Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
raptor — Escáner de vulnerabilidades de código fuente basado en web | Kitploit
Herramientas/GitHubGitHub/dpnishant/raptor
Seguridad AndroidEscáneres de VulnerabilidadesSeguridad iOSAnálisis Estático de Código (SAST)Análisis de CódigoSeguridad WebDevSecOpsSeguridad MóvilDetección de SecretosArchived
GitHubdpnishant/raptor

raptor

Escáner de vulnerabilidades de código fuente basado en web

35612811hace 8 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver RepositorioSitio web

Raptor

Raptor es un escáner de vulnerabilidades de código fuente centrado en GitHub, basado en web (servicio web + interfaz de usuario), es decir, escanea un repositorio con solo la URL del repositorio de GitHub. Puedes configurar webhooks para garantizar escaneos automáticos cada vez que realizas un commit o fusionas una solicitud de pull. El escaneo se realiza de forma asíncrona y los resultados están disponibles solo para el usuario que inició el escaneo.

Algunas de las características de Raptor:

  • Arquitectura de complementos (plug and play con herramientas externas y genera informes unificados)
  • El servicio web se puede aprovechar para automatización personalizada (sin necesidad de la interfaz de usuario)
  • Fácil de crear/editar/eliminar firmas para nuevas vulnerabilidades y/o lenguajes de programación.

Esta herramienta es un intento de ayudar a la comunidad y a las empresas emergentes a enfatizar la codificación segura. Esta herramienta puede o no igualar las características/calidad de las alternativas comerciales, no se garantiza nada y se le ha advertido. Esta herramienta está dirigida a ser utilizada por revisores de seguridad de código y/o desarrolladores con experiencia en codificación segura para encontrar puntos de entrada de vulnerabilidades durante auditorías de código o revisiones entre pares. Por favor, NO confíe ciegamente en la salida de la herramienta. Es mejor usarla si integra Raptor en su canal de CI/CD.

Versión

0.1 beta

Tecnología

Complementos integrados:

Nota: La mayoría de las siguientes herramientas/módulos/bibliotecas han sido modificados considerablemente para integrarse bien en el marco.

  • ⚡ Mozilla ScanJS - para JavaScript (lado del cliente, Node.JS, etc. y próximo soporte para Extensiones de Chrome y Plugins de Firefox)
  • ⚡ Brakeman - para Ruby On Rails
  • ⚡ RIPS - para PHP
  • ⚡ Manitree - para inseguridades en AndroidManifest.xml

Paquetes de reglas disponibles:

  • ⚡ ActionScript - compatible con fuentes/sumideros de Flash/Flex (ActionScript 2.0 y 3.0)
  • ⚡ FindSecurityBugs (solo reglas) - para Java (J2EE, JSP, Android, Scala, Groovy, etc.)
  • ⚡ gitrob - para Exposición de Datos Sensibles (archivos que contienen credenciales, configuración, copias de seguridad, configuraciones privadas, etc.)

Instalación (Probado en una instancia LAMP Ubuntu 14.04 x64)

Video de instalación: Instalación en YouTube

root@kitploit:~
$ wget https://github.com/dpnishant/raptor/archive/master.zip -O raptor.zip
root@kitploit:~
$ unzip raptor.zip
$ cd raptor-master
$ sudo sh install.sh

Uso

Escáner

Video de instalación: Uso en YouTube

root@kitploit:~
cd raptor-master
sudo sh start.sh # inicia el servicio web backend

Ahora apunte su navegador a Página de inicio de Raptor (http://localhost/raptor/)

Inicio de sesión

Inicie sesión con el nombre de usuario registrado en el servidor de GitHub correspondiente al que está conectado y cualquier contraseña (pero recuerde el nombre de usuario para ver el historial de escaneo)

Por ejemplo:

Si está registrado como foobar en https://github.com, use el mismo nombre de usuario al escanear repositorios en https://github.com. Sin embargo, si está registrado como foobar_corp en su GitHub personal/corporativo (por ejemplo, https://github.corp.company.com), use ese mismo nombre de usuario si tiene la intención de escanear repositorios en https://github.corp.company.com

Sin embargo, por ahora la contraseña puede ser cualquier cosa, ya que NO hemos implementado una base de datos en la versión de desarrollo.

Editor de reglas

Puede usar el editor de reglas ligero del lado del cliente incluido para agregar cualquier regla nueva o personalizada para sus requisitos específicos, o cualquier otro editor de texto plano, ya que los archivos de paquetes de reglas son simplemente estructuras JSON simples. Use su navegador para abrir las reglas ubicadas en 'backend/rules'. Cuando termine, guarde su archivo de reglas nuevo/modificado en el mismo directorio, es decir, 'backend/rules'. Todo lo que necesita hacer ahora es una edición menor, aquí: Script de inicio. Agregue el nombre de su nuevo archivo de paquete de reglas a este arreglo sin la extensión '.rulepack' y reinicie el servidor backend. ¡Listo! 👍

Puede acceder aquí: Editor de reglas (http://localhost/raptor/editrules.php)

Añadir reglas

ignore_list.rulepack

Agregue un patrón de nombre de archivo o nombre de directorio para excluir del escaneo. Esto es útil para ignorar cualquier archivo conocido como jquery.min.js o, por ejemplo, todo el directorio /test/. Por ejemplo, en el contenido de muestra a continuación, jquery significa jquery y distingue entre mayúsculas y minúsculas, por lo tanto, tenga cuidado. En la sección plugins, name del complemento es el nombre del archivo de paquete de reglas sin la extensión ".rulepack" según lo disponible en el directorio rules/. El campo issue es el ID del problema mencionado en cada regla de los archivos de paquete de reglas: Ejemplo #1, Ejemplo #2. El valor del campo match_type puede ser regex, start o end. El campo value es la cadena exacta que se va a comparar en caso de que match_type sea o . En caso de que el campo sea , debe contener el patrón de RegEx sin procesar que debe estar codificado en Base64 para evitar problemas relacionados con el escape de sintaxis JSON. es una coincidencia basada en Expresiones Regulares, coincidirá al comienzo del fragmento y coincidirá al final del fragmento.

