Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Risk-Analysis-Editor — Editor de análisis de riesgos basado en navegador para crear matrices de riesgos, registros de riesgos y planes de acción. Compatible con EBIOS RM, ISO 27005 y CNIL DPIA con archivos .rae.json sin conexión. | Kitploit
Herramientas/GitHubGitHub/stephanev/risk-analysis-editor
Herramientas DefensivasAnálisis de VulnerabilidadesPrivacidad
GitHubstephanev/risk-analysis-editor

Risk-Analysis-Editor

Editor de análisis de riesgos basado en navegador para crear matrices de riesgos, registros de riesgos y planes de acción. Compatible con EBIOS RM, ISO 27005 y CNIL DPIA con archivos .rae.json sin conexión.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web
9hace 4 díasAún no revisado

Risk Analysis Editor (RAE)

English · Français

Herramienta autónoma para crear y visualizar matrices de riesgo — riesgo inherente (bruto) y riesgo residual (neto) — con un formato de archivo abierto y documentado, .rae.json.

▶️ Abrir la aplicación · 📖 Guía de usuario · 🎬 Videotutoriales · ⬇️ Descargar

Sin instalación: la herramienta funciona íntegramente en el navegador. Dos demos listos para abrir: 📊 un análisis de riesgos inspirado en EBIOS RM (12 riesgos, 11 medidas) y 🛡️ un ejemplo de la parte de análisis de riesgos de una DPIA, inspirado en el método PIA de la CNIL, centrado en eventos temidos, controles y riesgo residual (12 riesgos, 12 medidas) — ambos muestran descripciones, notas, etiquetas de colores, barras de progreso, responsables y justificación por enlace. La descarga proporciona el único archivo HTML de la última versión: haga doble clic en él para trabajar sin conexión.

Matrices › Vista Trayectoria del análisis «Sistema de información» (tema claro)

Matrices › Trayectoria: cada flecha enlaza la posición inicial de un riesgo (contorno discontinuo) con su posición residual (contorno continuo).

Pestaña Estadísticas — panel de indicadores

Estadísticas: contadores clave y distribuciones — por criticidad (inicial → residual), categoría, tipo y estado de medida, campo personalizado y cobertura — en tablas y/o gráficos (dona o circular). La cuadrícula es personalizable y reorganizable mediante arrastrar y soltar, y sigue el filtro activo.

Plan de acción — cronograma

Plan de acción — cronograma: medidas ordenadas por fecha límite, con responsable, estado y riesgos cubiertos. También disponible como tablero de estados (kanban) y por responsable, con seguimiento de progreso y retrasos.


Descripción general

Risk Analysis Editor es una aplicación web autónoma: un único archivo HTML, sin dependencia de red ni de servicios externos en tiempo de ejecución, que funciona sin conexión (basta con un doble clic: no requiere instalación ni servidor).

Permite realizar un análisis de riesgos genérico y estructurado: configuración de la puntuación, registro de riesgos y medidas, evaluación inicial y residual, plan de acción, visualizaciones e informes.

La herramienta se basa en un modelo genérico y configurable, adaptable a un marco interno y utilizable para estructurar y presentar análisis realizados en enfoques como ISO 27005, EBIOS RM o la DPIA. La cuadrícula es ampliamente configurable: dimensiones, ejes, niveles, etiquetas, umbrales, colores y método de puntuación; se guarda dentro del archivo.

Todo el análisis cabe en un archivo .rae.json autocontenido: cuadrícula, riesgos, medidas, enlaces y evaluaciones iniciales/residuales. El formato está especificado (documentación técnica, en francés) e incluye un esquema JSON para la validación (schema-analyse-risque.json). Los nombres de las propiedades están en inglés; los valores (etiquetas, descripciones) permanecen en el idioma del análisis.

Sitio web oficial: www.risk-analysis-editor.com — presentación, capturas de pantalla y enlaces.

Canal de YouTube: @RiskAnalysisEditor — videotutoriales.

Para empezar: la guía de usuario ilustrada (en francés) recorre todas las pantallas y funciones.

Punto de entrada: abrir la aplicación en línea — o, para uso sin conexión, descargue el repositorio y abra app/risk-analysis-editor.html con un simple doble clic.

