Volver a actualizaciones
Nuevo releaseAug 6, 2026

puncia v0.35

Panthera(P.)uncia - Utilidad CLI oficial para Subdomain Center & Exploit Observer.

Compartir

Panthera(P.)uncia

Utilidad CLI oficial para Subdomain Center y Exploit Observer

Downloads GitHub stars

Puncia es el cliente oficial de línea de comandos para dos APIs de inteligencia de A.R.P. Syndicate — apúntalo a un dominio, una marca o un ID de vulnerabilidad y obtén JSON estructurado en segundos, sin necesidad de navegador:

  • 🕸️ Subdomain Center — enumeración de subdominios, detección de subdomain takeover, descubrimiento de shadow IT y detección de suplantación de marca / dominios similares (typosquat) a escala de internet.
  • 💥 Exploit Observer — inteligencia de exploits y vulnerabilidades en más de 150 esquemas de identificadores (CVE, GHSA, EDB, MSF, ZDI, fuentes de actores estatales y más), con enriquecimiento de CVE/GHSA (puntuación de madurez EPSS + VEDAS) y escaneo de SBOM.
$ puncia subdomain arpsyndicate.io
╭──────────────────────────────────────────────────────────────────────╮
│ Panthera(P.)uncia v0.39                                              │
│ subdomain recon · brand impersonation · exploit intel · sbom analysis│
│ A.R.P. Syndicate — https://www.arpsyndicate.io                       │
╰──────────────────────────────────────────────────────────────────────╯
[
  "advisories.arpsyndicate.io",
  "asm.arpsyndicate.io",
  "blog.arpsyndicate.io",
  ...
]

$ puncia sbom bom.json ./out
puncia ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ 100% (128/128) 0:00:41

Ten en cuenta que, aunque estos resultados a veces pueden ser bastante imprecisos y poco fiables, pueden variar enormemente de un momento a otro debido a sus capacidades de auto-mejora.

Los límites de tasa agresivos se pueden evitar con una clave de API: https://www.arpsyndicate.io/pricing.html

Aplicaciones prácticas

  1. Detección de suplantación de marca y dominios de phishing
    Detecta dominios réplica, similares y typosquat que se aprovechan de tu marca antes de que se usen contra ti o tus clientes.
  2. Descubrimiento de shadow IT y superficie de ataque externa
    Identifica y monitorea subdominios expuestos e infraestructura creada fuera de los canales oficiales.
  3. Reconocimiento de subdomain takeover
    Enumera la huella completa de subdominios de un objetivo, un primer paso clave para detectar registros colgantes/propensos a takeover.
  4. Investigación y monitoreo avanzado de vulnerabilidades
    Descubre y rastrea amenazas conocidas y emergentes, incluidas vulnerabilidades oscuras o no listadas.
  5. Enriquecimiento contextual de datos CVE/GHSA
    Añade profundidad e inteligencia accionable (puntuaciones de madurez EPSS + VEDAS) a vulnerabilidades conocidas para una mejor priorización.
  6. Detección de vulnerabilidades en Software Bill of Materials (SBOM)
    Analiza componentes de software en busca de exploits y problemas de seguridad conocidos usando datos SBOM estructurados.
  7. Integración perfecta con flujos de trabajo de CI/CD e inteligencia de amenazas
    Automatiza la recopilación de inteligencia y las verificaciones de vulnerabilidades dentro de pipelines de desarrollo o seguridad.
  8. Monitoreo de tendencias de exploits de actores estatales
    Mantente por delante de las amenazas rastreando vulnerabilidades señaladas por actores extranjeros pero aún no reconocidas por las bases de datos convencionales.
  9. Descubrimiento de subdominios basado en palabras clave
    Detecta hosts que contienen una palabra clave dada en todo internet, independientemente de un dominio padre específico.
  10. Procesamiento masivo de inteligencia de amenazas
    Ejecuta consultas por lotes (dominios, vulnerabilidades, etc.) para un análisis escalable en grandes conjuntos de datos o inventarios de activos empresariales.
  11. Reconocimiento pasivo para Red Teams
    Realiza reconocimiento sigiloso utilizando fuentes de datos pasivas (sin interacción directa con los objetivos).
  12. Recopilación de Open Source Intelligence (OSINT)
    Combina inteligencia de subdominios y exploits para mejorar las investigaciones OSINT.
  13. Soporte de cumplimiento y gestión de riesgos
    Enriquece los datos de vulnerabilidades para respaldar auditorías de cumplimiento (p. ej., ISO 27001, SOC 2) con un contexto más profundo.

Instalación

  1. Desde PyPi - pip3 install puncia
  2. Desde el código fuente - pip3 install .

Inicio rápido en 30 segundos

pip3 install puncia

# subdomain footprint of a target (shadow IT / attack surface / takeover recon)
puncia subdomain example.com

# lookalike / typosquat / brand-impersonation domains
puncia replica example.com

# what's known about a CVE
puncia exploit CVE-2021-44228

Uso

puncia <mode> <query> [output] [--match M] [--domain D] [--limit N] [--offset N]
                               [--crawl] [--filter KEY=VALUE] [--format json|csv]
                               [--api-key K] [--concurrency N]
                               [--timeout S] [--retries N] [--quiet]

Ejecuta puncia --help para la referencia completa. Los resultados se imprimen en stdout; el banner, las barras de progreso, las advertencias y los errores van a stderr, por lo que puncia subdomain example.com > out.json siempre produce JSON limpio y válido.

Códigos de salida: 0 éxito · 1 error de solicitud o entrada · 2 error de uso.

Categorías