Volver a actualizaciones
Nuevo releaseAug 19, 2026

noir v1.3.0

Caza cada Endpoint en tu código, expón Shadow APIs, mapea la Superficie de Ataque.

Compartir
Logo de OWASP Noir

Caza cada endpoint en tu código, expone APIs ocultas, mapea la Superficie de Ataque.

DocumentaciónInstalaciónUsoContribuirRegistro de cambios

Noir es una herramienta SAST que lee código fuente y extrae los endpoints que expone una aplicación — rutas, métodos, parámetros, cabeceras, cookies y los archivos fuente detrás de ellos. Las API ocultas, rutas obsoletas y manejadores no documentados aparecen como parte del mismo inventario; no son un modo aparte.

El inventario alimenta a tres públicos:

  • Revisores humanos. Los ingenieros de seguridad y auditores de código obtienen una lista enfocada de puntos de entrada alcanzables por un atacante — rutas, parámetros, archivos fuente, etiquetas — en lugar de tener que revisar todo el repositorio.
  • Auditores de IA. Los agentes SAST basados en LLM obtienen la misma lista enfocada, además de contexto de revisión por endpoint (--include callee para callees de 1 salto, --ai-context para guards, sinks, validadores y señales).
  • Herramientas DAST. ZAP, Burp Suite, Caido y Gori obtienen una lista de rutas real para escanear, incluyendo rutas que nunca habrían alcanzado mediante rastreo.

Lo que hace Noir

  • Extracción de endpoints. Análisis estático en más de 50+ frameworks. Devuelve endpoints, parámetros, cabeceras, cookies y los archivos fuente de los que provienen.
  • Respaldo con LLM. Envía frameworks no soportados (o enrutamiento personalizado único) a OpenAI / Ollama / etc. cuando las reglas estáticas no aplican.
  • Salida para la siguiente etapa. JSON, YAML, OpenAPI, SARIF, cURL, Postman, HTML — cualquier formato que lea la siguiente herramienta en el pipeline.
  • Integración con DAST. Canaliza directamente a ZAP, Burp Suite, Caido o Gori como objetivo de proxy, o exporta OpenAPI para que lo importen.
  • Contexto SAST con IA. El inventario de endpoints (y, con --include callee, las funciones de 1 salto que invoca cada manejador) es el contexto enfocado que un auditor LLM necesita para encontrar errores alcanzables por un atacante. --ai-context va más allá y adjunta contexto de revisión agregado por endpoint — guards, callees, sinks, validadores y señales — para que el LLM no tenga que redescubrirlos.
  • CI/CD. Acción de GitHub, salida SARIF, códigos de salida — se adapta al pipeline que ya tienes.

Uso

noir -h

Ejemplo

noir -b <directorio_fuente>

Si lo usas con GitHub Action, consulta este documento.

Para más detalles, visita nuestra página de documentación.

Hoja de ruta

Noir comenzó como una ayuda para pruebas WhiteBox: extraer endpoints del código fuente para que DAST pueda escanearlos con mayor precisión. El trabajo ha crecido — el mismo inventario ahora también alimenta a auditores humanos y agentes SAST de IA. El objetivo a partir de aquí es atender a los tres consumidores por igual: humanos revisando el código, LLMs auditándolo y herramientas DAST escaneándolo.

Desde aquí:

  • Ampliar la cobertura de lenguajes y frameworks; mantener la precisión con fixtures por framework.
  • Aprovechar más los LLM para los casos que el análisis estático no puede alcanzar.
  • Enriquecer el contexto de revisión por endpoint (guards, callees, sinks, validadores, señales) para que los revisores humanos y los auditores de IA compartan la misma vista enfocada de cada manejador.
  • Mantener la integración con DAST como prioridad: OpenAPI, objetivos de proxy y transferencias directas a ZAP / Burp / Caido.

Proyecto OWASP

OWASP Noir se unió a la Fundación OWASP en junio de 2024.

Noticias y novedades

  • Mayo de 2026: Lanzamiento de v1.0.0 — introduciendo una línea estable 1.x en todos los analizadores, etiquetadores, escaneo pasivo y una nueva estructura CLI centrada en verbos.
  • Mayo de 2026: Hoja de ruta actualizada — el objetivo de Noir ahora es servir a humanos, auditores de IA y herramientas DAST por igual como consumidores del mismo inventario de endpoints.
  • Agosto de 2025: Presentación en el OWASP Seoul Meetup. (Open Source Gardening)
  • Noviembre de 2024: Publicación de un artículo invitado "Powering Up DAST with ZAP and Noir" en el blog de ZAP.
  • Junio de 2024: Ingreso a OWASP como OWASP Noir
    • Renombrada la organización de GitHub de noir-cr a owasp-noir
    • Transición a co-liderazgo con @ksg97031
  • Noviembre de 2023: Movido el repositorio de Noir a la organización de GitHub noir-cr.
  • Agosto de 2023: Inicio como proyecto personal de @hahwul.

Contribuir

Noir es un proyecto de código abierto hecho con ❤️. Si deseas contribuir, consulta CONTRIBUTING.md y envía una Pull Request.

Mascota

Nuestra mascota es Hak (학), una grulla que simboliza elegancia y precisión al detectar fallos ocultos. En coreano, "학" significa "grulla", representando un aliado agudo que se sumerge profundamente para descubrir vulnerabilidades y superficies de ataque en tu código.

Para más ilustraciones y recursos relacionados con Hak, consulta el repositorio noir-artwork.

Categorías