Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
aura — Auditoría de código fuente Python y análisis estático a gran escala | Kitploit
Herramientas/GitHubGitHub/sourcecode-ai/aura
Análisis EstáticoAnálisis de VulnerabilidadesAnálisis de CódigoAnálisis de MalwareDetección de SecretosSeguridad de Cadena de SuministroAprendizaje y Educación
GitHubsourcecode-ai/aura

aura

Auditoría de código fuente Python y análisis estático a gran escala

Ver Repositorio
4932817hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

.. image:: https://cdn.sourcecode.ai/imgs/logotype.png :target: https://aura.sourcecode.ai/

======

.. class:: center

root@kitploit:~
|homepage_flair| |docs_flair| |docker_flair|
|license_flair| |travis_flair| |pypi_flair|

Auditoría de código fuente y análisis estático de código

Aura es un framework de análisis estático desarrollado como respuesta a la creciente amenaza de paquetes maliciosos y código vulnerable publicado en PyPI.

Objetivos del proyecto:

  • proporcionar un sistema de monitoreo automatizado sobre paquetes subidos a PyPI, alertando sobre anomalías que pueden indicar un ataque en curso o vulnerabilidades en el código
  • permitir a una organización realizar auditorías de seguridad automatizadas del código fuente e implementar prácticas de codificación segura, con un enfoque en auditar código de terceros como dependencias de paquetes de python
  • permitir a los investigadores escanear repositorios de código a gran escala, crear conjuntos de datos y realizar análisis para avanzar en la investigación sobre dependencias de código vulnerable y malicioso

Lista de características:

  • Adecuado para analizar malware con la garantía de cero ejecución de código
  • Mecanismos avanzados de desofuscación mediante la reescritura del árbol AST: propagación de constantes, desenrollado de código y otros trucos sucios
  • Escaneo recursivo que desempaqueta automáticamente archivos como zips, wheels, etc. y escanea el contenido
  • Soporta el escaneo también de archivos no Python: los plugins pueden trabajar en modo de archivo sin procesar, como la integración integrada de Yara
  • Escanea secretos codificados, contraseñas y otra información sensible
  • Motor de diferencias personalizado: puedes comparar cambios entre diferentes fuentes de datos, como paquetes de PyPI con typosquatting, para ver qué cambios se hicieron
  • Funciona tanto para código fuente de Python 2.x como de Python 3.x
  • Alto rendimiento, diseñado para escanear todo el repositorio de PyPI
  • Salida en numerosos formatos como texto plano legible, JSON, SQLite, SARIF, etc…
  • Probado en más de 4TB de código fuente Python comprimido
  • Aura puede informar sobre el comportamiento del código, como comunicación de red, acceso a archivos o ejecución de comandos del sistema
  • Calcula la “puntuación Aura” que indica cuán confiable es el código fuente/los datos de entrada
  • y mucho, mucho más…
  • ¿No encontraste lo que buscas? La arquitectura de Aura está basada en un sistema robusto de plugins, donde puedes personalizar casi cualquier cosa, desde un conjunto de analizadores de datos, protocolos de transporte hasta formatos de salida personalizados.

    Instalación

    ::

    root@kitploit:~
    # Via pip:
    pip install aura-security[full]
    # or build from source/git
    poetry install --no-dev -E full
    

    O simplemente usa una imagen Docker preconstruida sourcecodeai/aura:dev

    Ejecutando Aura

    ::

    root@kitploit:~
    docker run -ti --rm sourcecodeai/aura:dev scan pypi://requests -v
    

    Aura utiliza las llamadas URIs para identificar el protocolo y la ubicación a escanear; si no se usa ningún protocolo, el argumento de escaneo se trata como una ruta a un archivo o directorio en el sistema local.

    .. image:: files/imgs/aura_scan.png

    Comparar paquetes::

    root@kitploit:~
    docker run -ti --rm sourcecodeai/aura:dev diff pypi://requests pypi://requests2
    

    .. image:: docs/source/_static/imgs/aura_diff.png

    Encontrar los paquetes con typosquatting más populares (primero debes ejecutar aura update para descargar el conjunto de datos)::

    root@kitploit:~
    aura find-typosquatting --max-distance 2 --limit 10
    

    .. image:: https://asciinema.org/a/367999.svg :target: https://asciinema.org/a/367999


    .. image:: files/imgs/download_dataset.png :target: https://cdn.sourcecode.ai/pypi_datasets/index/datasets.html :align: center :width: 256

    ¿Por qué Aura?

    Si bien existen otras herramientas con funcionalidades que se superponen con Aura, como Bandit, dlint, semgrep, etc., el enfoque de estas alternativas es diferente, lo que afecta la funcionalidad y cómo se utilizan. Estas alternativas están destinadas principalmente a ser utilizadas de manera similar a los linters, integradas en IDEs, ejecutadas frecuentemente durante el desarrollo, lo que hace importante minimizar los falsos positivos y reportar con explicaciones claras y accionables en los casos ideales.

