
Herramienta de análisis de comportamiento en tiempo de ejecución que aísla paquetes sospechosos en Docker, rastrea llamadas al sistema con strace, mapea cascadas de procesos en grafos dirigidos y detecta ataques a la cadena de suministro mediante firmas YARA, detección de anomalías con ML y análisis de patrones temporales.

TraceTree Demo
TraceTree (cascade-analyzer) es un organismo de seguridad autónomo diseñado para la era de los agentes. Va más allá del simple escaneo para convertirse en un ecosistema de detección robusto, endurecido y escalable. Como su mascota, la araña, TraceTree teje una red integral de protección alrededor de tu flujo de trabajo de desarrollo utilizando sus ocho "patas" especializadas.
TraceTree se puede utilizar como un control de revisión antes de que agentes o humanos confíen en la instalación de un paquete. Consulta Exportación de Recibos de Comportamiento para un pequeño formato de recibo compatible con JSON/SARIF que resume el hash del objetivo, la política de sandbox, el comportamiento observado, los hashes de artefactos, el veredicto y los valores predeterminados de privacidad sin exponer registros de syscall sin procesar.
TraceTree/ ├── api/ # API stubs ├── codebase-analysis-docs/ # Architecture documents and knowledge guides ├── data/ # Behavioral signatures, rules, and training datasets ├── docs/ # Documentation assets ├── examples/ # Demo scripts and usage examples ├── frontend/ # Next.js/React web dashboard ├── graph/ # NetworkX directed graph builder ├── hooks/ # Git/Shell hooks for background monitoring ├── logs/ # Execution trace logs and strace outputs ├── macapp/ # Native macOS menu bar app ├── mascot/ # Console ASCII spider mascot ├── mcp/ # MCP server security testing module ├── ml/ # Machine learning classification and anomaly detection ├── monitor/ # Core syscall parser, YARA matching, and timelines ├── orchestrator/ # TypeScript multi-agent coordination server ├── repocheckai/ # Repository analysis engine (TypeScript/Node) ├── samples/ # Malware and benign files for sandbox tests ├── sandbox/ # Docker container manager and strace sandbox ├── test_targets/ # Mock packages/servers for detection testing ├── tests/ # Unit, integration, and system tests ├── watcher/ # File system change listener daemon └── worker/ # Background task execution worker
## Las 8 Patas de la Araña TraceTree
1. **Pata 1: Aislamiento en Sandbox (La Trampa)** — Ejecuta los objetivos en contenedores Docker aislados (o un modo `direct` de alto rendimiento) donde las amenazas están físicamente contenidas.
2. **Pata 2: Análisis de Syscalls (El Sistema Nervioso)** — Un motor de alta precisión que monitorea cada "vibración" (llamada al sistema) que un proceso realiza al SO.
3. **Pata 3: Graficación de Comportamiento (La Telaraña)** — Mapea la "Cascada" de cómo interactúan los procesos, archivos y nodos de red utilizando grafos dirigidos de NetworkX.
4. **Pata 4: Detección de Anomalías con ML (La Intuición)** — Un modelo Random Forest entrenado a medida (con un conjunto de datos pequeño y representativo de paquetes limpios/maliciosos, más fuentes opcionales en vivo de MalwareBazaar) que predice la intención maliciosa con alta confianza.
5. **Pata 5: Coincidencia de Firmas YARA (La Memoria)** — Una biblioteca integrada de ADN de malware conocido y patrones de explotación (Reverse Shells, Cryptominers, etc.).
6. **Pata 6: Protocolo de Seguridad MCP (El Escudo del Agente)** — Protección especializada para servidores Model Context Protocol, defendiendo las herramientas que los agentes de IA utilizan.
7. **Pata 7: Guardian de Seguridad IA (La Telaraña Proactiva)** — Un "Escáner Inteligente" previo al commit que utiliza LLMs locales (Qwen-Coder) para detectar filtraciones e inyecciones antes de que lleguen a tu historial.
8. **Pata 8: Análisis Temporal y de N-gramas (El Escaneo de ADN)** — Identifica amenazas por el *ritmo* y la *secuencia* de sus acciones a lo largo del tiempo.