Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
packman — Un proyecto de documentación y seguimiento con el objetivo de hacer más seguros los sistemas de gestión de paquetes. | Kitploit
Herramientas/GitHubGitHub/owasp/packman
Análisis de VulnerabilidadesAuditoría de ConfiguraciónSeguridad de Cadena de SuministroAutenticaciónAprendizaje y EducaciónRecursos Curados
GitHubowasp/packman

packman

Un proyecto de documentación y seguimiento con el objetivo de hacer más seguros los sistemas de gestión de paquetes.

Ver Repositorio
52127hace 5 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

packman

Un proyecto de documentación y seguimiento con el objetivo de hacer que los sistemas de gestión de paquetes sean más seguros. Consulte problemas para obtener una lista muy aproximada de algunos de los problemas relacionados que hemos visto.

Tabla de Sistemas de Gestión de Paquetes

LenguajeNombreNivelControlesResponsable de PackmanPágina de Packman
JavaScriptnpm1npm
RubyRubyGems1rubygems
PythonPyPi1pip/pypi
JavaMaven Central2maven central
JavaAndroid Central?
.NetNuGet2nuget
Docker HubDocker1
Golanggo get1golang
PHPComposer?
CocoaCocoa Pods?
SwiftSwift Package Manager1swiftpm
RustCargo2?rustcargo

Niveles y Controles

  • Nivel 1: El nivel más bajo de madurez. Considérelo no confiable.
  • Nivel 2: Controles básicos implementados.
  • Nivel 3: Muy seguro.
ControlNivel 1Nivel 2Nivel 3
Autenticación fuerte☐☑☑
MFA para publicar artefactos☐☑☑
Contactos de seguridad☐☑☑
Los paquetes pueden notificar problemas de seguridad☐☑☑
Paquete de código vinculado al código fuente☐☑☑
Evita que se publiquen credenciales☐☑☑
Notificaciones de actualización☐☑☑
Firma de código☐☐☑
Verificación de integridad☐☐☑
Análisis de código (estático)☐☐☑
Análisis de dependencias de código☐☐☑
El gestor de paquetes no ejecuta código☐☐☑
El gestor de paquetes no recopila información☐☐☑
Guía de roles de proyecto☐☐☑
Revisión de roles de proyecto☐☐☑
Etiquetado de bibliotecas a nivel de cuenta☐☐☐

Detalle sobre los Controles

Las siguientes secciones describen en detalle cada uno de los controles referenciados en la tabla anterior.

Autenticación Fuerte

La autenticación fuerte significa que el sistema requiere:

  • Contraseñas complejas (> 10 caracteres con símbolos, números, etc. o > 16 caracteres)
  • Resistencia a la fuerza bruta mediante bloqueos
  • Notificaciones de cambio de contraseña
  • Solo sesiones cortas

MFA para Publicar Artefactos

Dado que poder enviar código nuevo a un gestor de paquetes es una función poderosa, es importante saber que no se puede lograr fácilmente adivinando la contraseña de un mantenedor. Implementar MFA

Contactos y Proceso de Seguridad

Para cumplir este requisito, el gestor de paquetes debe tener una forma de recibir información de seguridad de la comunidad y un proceso para manejar dicha retroalimentación. Un correo electrónico publicado como security@, junto con un mecanismo para garantizar que la retroalimentación se capture y responda, cumpliría este requisito.

Los Paquetes Pueden Notificar Problemas de Seguridad

Los paquetes pueden identificar problemas por sí mismos o ser notificados de ellos. La plataforma debería ofrecer una forma para que el mantenedor de un paquete informe de una versión con un problema de seguridad y:

  • Potencialmente eliminarlo de la fuente del paquete
  • Marcarlo para actualización

Paquetes de Código Vinculados al Código Fuente

Los paquetes deben estar vinculados de alguna manera a una versión explícita de código (¿una etiqueta?) en un repositorio público conocido (bitbucket.org, github.com).

Notificaciones de Actualización

Cuando se actualicen los paquetes, se debe notificar a todos los mantenedores de ese paquete.

Comprobación del Estado de un Paquete por el Consumidor

Cuando se identifiquen problemas de seguridad en un paquete, debería haber una forma de que un consumidor los consulte. Esto podría ser un comando que permita al consumidor comprobar problemas conocidos.

Firma de Código

Debería ser posible que los desarrolladores firmen su código. Cuando lo hagan, el gestor de paquetes debería verificar las firmas y proporcionar una forma de distribuirlas a los consumidores del paquete.

Verificación de Integridad

El gestor de paquetes proporciona un método para verificar la integridad del paquete descargado.

Ninguno - no se realiza verificación de integridad Parcial - la verificación de integridad se realiza mediante un método débil* Sí - la verificación se realiza mediante un método suficientemente seguro

  • necesitamos definir esto.

Análisis Estático de Código

La plataforma puede proporcionar análisis estático de código para identificar de forma proactiva posibles problemas en bibliotecas importantes.

Análisis de Dependencias de Código

La plataforma puede rastrear vulnerabilidades en las bibliotecas de las que depende el paquete (paquetes ascendentes) y notificar a los mantenedores en ese caso.

El Gestor de Paquetes No Ejecuta Código

El gestor de paquetes no debería ejecutar código al instalar el paquete.

El Gestor de Paquetes No Debe Recopilar Información

El gestor de paquetes no debería recopilar información sobre el proyecto que utiliza la dependencia.

Guía de Roles de Proyecto

El sistema de gestión de paquetes debería tener una guía de roles en un proyecto que incluya un plan de sucesión y términos para la participación activa.

Revisión de Roles de Proyecto

Los mantenedores del sistema de gestión de paquetes deberían tener un proceso para revisar los roles en los proyectos a fin de garantizar que los mantenedores estén activos.

Etiquetado de Bibliotecas a Nivel de Cuenta

Los consumidores de bibliotecas deberían poder etiquetar su interés o aprobación en una biblioteca específica para asegurarse de que las compilaciones solo utilicen bibliotecas que hayan etiquetado de ciertas maneras. P. ej., marcada como revisada.

Evita que se Publiquen Credenciales

El gestor de paquetes proporciona algún control para evitar que las credenciales de autenticación / token / sesión se filtren como parte del contenido del paquete.

Ninguno - no hay ningún control y el usuario debe protegerse Parcial - insertar comentario Sí - las credenciales / tokens se bloquean para su publicación o se revocan mediante un método automatizado activado por la publicación de un paquete. Los usuarios deben ser notificados de alguna manera de que se ha tomado una acción.

Referencias a Proyectos Relacionados

  • Dependency Track
  • Dependency Check
  • PURL Spec
Descargar herramienta