Posicionamiento metodológico

RAE se centra en estructurar, evaluar y presentar los registros de riesgos y medidas: definir la cuadrícula de puntuación, la evaluación inicial y residual, vincular las medidas a los riesgos, hacer el seguimiento del plan de acción, visualizar las matrices y generar informes.

Su modelo genérico y configurable permite trabajar con distintos enfoques — en particular ISO 27005, EBIOS RM, DPIA/PIA CNIL o un marco interno — sin imponer una metodología única. Las plantillas y los ejemplos proporcionados están inspirados en estos enfoques y sirven como puntos de partida listos para adaptar. Sin embargo, RAE no pretende reproducir el conjunto completo de pasos, objetos y controles específicos de cada método: su implementación completa sigue guiada por los marcos aplicables y por el contexto del análisis.

RAE ofrece así un marco más estructurado y coherente que un conjunto de hojas de cálculo, pero al mismo tiempo más ligero, más portable y más sencillo de desplegar que una plataforma GRC. Es especialmente adecuado para análisis autónomos, talleres, proyectos de consultoría y organizaciones que quieren mantener el control local de sus datos en un formato abierto y documentado.


Características

Visualización

  • Dos matrices lado a lado: riesgo inherente (bruto) y residual (neto).
  • Vista de trayectoria: una flecha enlaza la posición inicial de cada riesgo con su posición residual; los riesgos no reducidos se resaltan.
  • Algoritmos de trazado para las trayectorias que buscan reducir cruces y solapamientos: flechas rectas, cuadrícula cuadrada centrada.
  • Estrategias de disposición de chips cuando una celda contiene varios riesgos: cuadrícula, fila, columna, grupo/espiral, desbordamiento "+N"…
  • Colocación manual de chips mediante arrastrar y soltar, con una cuadrícula de ajuste N×N configurable y posiciones guardadas en el archivo.
  • Chips interactivos: hacer clic en un chip abre la ficha del riesgo para editarlo; arrastrarlo a otra celda repuntúa el riesgo (teclado: Enter/Space para editar, Ctrl+flechas para repuntuar).
  • Pestaña Estadísticas: un panel de indicadores — contadores clave, distribución por criticidad (inicial → residual), por categoría de riesgo, por tipo y estado de medida, por campo personalizado y cobertura (riesgos sin medida, medidas huérfanas). Cada bloque como tabla y/o gráfico (dona o circular). Una cuadrícula personalizable (activar/desactivar bloques, tamaño, forma) reorganizable mediante arrastrar y soltar; sigue el filtro propagado; la configuración se guarda en el archivo.

Cuadrícula de puntuación

  • Ejes configurables (vertical / horizontal): número libre de niveles, etiquetas y descripciones de tooltip.
  • Métodos de cálculo de la puntuación: producto (P × S), suma (P + S) o matriz (nivel definido celda a celda, con un editor dedicado).
  • Niveles de criticidad: zonas de color, umbrales, color, decisión de aceptación y descripción, con una verificación de cobertura de las puntuaciones alcanzables.
  • Transposición de ejes (vertical ↔ horizontal) con un clic, incluidas las evaluaciones y ubicaciones.

