Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CanoP — CLI de análisis estático que escanea código generado por IA en busca de vulnerabilidades como inyección SQL, reflexión insegura y secretos hardcodeados, con exportación SARIF y control de acceso en CI/CD. | Kitploit
Herramientas/GitHubGitHub/openbreach/canop
Herramientas DefensivasAnálisis EstáticoEscáneres de VulnerabilidadesAnálisis Estático de Código (SAST)Análisis de VulnerabilidadesAnálisis de CódigoScripting y AutomatizaciónDevSecOpsDetección de SecretosSeguridad de IA
GitHubopenbreach/canop
2hace 3 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

CanoP

CLI de análisis estático que escanea código generado por IA en busca de vulnerabilidades como inyección SQL, reflexión insegura y secretos hardcodeados, con exportación SARIF y control de acceso en CI/CD.

Ver Repositorio
Compartir

CanoP CLI

CanoP logo

PyPI version License: MIT Python 3.8+ Code style: black

Una herramienta de análisis estático rápida y autónoma diseñada específicamente para detectar vulnerabilidades introducidas por asistentes de codificación con IA. CanoP analiza tu base de código localmente para identificar riesgos de seguridad en código generado por IA.

Características

  • Alta relación señal-ruido: Los escáneres tradicionales producen alertas abrumadoras. CanoP está ajustado específicamente para los modos de fallo modernos de la IA (como inyección SQL, reflexión insegura y secretos codificados de forma rígida), garantizando que las alertas que ves sean procesables y de alta prioridad.
  • Soporte multilenguaje: Ofrece análisis listo para usar para Python, JavaScript, TypeScript, Java, Go, Ruby y PHP, lo que te permite proteger aplicaciones full-stack con una sola herramienta.
  • Listo para CI/CD: Diseñado para integrarse directamente en los pipelines de despliegue. Puedes aplicar estándares de seguridad configurando umbrales de fallo basados en niveles de severidad (por ejemplo, fallar builds ante hallazgos CRITICAL) y en la puntuación de seguridad general.
  • Prescripciones de IA: En lugar de solo señalar fallos, CanoP genera automáticamente payloads estructurados fixes.json. Estos contienen prompts específicos diseñados para ser reinyectados en Modelos de Lenguaje Grande (LLM) para una remediación inmediata y consciente del contexto.
  • Informes estandarizados: Exporta hallazgos a JSON estándar o SARIF (Static Analysis Results Interchange Format) para su integración con GitHub y otras herramientas de seguridad.
  • Ve CanoP en acción

    CanoP scanning a project

    CanoP analiza tu código localmente y produce hallazgos de seguridad procesables con guía de remediación lista para IA.

    Example fixes.json output

    Cómo funciona la detección

    CanoP carga sus reglas incluidas desde canop/rules/*.yml y ejecuta su escáner de patrones integrado localmente. Si el CLI de Semgrep está instalado, CanoP también puede usar las mismas reglas para análisis basado en AST. Semgrep es opcional; la instalación estándar del paquete no descarga ni requiere el CLI de Semgrep.

    Instalación

    CanoP se distribuye como un paquete estándar de Python a través de PyPI.

    Windows

    En Windows, o si ya estás dentro de un entorno virtual activo, puedes usar el instalador estándar pip:

    root@kitploit:~
    pip install canop
    

    macOS y Linux

    Las distribuciones modernas de macOS y Linux a menudo impiden las instalaciones globales de pip para proteger los paquetes del sistema (PEP 668). El estándar de la comunidad para instalar herramientas CLI de Python en entornos aislados es pipx:

    root@kitploit:~
    pipx install canop
    

    (Nota: pipx install canop también funciona perfectamente en Windows).

    Verificación

    Verifica la instalación para asegurarte de que el CLI está disponible en la ruta de tu sistema:

    root@kitploit:~
    canop --version
    

    Inicio rápido

    Inicializa los archivos de configuración en tu repositorio. Este comando crea un archivo de política .canop.yml y un archivo .canopignore para excluir directorios ruidosos como node_modules o venv del escaneo:

    root@kitploit:~
    canop init
    

    Ejecuta un escaneo de seguridad exhaustivo contra tu directorio actual. El escáner evalúa tu código contra el motor de reglas interno y muestra una tabla detallada con una puntuación de seguridad final:

    root@kitploit:~
    canop scan .
    

