Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
noir — Caza cada Endpoint en tu código, expón Shadow APIs, mapea la Superficie de Ataque. | Kitploit
Herramientas/GitHubGitHub/owasp-noir/noir
Análisis EstáticoAnálisis de VulnerabilidadesSeguridad WebPruebas de PenetraciónDevSecOpsSeguridad de APIs
GitHubowasp-noir/noir

noir

Caza cada Endpoint en tu código, expón Shadow APIs, mapea la Superficie de Ataque.

Ver Repositorio
1.4k1462hace 2 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web
Logo de OWASP Noir

Caza cada endpoint en tu código, expone APIs ocultas, mapea la Superficie de Ataque.

Documentación • Instalación • Uso • Contribuir • Registro de cambios

Noir es una herramienta SAST que lee código fuente y extrae los endpoints que expone una aplicación — rutas, métodos, parámetros, cabeceras, cookies y los archivos fuente detrás de ellos. Las API ocultas, rutas obsoletas y manejadores no documentados aparecen como parte del mismo inventario; no son un modo aparte.

El inventario alimenta a tres públicos:

  • Revisores humanos. Los ingenieros de seguridad y auditores de código obtienen una lista enfocada de puntos de entrada alcanzables por un atacante — rutas, parámetros, archivos fuente, etiquetas — en lugar de tener que revisar todo el repositorio.
  • Auditores de IA. Los agentes SAST basados en LLM obtienen la misma lista enfocada, además de contexto de revisión por endpoint (--include callee para callees de 1 salto, --ai-context para guards, sinks, validadores y señales).
  • Herramientas DAST. ZAP, Burp Suite, Caido y Gori obtienen una lista de rutas real para escanear, incluyendo rutas que nunca habrían alcanzado mediante rastreo.

Lo que hace Noir

  • Extracción de endpoints. Análisis estático en más de 50+ frameworks. Devuelve endpoints, parámetros, cabeceras, cookies y los archivos fuente de los que provienen.
  • Respaldo con LLM. Envía frameworks no soportados (o enrutamiento personalizado único) a OpenAI / Ollama / etc. cuando las reglas estáticas no aplican.
  • Salida para la siguiente etapa. JSON, YAML, OpenAPI, SARIF, cURL, Postman, HTML — cualquier formato que lea la siguiente herramienta en el pipeline.
  • Integración con DAST. Canaliza directamente a ZAP, Burp Suite, Caido o Gori como objetivo de proxy, o exporta OpenAPI para que lo importen.
  • Contexto SAST con IA. El inventario de endpoints (y, con --include callee, las funciones de 1 salto que invoca cada manejador) es el contexto enfocado que un auditor LLM necesita para encontrar errores alcanzables por un atacante. --ai-context va más allá y adjunta contexto de revisión agregado por endpoint — guards, callees, sinks, validadores y señales — para que el LLM no tenga que redescubrirlos.
  • CI/CD. Acción de GitHub, salida SARIF, códigos de salida — se adapta al pipeline que ya tienes.

Uso

root@kitploit:~
noir -h

Ejemplo

root@kitploit:~
noir -b <directorio_fuente>

Si lo usas con GitHub Action, consulta este documento.

Para más detalles, visita nuestra página de documentación.

Hoja de ruta

Noir comenzó como una ayuda para pruebas WhiteBox: extraer endpoints del código fuente para que DAST pueda escanearlos con mayor precisión. El trabajo ha crecido — el mismo inventario ahora también alimenta a auditores humanos y agentes SAST de IA. El objetivo a partir de aquí es atender a los tres consumidores por igual: humanos revisando el código, LLMs auditándolo y herramientas DAST escaneándolo.

Desde aquí:

  • Ampliar la cobertura de lenguajes y frameworks; mantener la precisión con fixtures por framework.
  • Aprovechar más los LLM para los casos que el análisis estático no puede alcanzar.
  • Enriquecer el contexto de revisión por endpoint (guards, callees, sinks, validadores, señales) para que los revisores humanos y los auditores de IA compartan la misma vista enfocada de cada manejador.
  • Mantener la integración con DAST como prioridad: OpenAPI, objetivos de proxy y transferencias directas a ZAP / Burp / Caido.

Proyecto OWASP

OWASP Noir se unió a la Fundación OWASP en junio de 2024.

  • Página oficial del proyecto: https://owasp.org/www-project-noir/
  • OWASP Nest: https://nest.owasp.org/projects/noir

Noticias y novedades

  • Mayo de 2026: Lanzamiento de v1.0.0 — introduciendo una línea estable 1.x en todos los analizadores, etiquetadores, escaneo pasivo y una nueva estructura CLI centrada en verbos.
  • Mayo de 2026: Hoja de ruta actualizada — el objetivo de Noir ahora es servir a humanos, auditores de IA y herramientas DAST por igual como consumidores del mismo inventario de endpoints.
  • Agosto de 2025: Presentación en el OWASP Seoul Meetup. (Open Source Gardening)
  • Noviembre de 2024: Publicación de un artículo invitado "Powering Up DAST with ZAP and Noir" en el blog de ZAP.
  • Junio de 2024: Ingreso a OWASP como OWASP Noir
    • Renombrada la organización de GitHub de noir-cr a owasp-noir
    • Transición a co-liderazgo con @ksg97031
  • Noviembre de 2023: Movido el repositorio de Noir a la organización de GitHub noir-cr.
  • Agosto de 2023: Inicio como proyecto personal de @hahwul.

Contribuir

Noir es un proyecto de código abierto hecho con ❤️. Si deseas contribuir, consulta CONTRIBUTING.md y envía una Pull Request.

Mascota

Nuestra mascota es Hak (학), una grulla que simboliza elegancia y precisión al detectar fallos ocultos. En coreano, "학" significa "grulla", representando un aliado agudo que se sumerge profundamente para descubrir vulnerabilidades y superficies de ataque en tu código.

Para más ilustraciones y recursos relacionados con Hak, consulta el repositorio noir-artwork.
Descargar herramienta