La forma en que funciona es que cuando el escáner ha terminado de escanear en busca de problemas, iterará a través de todos los problemas encontrados y eliminará aquellos que coincidan con los patrones (según el tipo de coincidencia) de cada complemento mencionado en el archivo ignore_list.rulepack.

(contenido de muestra a continuación)

root@kitploit:~
{
  "files": [
    "/.",
    "bootstrap",
    "jquery",
    "uglify",
    "knockout",
    "angular",
    "backbone",
    "ember",
    "yui",
    "mocha",
    "express",
    "yql",
    "dataTables"
  ],
  "directories": [
    "/node_modules/",
    "/test/"
  ],
  "plugins": [
    {
      "name": "common",                <----- Nombre del complemento
      "issue": "HARD_CRED1",           <----- ID del problema
      "patterns": [
        {
          "match_type": "start",       <----- El tipo de coincidencia puede ser "regex", "start" o "end"
          "value": "foreach"           <----- La cadena real a coincidir. Codifique en Base64 este patrón si match_type es "regex"
        },
        {
          "match_type": "start",
          "value": "for"       
        },
        {
          "match_type": "start",
          "value": "elseif"
        }
      ]
    }
  ]
}

your_rule_name.rulepack

Puede crear un paquete de reglas completamente nuevo y agregarlo al escáner, o puede escribir su propio complemento de escáner y agregarlo al marco. Un archivo de paquete de reglas de ejemplo es una estructura JSON muy simple.

root@kitploit:~
{
  "plugin_type": "plugin_name",   <-- Asígnele un nombre (cualquier cadena)
  "file_types": [
    ".java",                      <-- Agregue tantas extensiones de archivo como desee que el escáner recoja durante el escaneo
    ".js"
  ],
  "rules": [
    {
      "id": "HARD_CRED1",        <-- Un IssueID único, sea creativo.
      "severity": "High",        <-- Puede ser High, Medium o Low. Esto se mostrará en consecuencia en los gráficos de la IU.
      "title": "Title of the Issue",   <-- El título del problema.
      "description": "Este texto aquí se reflejará en la IU como descripción del problema.",        <-- La descripción del problema, esto es opcional.
      "remediation": "El texto aquí se reflejará en la IU como los pasos para remediar el problema",  <-- La remediación del problema, esto es opcional.
      "link": "Cualquier URL que tenga más recursos sobre el problema.",  <-- URL del problema. Esto es opcional
      "example_insecure": "Coloque la versión insegura del fragmento de código con fines educativos.",   <-- Esto es opcional
      "example_secure": "Coloque la versión segura del fragmento de código con fines educativos.",       <-- Esto es opcional
      "platform_version": "all",    <-- Déjelo así
      "enabled": "true",            <-- Este valor habilita o deshabilita la regla durante el escaneo. Puede ser "true" o "false".
      "logic": "Explique la lógica detrás de esta regla para futuras actualizaciones o personalización",     <-- Esto es opcional
      "signature": "base64encode(regexp)"    <-- Escriba la Expresión Regular de su patrón y luego codifíquela en base64 para colocarla aquí.
    }
  ]
}

Si desea más control o agregar más inteligencia a su escáner en lugar de una simple búsqueda RegExp, puede escribir un complemento de escáner rápido como este e integrar el script aquí y agregar el nombre del script aquí. Eso es todo. Es bastante sencillo para cualquier persona con habilidades básicas de scripting en Python.

Instancia de GitHub pública/privada

Puede usar Raptor para escanear las instancias públicas y privadas de GitHub de su organización especificando los puntos finales del servidor correctos aquí y aquí.

Capturas de pantalla

Inicio de sesión

Inicio de sesión

Escaneo de GitHub

Escaneo de GitHub

Escaneo ZIP

Escaneo ZIP

Escaneo iniciado

Escaneo iniciado

Escaneo en progreso

Escaneo en progreso

Estadísticas del informe

Estadísticas del informe

Detalles del problema

Detalles del problema

Exportar informe

Exportar informe

Historial de escaneo

Historial de escaneo

Editor de reglas

Editor de reglas

Error del servidor

Error del servidor

Desarrollo

¿Quieres contribuir? ¡Genial! Ponte en contacto conmigo si tienes una idea o siéntete libre de bifurcar y mejorar. 😊

Contribuidores

  • Anant Shrivastava (Commits)

Licencia

GNU GPL v2.0

Errores conocidos (y soluciones)

Instalación en Ubuntu Kylin

Software Libre, ¡Claro que sí!

Descargar herramienta
start
end
match_type
regex
value
regex
start
end