    Escanea solo los archivos que han sido modificados en git. Esto reduce drásticamente el tiempo de escaneo y es ideal para hooks de pre-commit, garantizando que el nuevo código sea seguro antes de ser confirmado:

    root@kitploit:~
    canop scan . --changed
    

    Por defecto, CanoP mantiene tu terminal limpia limitando los hallazgos mostrados a 50. Si alguna vez necesitas profundizar más o ajustar esto:

    root@kitploit:~
    # Sin límite, muéstrame cada hallazgo:
    canop scan . --all
    
    # Establece un límite personalizado (por ejemplo, si solo quieres ver los 10 primeros resultados):
    canop scan . --limit 10
    

    Uso avanzado

    Integración continua / Despliegue continuo (CI/CD)

    CanoP está diseñado para actuar como guardián de seguridad en pipelines de despliegue automatizados (como GitHub Actions o GitLab CI). Puedes configurar el escáner para que devuelva un código de salida distinto de cero —lo que hace fallar automáticamente el build— si no se cumplen criterios de seguridad específicos.

    root@kitploit:~
    # Hacer fallar el pipeline de despliegue si se encuentran vulnerabilidades CRITICAL o HIGH
    canop scan . --fail-on HIGH
    
    # Hacer fallar el pipeline de despliegue si la puntuación de seguridad agregada cae por debajo de 85
    canop scan . --min-score 85
    

    Exportación de resultados

    Para equipos que requieren seguimiento histórico, auditoría o integración con sistemas externos, CanoP admite múltiples formatos de salida.

    root@kitploit:~
    # Exportar los datos nativos del diccionario de Python a un archivo JSON estándar para análisis personalizado
    canop scan . --json-out results.json
    
    # Exportar a SARIF (Static Analysis Results Interchange Format).
    # Subir este archivo a GitHub permite que GitHub muestre las vulnerabilidades en línea en las Pull Requests.
    canop scan . --sarif results.sarif
    

    Remediación automatizada

    CanoP extrae los metadatos de remediación de su motor de reglas para generar prompts que instruyen a los asistentes de codificación con IA sobre exactamente cómo corregir las vulnerabilidades detectadas.

    root@kitploit:~
    # Generar un archivo fixes.json que contenga prompts procesables para tu LLM
    canop scan . --prescriptions fixes.json
    

    Configuración

    El comportamiento de CanoP se puede codificar usando un archivo .canop.yml colocado en la raíz de tu proyecto. Este archivo actúa como una política de seguridad centralizada, garantizando que todos los desarrolladores y pipelines de CI/CD cumplan con los mismos umbrales.

    root@kitploit:~
    # .canop.yml
    # Requerir una calificación de seguridad mínima para pasar el pipeline
    min_grade: B
    
    # Tratar estos niveles de severidad específicos como fallos del pipeline
    fail_on:
      - CRITICAL
      - HIGH
    
    # Ignorar rutas específicas para que no sean escaneadas
    ignore:
      - "tests/**"
      - "docs/**"
    
    # Permitir un cierto número de hallazgos antes de devolver un código de salida distinto de cero (0 = estrictamente ilimitado)
    max_findings: 0
    

    También puedes confiar en .canopignore para definir archivos o directorios específicos que el escáner debe omitir. Utiliza patrones glob estándar, funcionando de forma idéntica a .gitignore.

    Desarrollo local

    Si deseas contribuir al CLI o probar cambios localmente, clona el repositorio e instálalo en modo editable. El modo editable asigna el comando de terminal canop directamente a tu código fuente en vivo.

    root@kitploit:~
    git clone https://github.com/openbreach/CanoP.git canop
    cd canop
    pip install -e .
    

    Ejecuta la suite de pruebas localmente antes de enviar cambios:

    root@kitploit:~
    python -m unittest discover -s tests -v
    

    Para construir los artefactos de distribución, instala las herramientas de release y ejecuta:

    root@kitploit:~
    pip install -r requirements-dev.txt
    python -m build
    

    Desarrollo de reglas

    Las reglas de seguridad se definen en el formato YAML estándar de Semgrep y se encuentran dentro de canop/rules/*.yml. Consulta CONTRIBUTING.md para obtener pautas completas sobre cómo estructurar, probar y enviar nuevas reglas para ampliar las capacidades de detección del escáner.

    Soporte

    Si encuentras algún error, tienes solicitudes de funciones o necesitas ayuda general, abre un issue en GitHub o contáctanos directamente en [email protected].

    Licencia

    Este proyecto está licenciado bajo la Licencia MIT - consulta el archivo LICENSE para más detalles.

    Descargar herramienta