ba­sa­dos en in­te­li­gen­cia ar­ti­fi­cial y he­rra­mien­tas di­ná­mi­cas, pu­dien­do ex­por­tar­se en di­ver­sos for­ma­tos y uti­li­zar­se den­tro de con­duc­tos de in­te­gra­ción con­ti­nua. El pro­yec­to se en­cuen­tra dis­po­ni­ble de forma gra­tui­ta en GitHub.