Entrada de datos

  • Resumen: pestaña dedicada a los metadatos del documento del análisis (título, estado, autor, organización, alcance, referencia metodológica, descripción) y a los valores de los campos personalizados a nivel de análisis.
  • Registro de riesgos: categoría, responsable, descripción, evaluación inicial y residual, indicador de cambio.
  • Controles / medidas: tipo (técnico / organizativo…), estado (codificado por colores), responsable, fecha límite, coste.
  • Enlaces riesgo ↔ medida, en dos subpestañas: Asociaciones (tabla cruzada con casillas, muchos a muchos) y Detalles (registro editable donde cada enlace lleva una nota y sus propios campos personalizados); los enlaces enriquecidos se marcan en la tabla cruzada.
  • Plan de acción: seguimiento de medidas en tres vistas (cronograma, kanban por estado, agrupado por responsable), con las medidas vencidas resaltadas (fecha límite superada y no finalizadas) y progreso general (barra + contadores por estado). Cada medida es editable con un clic (fecha límite, estado, responsable, notas, campos personalizados) y, en el kanban, puede arrastrarse y soltarse entre las columnas de estado.
  • Campos personalizados: defina, en Ajustes, campos adicionales asociados al análisis, a los riesgos, a las medidas o a los enlaces — 10 tipos (sí/no, entero, decimal, fecha, texto, lista desplegable, lista de verificación, etiquetas de colores con selección única/múltiple, barra de progreso en %), etiquetas multilingües (la etiqueta y la ayuda se introducen en el idioma activo de la interfaz; cuando falta una traducción, se muestra el código), un marcador de obligatorio y límites (mín./máx., longitud, número de elementos) y, para las listas (desplegable, lista de verificación, etiquetas), una descripción por valor recopilada en una sección «Referencia de campos» del informe; los valores se introducen en los registros (riesgos, medidas) y en la pestaña Resumen (campos del análisis), con validación, y se incluyen en el informe y en la importación/exportación CSV.
  • Importación CSV de riesgos, medidas y enlaces: columnas con los nombres de las claves en inglés del formato, separador autodetectado; fusión por identificador (riesgos/medidas); comprobación de integridad y deduplicación (enlaces).
  • Exportación CSV de riesgos, medidas y enlaces: cabeceras = nombres de clave en inglés (idénticos cualquiera que sea el idioma de la interfaz), delimitador y BOM UTF-8 (Excel), con columnas derivadas de solo lectura (puntuación/criticidad para los riesgos; riesgos cubiertos para las medidas; etiquetas para los enlaces); reimportable.

Archivo y exportación

  • Nuevo / Cargar / Guardar en formato .rae.json.
  • Carga por URL: abrir la herramienta con ?file=<url> (alias ?url=) carga automáticamente el análisis indicado al inicio — p. ej. risk-analysis-editor.html?file=../examples/demo-ebios-rm-information-system.rae.json. Requiere que la herramienta se sirva a través de HTTP(S) (el protocolo file:// bloquea esta lectura).
  • Parámetros de URL de inicio (combinables): ?lang=fr|en|it fuerza el idioma de la interfaz (anula el idioma guardado del archivo y el idioma del navegador); ?tab=<tab>[.<sub-tab>] abre una pestaña determinada y, opcionalmente, su subpestaña — p. ej. ?tab=matrices.traj (Matrices › Trayectoria), ?tab=settings.grid, ?tab=plan; ?filter=code:value;… aplica filtros de campos personalizados (anula la parte de campos personalizados guardada del filtro y luego se elimina de la barra de direcciones). Los tokens desconocidos se ignoran.

Personalización

  • Temas: oscuro, claro.
  • Selector de idioma: francés / inglés / italiano (interfaz y datos predeterminados para un nuevo análisis), arquitectura extensible a otros idiomas.

Estructura del proyecto


Cómo empezar

  1. Abra la aplicación en línea — o abra app/risk-analysis-editor.html desde una copia local, en un navegador reciente.
  2. La herramienta comienza con un análisis en blanco, abierto en la pestaña Resumen.
  3. Use Cargar… para abrir un archivo .rae.json (p. ej. de examples/) y Guardar para exportar el suyo.

Compatibilidad con navegadores

Requisitos previos: un navegador de escritorio reciente (versión evergreen) con JavaScript activado — nada más. No se requiere servidor, acceso a la red ni instalación; la aplicación se ejecuta con un simple doble clic en file://. Solo la carga por URL (?file=…) necesita que la herramienta se sirva a través de HTTP(S).

El desarrollo y las pruebas se realizan principalmente con Microsoft Edge (Chromium); los navegadores de escritorio recientes basados en Chromium (Chrome, Edge, Opera, Brave…) son el entorno probado principalmente y deberían ofrecer la experiencia más completa. Diferencias conocidas con otros motores:

  • Firefox / Safari — la API File System Access (showSaveFilePicker) no está disponible: Guardar recurre a una descarga estándar del archivo .rae.json (y Cargar a un selector de archivos clásico) en lugar de escribir directamente en el archivo abierto. Las funciones principales siguen disponibles en Firefox y Safari, pero pueden existir diferencias, especialmente en el portapapeles, el manejo de archivos, la impresión y la representación de los documentos generados.
  • Firefox antiguo (< 127) — no se admite copiar una matriz al portapapeles como imagen (ClipboardItem); los botones de descarga PNG y SVG siguen disponibles.
  • Dispositivos táctiles — las interacciones de arrastrar y soltar (chips, kanban, cabeceras de columna) están pensadas para el uso con ratón; existen alternativas con teclado y menús (Ctrl+flechas en el kanban y las matrices, flechas ▲/▼ en el menú de columna), pero la herramienta está diseñada para uso de escritorio.

