OWASP Noir: Open-source static analysis tool
OWASP Noir es una herramienta de análisis estático de código abierto diseñada para examinar el código fuente de una aplicación y generar un inventario de los puntos finales que expone. Esto incluye rutas, métodos HTTP, parámetros, cabeceras y cookies, indicando en cada caso el archivo y la línea de procedencia.
La utilidad de esta herramienta destaca en la identificación de rutas obsoletas, manejadores no documentados y las llamadas "Shadow APIs", que son aquellos puntos finales presentes en el código pero ausentes en la documentación. A diferencia de los escáneres dinámicos que exploran una aplicación en ejecución desde el exterior mediante rastreadores, este sistema analiza directamente el código fuente y abarca numerosos lenguajes y marcos de trabajo sin requerir complementos adicionales.
Además de su función principal de inventario, la herramienta incluye reglas de escaneo pasivo con calificaciones de gravedad para detectar credenciales, tokens y claves codificadas de forma rígida. También emplea etiquetas para clasificar los puntos finales según propiedades específicas y puede integrarse con modelos de lenguaje grande para abordar marcos o rutas personalizadas que las reglas estáticas no detecten.
Los resultados generados están dirigidos a auditores humanos, agentes de revisión basados en inteligencia artificial y herramientas dinámicas, pudiendo exportarse en diversos formatos y utilizarse dentro de conductos de integración continua. El proyecto se encuentra disponible de forma gratuita en GitHub.