Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
raven — Analiza flujos de trabajo de CI/CD de GitHub Actions en busca de vulnerabilidades de seguridad, indexa los hallazgos en una base de datos de grafos Neo4j y proporciona una biblioteca de consultas para detectar configuraciones erróneas, inyecciones y riesgos en la cadena de suministro. | Kitploit
Herramientas/GitHubGitHub/cycodelabs/raven
Escáneres de VulnerabilidadesAnálisis de CódigoDevSecOpsSeguridad de Cadena de SuministroMala ConfiguraciónAprendizaje y Educación
GitHubcycodelabs/raven

raven

Ver Repositorio
7464515hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Analiza flujos de trabajo de CI/CD de GitHub Actions en busca de vulnerabilidades de seguridad, indexa los hallazgos en una base de datos de grafos Neo4j y proporciona una biblioteca de consultas para detectar configuraciones erróneas, inyecciones y riesgos en la cadena de suministro.

Compartir
Cygives Banner Raven

License GitHub release (latest by date) Black Hat Arsenal 2023

Raven - Analizador de seguridad CI/CD

RAVEN (Risk Analysis and Vulnerability Enumeration for CI/CD) es una poderosa herramienta de seguridad diseñada para realizar escaneos masivos de flujos de trabajo de CI de GitHub Actions y digerir los datos descubiertos en una base de datos Neo4j. Desarrollada y mantenida por el equipo de investigación de Cycode.

Con Raven, pudimos identificar y reportar vulnerabilidades de seguridad en algunos de los repositorios más populares alojados en GitHub, incluyendo:

  • FreeCodeCamp (el proyecto más popular en GitHub)
  • Storybook (uno de los frameworks frontend más populares)
  • Fluent UI de Microsoft
  • y muchos más

Enumeramos todas las vulnerabilidades descubiertas usando Raven en el Salón de la Fama de la herramienta.

Qué es Raven

La herramienta ofrece las siguientes capacidades para escanear y analizar posibles vulnerabilidades de CI/CD:

  • ⏬ Descargador: Puedes descargar los flujos de trabajo y acciones necesarios para el análisis. Los flujos de trabajo se pueden descargar tanto para múltiples cuentas (usuario/organización) simultáneamente como para repositorios públicos de GitHub, ordenados por número de estrellas. Realizar este paso es un requisito previo para analizar los flujos de trabajo.
  • 📊 Indexador: Procesa los datos descargados en una base de datos gráfica Neo4j. Este proceso implica establecer relaciones entre flujos de trabajo, acciones, trabajos, pasos, etc.
  • 📚 Biblioteca de consultas: Creamos una biblioteca de consultas predefinidas basadas en investigaciones realizadas por la comunidad.
  • ❗ Informador: Raven tiene una forma sencilla de reportar hallazgos sospechosos. Como ejemplo, puede integrarse en el proceso de CI para pull requests y ejecutarse allí.

Posibles usos de Raven:

  • Escáner para la seguridad de tu propia organización
  • Escaneo de organizaciones específicas con fines de bug bounty
  • Escanear todo y reportar los problemas encontrados para salvar internet
  • Investigación y aprendizaje

Esta herramienta proporciona una solución confiable y escalable para el análisis de seguridad de CI/CD, permitiendo a los usuarios consultar configuraciones incorrectas y obtener información valiosa sobre la postura de seguridad de su base de código.

Por qué Raven

En el último año, Cycode Labs llevó a cabo una extensa investigación sobre los problemas de seguridad fundamentales de los sistemas CI/CD. Examinamos las profundidades de muchos sistemas, miles de proyectos y varias configuraciones. La conclusión es clara: el modelo en el que la seguridad se delega a los desarrolladores ha fracasado. Esto se ha demostrado varias veces en nuestro contenido anterior:

Descargar herramienta