Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
pyscan — escáner de vulnerabilidades de dependencias de Python, escrito en Rust. | Kitploit
Herramientas/GitHubGitHub/ohaswin/pyscan
Análisis EstáticoEscáneres de VulnerabilidadesAnálisis de CódigoDevSecOpsSeguridad de Cadena de Suministro
GitHubohaswin/pyscan

pyscan

escáner de vulnerabilidades de dependencias de Python, escrito en Rust.

Ver Repositorio
2499hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Pyscan

CI License PyPI Crates.io Crates.io Downloads PyPI Downloads

Benchmark de rendimiento de Pyscan

Pyscan es un escáner de vulnerabilidades altamente concurrente escrito en Rust. Recorre automáticamente tu proyecto de Python, extrae dependencias de varios formatos de empaquetado y las contrasta con la base de datos Open Source Vulnerabilities (OSV) en una única solicitud por lotes asíncrona.


Pyscan fue diseñado para resolver los cuellos de botella de rendimiento y memoria de las herramientas de seguridad tradicionales basadas en Python:

  • Ganancias de rendimiento: Logra una aceleración de hasta 5.25x frente a herramientas estándar de la industria como pip-audit y safety en conjuntos de datos medianos y grandes. El tiempo de ejecución de Pyscan opera bajo un modelo de complejidad temporal $O(\text{vulns})$; el tiempo de ejecución escala con el número de vulnerabilidades encontradas, no con el número de dependencias que tengas.
  • Huella de memoria plana: El uso de memoria de Pyscan se mantiene completamente plano (~45MB) tanto si escaneas 15 dependencias como más de 700. Bastante sólido para pipelines de CI/CD con restricciones de memoria.
  • Soporte universal: Resuelve y extrae automáticamente dependencias de SBOM (CycloneDX, SPDX), uv.lock, requirements.txt, pyproject.toml (Poetry, Hatch, PDM, Flit), o dinámicamente analizando tu código fuente .py sin procesar.
  • Análisis de alcanzabilidad: Pyscan va más allá del análisis estático de manifiestos. Utiliza heurísticas para escanear tu código fuente, localizando y resaltando exactamente dónde se importa una dependencia vulnerable, proporcionando contexto inmediato para la remediación.

Lee el análisis en profundidad en Informe de Benchmarks.

Instalación

Puedes instalar Pyscan mediante pipx, pip (wheel de Python compilado) o cargo (binario nativo de Rust):

root@kitploit:~
# via pipx (recommended) (Note the "-rs" suffix)
pipx install pyscan-rs

# via pip (Note the "-rs" suffix) 
pip install pyscan-rs

# via Cargo
cargo install pyscan

Uso

Simplemente ejecuta pyscan en el directorio raíz de tu proyecto, o apúntalo a una carpeta fuente específica:

root@kitploit:~
# Scan the current directory
pyscan

# Scan a specific directory
pyscan -d path/to/src

Precedencia de resolución de dependencias

Si hay múltiples archivos fuente, Pyscan extrae las dependencias siguiendo esta cadena de prioridad:

  1. SBOM (bom.json, spdx.json)
  2. uv.lock
  3. requirements.txt
  4. pyproject.toml
  5. Código fuente sin procesar (.py)

Pyscan recurrirá a consultar PyPI para obtener la última versión si se encuentra una dependencia sin una versión estrictamente fijada, aunque se recomienda encarecidamente adherirse a la sintaxis PEP-508.

Compilación y Arquitectura

Pyscan requiere un toolchain de Rust >= v1.70 y aprovecha la red asíncrona mediante reqwest y tokio para paralelizar las consultas OSV y maximizar el rendimiento. Si te interesa cómo están estructurados el analizador y el escáner, consulta la Descripción general de la arquitectura.

Descargo de responsabilidad

Pyscan es una herramienta altamente optimizada, pero aún no ha sido puesta a prueba en todos los casos límite. No garantiza que tu código esté 100 % seguro frente a todos los vectores. Recomiendo encarecidamente usar un enfoque de seguridad en capas junto con herramientas como Dependabot, pip-audit o Trivy. ¡Las PRs y los issues son bienvenidos!

Hoja de ruta (a abril de 2026)

  • Añadir soporte para SBOM cyclonedx y SPDX.
  • Representación persistente del estado de la postura de seguridad de un proyecto.
  • Análisis gráfico de DAG de dependencias transitivas.
  • Análisis de alcanzabilidad mejorado para importaciones profundamente anidadas.

Donar

Empecé este proyecto cuando era un estudiante de secundaria sin dinero, y ahora soy un estudiante universitario sin dinero. Si Pyscan ha ahorrado un tiempo valioso y RAM a tus pipelines de CI/CD, considera comprarme un café:

ko-fi

Descargar herramienta