Código de terceros

RAE incluye exactamente una librería de terceros: fflate v0.8.2 (licencia MIT, © Arjun Barrett), una implementación ZIP/deflate pequeña y rápida. Proporciona el contenedor ZIP que requieren las exportaciones a Word (.docx) y Excel (.xlsx) — los archivos OOXML son archivos ZIP de partes XML. La librería está incrustada en el archivo HTML, con su aviso de licencia, de modo que la aplicación sigue funcionando totalmente sin conexión, sin necesidad de recursos externos en tiempo de ejecución. Todo lo demás (motor Markdown, exportación SVG/PNG, generación OOXML, componentes de interfaz) está escrito desde cero para este proyecto.


Notificar errores e ideas

¿Ha encontrado un error o tiene una sugerencia? Abra un issue en GitHub. Para errores, incluya su navegador y sistema operativo, la versión de la aplicación (que se muestra en Acerca de), qué esperaba, qué ocurrió realmente y, cuando sea posible, un .rae.json mínimo que lo reproduzca (comprímalo o péguelo en un bloque de código, ya que GitHub no acepta archivos .json adjuntos directamente).


Licencia

Distribuido bajo la licencia MIT — consulte LICENSE.

© 2026 Stéphane Vinter

Descargar herramienta
;
  • Ordenación y filtrado de las listas de Riesgos, Medidas y Plan de acción: búsqueda de texto, ordenación haciendo clic en las columnas (ascendente → descendente → orden original) y filtros desplegables (categoría, tipo, estado, responsable, «solo vencidas»). Cuando no hay ninguna ordenación activa, las filas pueden reordenarse mediante arrastrar y soltar (asidero ⠿ al pasar el ratón por la fila, Ctrl+↑/↓ con el teclado): el nuevo orden se guarda en el archivo y determina la visualización predeterminada, el informe y las exportaciones.
  • Filtrado propagado: los filtros desplegables de categoría (riesgo), tipo y estado (medida), además de cualquier campo personalizado declarado utilizable como filtro (valores cerrados: lista desplegable, lista de verificación, etiquetas, sí/no), se propagan a lo largo de los enlaces — restringiendo todas las pestañas, las matrices y el informe: filtrar por un riesgo conserva únicamente las medidas y los enlaces relacionados con él, y simétricamente para un filtro de medida. Los criterios se combinan (Y) y cada filtro propagado activo permanece visible y editable en todas las barras donde se aplica. El filtro propagado (base + campos personalizados) se guarda en el archivo y se restaura al reabrir el análisis. La búsqueda de texto y los filtros específicos del plan de acción (responsable, vencidas) permanecen locales a su vista.
  • Ayudas a la entrada y redes de seguridad: duplicado (⧉) de un riesgo o medida con un clic, «Guardar y nuevo» para la entrada por lotes, un aviso «Deshacer» tras cada eliminación, píldoras Rx/Mx en las que se puede hacer clic y que abren el registro referenciado, un «no preguntar de nuevo» opcional para las confirmaciones de enlaces, una advertencia al editar una cuadrícula ya evaluada y un panel de Ayuda y atajos (menú Archivo o la tecla ?).
  • Columnas personalizables en los registros de Riesgos, Medidas y Detalles de enlaces: mostrar/ocultar columnas y reordenarlas (arrastre las cabeceras o use las flechas ▲/▼ del menú de columna ⚙), mostrar campos ocultos de otro modo (responsable, fecha límite, coste…) y añadir columnas de campos personalizados. Las columnas ID y Acciones permanecen fijas; la disposición se guarda en el archivo (extensions.display.columns).
  • Exportación de matrices como PNG (×1 / ×2 / ×3) y SVG, con título, subtítulo, etiquetas de ejes y leyenda; copia al portapapeles cuando esta función es compatible y está permitida por el navegador y el contexto de ejecución.
