Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ore-mal-pkg-inspector — Escáner de detección de paquetes maliciosos en múltiples ecosistemas y seguridad en la cadena de suministro | Kitploit
Herramientas/GitHubGitHub/rapticore/ore-mal-pkg-inspector
Análisis EstáticoEscáneres de VulnerabilidadesAnálisis de CódigoRecopilación de InformaciónAnálisis de MalwareDevSecOpsInteligencia de AmenazasSeguridad de Cadena de SuministroAprendizaje y Educación
GitHubrapticore/ore-mal-pkg-inspector

ore-mal-pkg-inspector

Escáner de detección de paquetes maliciosos en múltiples ecosistemas y seguridad en la cadena de suministro

8117hace 4 mesesAún no revisado
Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

OreWatch

Detección de Paquetes Maliciosos Multi-Ecosistema y Escáner de Seguridad en la Cadena de Suministro

Python Version License Status Ecosystems

Una herramienta de seguridad de grado de producción para detectar paquetes maliciosos y amenazas en la cadena de suministro en los ecosistemas npm, PyPI, Maven, RubyGems, Go y Cargo. Aprovecha la recopilación automatizada de inteligencia de amenazas de fuentes de seguridad confiables para identificar dependencias comprometidas en sus proyectos.

OreWatch es el nombre del producto y del paquete de PyPI. La ruta actual del repositorio fuente todavía usa ore-mal-pkg-inspector.

Videos

Instalación

https://github.com/rapticore/ore-mal-pkg-inspector/issues/2#issue-4215016110

OreWatch y Cursor

https://github.com/rapticore/ore-mal-pkg-inspector/issues/3#issue-4215017945

OreWatch y CodeX

https://github.com/rapticore/ore-mal-pkg-inspector/issues/4#issue-4215019385

OreWatch y Claude-Code

https://github.com/rapticore/ore-mal-pkg-inspector/issues/5#issue-4215021599


Tabla de Contenidos

  • El Problema
  • La Solución
  • Características Clave
  • Por Qué OreWatch?
  • Comience Aquí
  • Inicio Rápido
    • Requisitos Previos
    • Instalación
    • Primer Escaneo
  • Uso
    • Comandos Básicos
    • Uso Avanzado
    • Referencia de Línea de Comandos
    • Monitoreo en Segundo Plano
  • Guía de Adopción
  • Distribución
    • Despliegue Gestionado en macOS
  • Registro y Depuración
  • Salida e Informes
  • Integración CI/CD
  • Solución de Problemas
  • Preguntas Frecuentes
  • Contribuir
  • Política de Seguridad
  • Hoja de Ruta
  • Licencia
  • Soporte
  • Agradecimientos

El Problema

Los ataques a la cadena de suministro son ahora el vector de amenaza principal para el compromiso de software. Solo en 2024, se publicaron miles de paquetes maliciosos en npm, PyPI y otros registros de paquetes, dirigidos a desarrolladores mediante typosquatting, confusión de dependencias y campañas de malware sofisticadas como Shai-Hulud.

El desafío: Las organizaciones y desarrolladores necesitan:

  • Escanear dependencias en múltiples ecosistemas de programación
  • Mantenerse actualizados con la inteligencia de amenazas en rápida evolución de múltiples fuentes
  • Detectar no solo paquetes maliciosos conocidos sino también indicadores de compromiso (IoCs)
  • Integrar el escaneo de seguridad en los flujos de trabajo de desarrollo existentes
  • Responder rápidamente a amenazas recién descubiertas

La brecha: Las soluciones existentes a menudo son:

  • Limitadas a un solo ecosistema (solo npm, solo PyPI, etc.)
  • Dependientes del mantenimiento manual de listas de amenazas
  • Carentes de capacidades de detección de IoCs
  • Difíciles de integrar en tuberías automatizadas
  • Herramientas propietarias de caja negra sin transparencia

La Solución

OreWatch aborda estos desafíos proporcionando:

