Caza cada endpoint en tu código, expone APIs ocultas, mapea la Superficie de Ataque.
Documentación •
Instalación •
Uso •
Contribuir •
Registro de cambios
Noir es una herramienta SAST que lee código fuente y extrae los endpoints que expone una aplicación — rutas, métodos, parámetros, cabeceras, cookies y los archivos fuente detrás de ellos. Las API ocultas, rutas obsoletas y manejadores no documentados aparecen como parte del mismo inventario; no son un modo aparte.
El inventario alimenta a tres públicos:
- Revisores humanos. Los ingenieros de seguridad y auditores de código obtienen una lista enfocada de puntos de entrada alcanzables por un atacante — rutas, parámetros, archivos fuente, etiquetas — en lugar de tener que revisar todo el repositorio.
- Auditores de IA. Los agentes SAST basados en LLM obtienen la misma lista enfocada, además de contexto de revisión por endpoint (
--include callee para callees de 1 salto, --ai-context para guards, sinks, validadores y señales).
- Herramientas DAST. ZAP, Burp Suite, Caido y Gori obtienen una lista de rutas real para escanear, incluyendo rutas que nunca habrían alcanzado mediante rastreo.
Lo que hace Noir
- Extracción de endpoints. Análisis estático en más de 50+ frameworks. Devuelve endpoints, parámetros, cabeceras, cookies y los archivos fuente de los que provienen.
- Respaldo con LLM. Envía frameworks no soportados (o enrutamiento personalizado único) a OpenAI / Ollama / etc. cuando las reglas estáticas no aplican.
- Salida para la siguiente etapa. JSON, YAML, OpenAPI, SARIF, cURL, Postman, HTML — cualquier formato que lea la siguiente herramienta en el pipeline.
- Integración con DAST. Canaliza directamente a ZAP, Burp Suite, Caido o Gori como objetivo de proxy, o exporta OpenAPI para que lo importen.
- Contexto SAST con IA. El inventario de endpoints (y, con
--include callee, las funciones de 1 salto que invoca cada manejador) es el contexto enfocado que un auditor LLM necesita para encontrar errores alcanzables por un atacante. --ai-context va más allá y adjunta contexto de revisión agregado por endpoint — guards, callees, sinks, validadores y señales — para que el LLM no tenga que redescubrirlos.
- CI/CD. Acción de GitHub, salida SARIF, códigos de salida — se adapta al pipeline que ya tienes.
Uso
Ejemplo
noir -b <directorio_fuente>
Si lo usas con GitHub Action, consulta este documento.

Para más detalles, visita nuestra página de documentación.
Hoja de ruta
Noir comenzó como una ayuda para pruebas WhiteBox: extraer endpoints del código fuente para que DAST pueda escanearlos con mayor precisión. El trabajo ha crecido — el mismo inventario ahora también alimenta a auditores humanos y agentes SAST de IA. El objetivo a partir de aquí es atender a los tres consumidores por igual: humanos revisando el código, LLMs auditándolo y herramientas DAST escaneándolo.
Desde aquí:
- Ampliar la cobertura de lenguajes y frameworks; mantener la precisión con fixtures por framework.
- Aprovechar más los LLM para los casos que el análisis estático no puede alcanzar.
- Enriquecer el contexto de revisión por endpoint (guards, callees, sinks, validadores, señales) para que los revisores humanos y los auditores de IA compartan la misma vista enfocada de cada manejador.
- Mantener la integración con DAST como prioridad: OpenAPI, objetivos de proxy y transferencias directas a ZAP / Burp / Caido.
Proyecto OWASP
OWASP Noir se unió a la Fundación OWASP en junio de 2024.
Noticias y novedades
- Mayo de 2026: Lanzamiento de v1.0.0 — introduciendo una línea estable 1.x en todos los analizadores, etiquetadores, escaneo pasivo y una nueva estructura CLI centrada en verbos.
- Mayo de 2026: Hoja de ruta actualizada — el objetivo de Noir ahora es servir a humanos, auditores de IA y herramientas DAST por igual como consumidores del mismo inventario de endpoints.
- Agosto de 2025: Presentación en el OWASP Seoul Meetup. (Open Source Gardening)
- Noviembre de 2024: Publicación de un artículo invitado "Powering Up DAST with ZAP and Noir" en el blog de ZAP.
- Junio de 2024: Ingreso a OWASP como OWASP Noir
- Renombrada la organización de GitHub de noir-cr a owasp-noir
- Transición a co-liderazgo con @ksg97031
- Noviembre de 2023: Movido el repositorio de Noir a la organización de GitHub noir-cr.
- Agosto de 2023: Inicio como proyecto personal de @hahwul.
Contribuir
Noir es un proyecto de código abierto hecho con ❤️.
Si deseas contribuir, consulta CONTRIBUTING.md y envía una Pull Request.

Mascota
 | Nuestra mascota es Hak (학), una grulla que simboliza elegancia y precisión al detectar fallos ocultos. En coreano, "학" significa "grulla", representando un aliado agudo que se sumerge profundamente para descubrir vulnerabilidades y superficies de ataque en tu código.
Para más ilustraciones y recursos relacionados con Hak, consulta el repositorio noir-artwork. |
|---|