    Aura, por otro lado, informa sobre el comportamiento del código, anomalías y vulnerabilidades con la mayor cantidad de información posible, a costa de falsos positivos. Hay muchas cosas reportadas por Aura que no son necesariamente accionables por un usuario, pero que dicen mucho sobre el comportamiento del código, como realizar comunicación de red, acceder a archivos sensibles o usar mecanismos asociados con ofuscación que indican un posible código malicioso. Al recolectar este tipo de datos y agregarlos, Aura puede compararse en funcionalidad con otros sistemas de seguridad como antivirus, IDS o firewalls que esencialmente hacen el mismo análisis pero sobre un tipo diferente de datos (comunicación de red, procesos en ejecución, etc.).

    Aquí hay una visión general rápida de las diferencias entre Aura y otros linters y herramientas SAST similares:

    • datos de entrada:
      • Otras herramientas SAST - generalmente restringidas solo al código fuente Python (objetivo) y la versión de Python bajo la cual está instalada la herramienta.
      • Aura puede analizar tanto código binario (o no Python) como código fuente Python. Capaz de analizar una mezcla de código Python compatible con diferentes versiones de Python (py2k y py3k) usando la misma instalación de Aura.
    • reporte:
      • Otras herramientas SAST - Apuntan a integrarse bien con otros sistemas como IDEs, sistemas CI con resultados accionables, mientras intentan minimizar los falsos positivos para evitar abrumar a los usuarios con demasiadas alertas no significativas.
      • Aura - reporta tanta información como sea posible que no es inmediatamente accionable, como el análisis de comportamiento y anomalías. El formato de salida está diseñado para un fácil procesamiento y agregación por máquina, en lugar de ser legible por humanos.
    • configuración:
      • Otras herramientas SAST - Las herramientas se ajustan al proyecto objetivo personalizando las firmas para apuntar a tecnologías específicas utilizadas por el proyecto objetivo. A menudo es posible anular la configuración insertando comentarios dentro del código fuente, como # nosec, que suprimirá la alerta en esa posición.
      • Aura - se espera que haya poco o ningún conocimiento previo sobre las tecnologías utilizadas por el código que se está escaneando, como auditar un nuevo paquete Python para su aprobación como dependencia en un proyecto. En la mayoría de los casos, ni siquiera es posible modificar el código fuente escaneado, como usar comentarios para indicar al linter o a Aura que omita la detección en esa ubicación, porque está escaneando una copia de ese código alojada en alguna ubicación remota.

    Autores y Colaboradores

    • Martin Carnogursky - Trabajo inicial y líder del proyecto - https://is.muni.cz/person/410345
    • Mirza Zulfan - Diseño del logotipo - https://github.com/mirzazulfan

    Donar

    • GitHub Sponsors: https://github.com/sponsors/RootLUG
    • Liberapay: https://liberapay.com/SourceCode.AI
    • BuyMeACoffee: https://www.buymeacoffee.com/SourceCodeAI
    • BTC: 3FVTaLsLwTDinmDjPh3BjS1qv3bYHbkcYc
    • XMR: 46xvWZGCexo1NbvjLMMpLB1GhRd819AQr8eFPJT1q6kKMuuDy43JLiESh9XUM3asjk4SVUYqGakFVQZRY1adx8cS6ka4EXr
    • ETH/ERC20: 0x708F1A08E3ee4922f037673E720c405518C0Ec85

    LICENCIA

    El framework Aura está licenciado bajo GPL-3.0. Los conjuntos de datos producidos a partir de escaneos globales usando Aura se publican bajo la licencia CC BY-NC 4.0. Utilice la siguiente cita cuando use Aura o datos producidos por Aura en investigaciones:

    ::

    root@kitploit:~
    @misc{Carnogursky2019thesis,
    AUTHOR = "CARNOGURSKY, Martin",
    TITLE = "Attacks on package managers [online]",
    YEAR = "2019 [cit. 2020-11-02]",
    TYPE = "Bachelor Thesis",
    SCHOOL = "Masaryk University, Faculty of Informatics, Brno",
    SUPERVISOR = "Vit Bukac",
    URL = "Available at WWW <https://is.muni.cz/th/y41ft/>",
    }
    

    .. |homepage_flair| image:: https://img.shields.io/badge/Homepage-aura.sourcecode.ai-blue :target: https://aura.sourcecode.ai/ :align: middle

    .. |docs_flair| image:: https://img.shields.io/badge/-Documentation-blue :target: https://docs.aura.sourcecode.ai/ :align: middle

    .. |docker_flair| image:: https://img.shields.io/badge/docker-SourceCodeAI/aura-blue :target: https://hub.docker.com/r/sourcecodeai/aura :align: middle

    .. |license_flair| image:: https://img.shields.io/github/license/SourceCode-AI/aura?color=blue

    .. |travis_flair| image:: https://travis-ci.com/SourceCode-AI/aura.svg?branch=dev

    .. |pypi_flair| image:: https://badge.fury.io/py/aura-security.svg :target: https://pypi.org/project/aura-security/ :align: middle

    Descargar herramienta