Cobertura Integral Multi-Ecosistema: Una sola herramienta para paquetes de npm, PyPI, Maven, RubyGems, Go y Cargo

Inteligencia de Amenazas Automatizada: Recopila y fusiona dinámicamente datos de fuentes de investigación de seguridad confiables

Detección Activa de IoCs: Identifica patrones de ataque Shai-Hulud y otros indicadores de código malicioso más allá de la coincidencia de nombres de paquetes

Listo para CI/CD: Diseñado para una integración perfecta en GitHub Actions, GitLab CI, Jenkins y otras plataformas de automatización

Código Abierto y Transparente: Visibilidad completa en la lógica de detección, fuentes de datos y metodología de escaneo


Características Clave

Soporte Multi-Ecosistema Escanea paquetes de npm, PyPI, Maven, RubyGems, Go y Cargo con detección automática de ecosistema a partir de la estructura del proyecto.

Base de Datos Unificada de Inteligencia de Amenazas Verifica contra bases de datos de paquetes maliciosos recopiladas dinámicamente de fuentes de investigación de seguridad confiables.

Detección Automática de Ecosistema Identifica inteligentemente ecosistemas a partir de la estructura de directorios, nombres de archivos, y puede escanear múltiples ecosistemas en una sola ejecución.

Detección de Indicadores de Compromiso (IoCs) Escanea patrones de ataque Shai-Hulud (variantes original y 2.0), hooks maliciosos, flujos de trabajo sospechosos y archivos de payload conocidos.

Integración con Shai-Hulud Cruza referencia de paquetes npm con la lista completa de paquetes afectados por Shai-Hulud de OreNPMGuard.

Informes JSON Estructurados Genera informes JSON legibles por máquina con metadatos explícitos de datos de amenazas y ubicaciones de archivos al estilo SARIF para los hallazgos.

Formatos de Entrada Flexibles Soporta archivos de dependencias estándar (package.json, requirements.txt, etc.) y listas de paquetes genéricas (texto, JSON, YAML).

Registro Listo para Producción Niveles de verbosidad configurables con las banderas --verbose y --debug para resolución de problemas y pistas de auditoría.

Seguro y Rápido Operaciones de solo lectura sin modificaciones a su código, optimizado para escanear grandes bases de código de manera eficiente.


Por Qué OreWatch?

vs. Herramientas de Ecosistema Único La mayoría de los escáneres de seguridad se centran en un solo gestor de paquetes. OreWatch proporciona protección unificada en seis ecosistemas principales, esencial para entornos de desarrollo políglotas modernos.

vs. Listas de Amenazas Manuales Las listas estáticas de paquetes maliciosos se vuelven obsoletas rápidamente. Nuestros recolectores automatizados obtienen inteligencia de amenazas fresca diariamente de múltiples fuentes autorizadas.

vs. Detección Solo por Nombre de Paquete Verificar solo los nombres de paquetes pasa por alto ataques sofisticados. La detección de IoCs identifica patrones de código malicioso incluso en paquetes que aún no están en listas negras.

vs. Auditorías de Seguridad Manuales Las revisiones manuales de dependencias consumen tiempo y son propensas a errores. El escaneo automatizado permite la validación continua de seguridad en cada compilación.

vs. Herramientas Comerciales de Caja Negra Las herramientas propietarias carecen de transparencia en la lógica de detección. Como proyecto de código abierto, cada regla de detección y fuente de datos es auditable.

Historia de Origen OreWatch nació del desarrollo de OreNPMGuard, un escáner especializado para ataques Shai-Hulud en npm. Durante ese proyecto, reconocimos la necesidad de una cobertura multi-ecosistema más amplia más allá de npm. En diciembre de 2025, extrajimos y mejoramos las capacidades de detección multi-ecosistema en esta herramienta independiente, manteniendo el enfoque de OreNPMGuard en npm mientras permitimos que OreWatch sirva a la comunidad de desarrolladores más amplia en todos los ecosistemas de paquetes principales.


Descargar herramienta