  • Exportación a Word (.docx) del informe y exportación a Excel (.xlsx) del análisis: menú Archivo (y un botón en la pestaña Informe para Word). El archivo de Word reutiliza las secciones, su orden, las columnas y el alcance configurados para el informe, y añade una portada, un índice de contenidos nativo de Word, actualizable al abrirlo si es necesario, y un encabezado/pie de página nativo (con números de página) — metadatos, presentación, resumen, cuadrícula, matrices como imágenes incrustadas, registros y hojas detalladas — utilizable como base para la integración en una plantilla corporativa; el libro de Excel tiene cuatro hojas con estilo (Resumen / Riesgos / Medidas / Enlaces) con celdas tipadas (fechas y números reales), colores de criticidad y estado, filas de cabecera congeladas y autofiltros. Ambos se generan localmente, sin conexión: OOXML generado manualmente más la librería fflate incrustada con licencia MIT para el contenedor ZIP — se sigue distribuyendo como un único archivo HTML, sin necesidad de recursos externos en tiempo de ejecución.
  • Informe imprimible: la pestaña Informe genera un informe configurable a partir de la información gestionada en RAE (metadatos, un bloque Resumen con la descripción del análisis y los campos personalizados, resumen, cuadrícula y niveles de criticidad con descripciones, referencia de campos y leyendas (valores documentados de listas desplegables/etiquetas), matrices Inicial/Residual y de Trayectoria como vectores, registro de riesgos, listas detalladas de riesgos y medidas con sus descripciones y valores de campos personalizados, enlaces), renderizado en un estilo ligero e imprimible (→ PDF a través del navegador).
  • Informe personalizable (Ajustes › Informe): elija las secciones y su orden (arrastrar y soltar), la portada (logo, título, subtítulo, avisos, confidencialidad, texto libre), el índice de contenidos, un encabezado/pie de página de tres zonas con variables ({title}, {date}, {page}/{pages}…), las columnas de cada tabla, las filas de metadatos, la disposición de la matriz Inicial/Residual (lado a lado o apilada) y la vista del plan de acción, además del alcance (análisis completo o subconjunto filtrado). La misma configuración determina las secciones, su orden, las columnas y el alcance de las representaciones en pantalla/PDF y Word (con índice de contenidos y encabezado/pie nativos); se guarda en el archivo (extensions.display.report).
  • CarpetaContenido
    app/La aplicación (risk-analysis-editor.html).
    docs/Documentación de usuario (en francés): la guía de usuario ilustrada e imágenes compartidas.
    specs/Especificaciones (en francés): especificación del formato de archivo, esquema JSON y estrategias de disposición.
    examples/Análisis de ejemplo en formato .rae.json (francés e inglés), incluidos dos demos completos representativos de las funciones de RAE: un análisis de riesgos inspirado en EBIOS RM (demo-ebios-rm-*.rae.json) y un ejemplo de la parte de análisis de riesgos de una DPIA, inspirado en el método PIA de la CNIL, para un servicio de salud laboral (demo-aipd-sst.rae.json / demo-dpia-ohs.rae.json) — con etiquetas de colores, barras de progreso, responsables y enlaces justificados.
    templates/Plantillas de inicio (xxx.template.<lang>.rae.json, un archivo por idioma) para análisis inspirados en métodos y marcos habituales: esqueletos vacíos — cuadrícula, niveles de criticidad y campos personalizados preconfigurados, sin riesgos ni medidas. EBIOS RM, CNIL PIA / DPIA, ISO/IEC 27005 y una genérica 5×5, cada una en francés, inglés e italiano. Se enumeran en Empezar desde una plantilla en el bloque de bienvenida (se carga el archivo que coincide con el idioma actual de la interfaz); al abrir una (desde allí o mediante Cargar…) se inicia un análisis nuevo sin enlaces. También puede convertir el análisis actual en una plantilla con Archivo › Guardar como plantilla… y volver al bloque de bienvenida con Archivo › Pantalla de inicio.