
Base de conocimiento orientada a desarrolladores sobre vulnerabilidades de seguridad en aplicaciones, con ejemplos de código inseguro frente a seguro, guías de prevención y mapeos OWASP/CWE en distintos lenguajes y frameworks.
VulnVault es una base de conocimiento práctica y orientada al desarrollador sobre vulnerabilidades de seguridad de aplicaciones comunes y críticas, que abarca todo el ciclo de vida desde el código hasta la compilación, la infraestructura y el despliegue.
Proporciona explicaciones claras, ejemplos realistas de código inseguro vs seguro y orientación práctica en múltiples lenguajes de programación y frameworks para ayudar a los equipos a construir aplicaciones seguras por defecto.
🎯 Objetivo: Elevar la postura de seguridad de las aplicaciones de la organización haciendo que la codificación segura sea comprensible, accesible y repetible.
La mayoría de las guías de seguridad son:
VulnVault cierra esa brecha al:
Este repositorio está diseñado para ser utilizado por:
VulnVault está organizado por categoría de vulnerabilidad, no por herramienta o estándar.
Cada vulnerabilidad incluye típicamente:
Los ejemplos están escritos usando patrones de aplicación realistas, no fragmentos artificiales.
La cobertura actual incluye (y se está ampliando):
Cada ejemplo contrasta implementaciones ❌ inseguras y ✅ seguras en paralelo.
String query = "SELECT * FROM users WHERE username = '" + username + "'";
Por qué esto importa: La entrada no confiable se concatena directamente en la consulta, lo que permite a los atacantes manipular la lógica SQL.
String query = "SELECT * FROM users WHERE username = ?";
PreparedStatement ps = connection.prepareStatement(query);
ps.setString(1, username);
ResultSet rs = ps.executeQuery();
📚 Aprendizaje y referencia Úsalo como manual de codificación segura durante el desarrollo.
🔍 Revisiones de código Enlaza las páginas relevantes de VulnVault directamente en los comentarios de PR.
🧪 Pruebas de seguridad Valida si los hallazgos de SAST, DAST o pentests son explotables.
🎓 Formación e incorporación Usa los ejemplos para capacitar a nuevos empleados y desarrolladores junior.
🛡 Habilitación del programa AppSec Alinea la orientación con los estándares internos, los modelos de amenazas y el apetito de riesgo.
Las contribuciones son bienvenidas y se fomentan. Puedes contribuir al:
Principios rectores para las contribuciones:
VulnVault se centra intencionadamente en:
Esto no es un escáner de vulnerabilidades: es un activo de habilitación de seguridad.
Los ejemplos de este repositorio son solo para fines educativos. No despliegues ejemplos inseguros en sistemas de producción.
Este proyecto está licenciado bajo la Licencia MIT. Consulta el archivo LICENSE para más detalles.
Inspirado por revisiones de seguridad del mundo real, pruebas de penetración y lecciones aprendidas al construir y asegurar sistemas de producción.
🔐 Construye software seguro. Por diseño.