
Descubrimiento y búsqueda de red autoalojados: tu propio Shodan, en tu propio hardware.
Escaneo TCP/UDP · sondas de ~100 protocolos · huellas TLS/JARM · coincidencia de CVEs · búsqueda de texto completo · seguimiento de deltas · alertas
Inicio rápido · Características · Arquitectura · Documentación · Producción
Importante. Escanea únicamente redes que te pertenezcan o para las que tengas autorización por escrito. UltraViolet realiza reconocimiento pasivo de servicios; no explota vulnerabilidades.
Un solo inquilino, una pila de Docker Compose y control total sobre tus datos.
Descubrimiento
SCAN_ALLOWED_CIDRS con límites de hosts y puertosSondas profundas (~100 protocolos)
robots.txt, security.txt, pila tecnológicaEnriquecimiento
CVE y riesgo
Operaciones
viewer / operator / admin), JWT + tokens de refresco/metrics, perfil opcional de Grafanaflowchart TB
Browser["Browser"]
FE["service-frontend<br/>React + nginx"]
API["uv-api<br/>REST · WS · metrics"]
PG[("PostgreSQL 16")]
SCAN["uv-scanner<br/>probe pipeline"]
Browser --> FE
FE -->|"/api"| API
FE -->|"/realtime"| API
API <--> PG
SCAN <--> PG
API -.->|LISTEN/NOTIFY| API
La imagen de UI publicada redirige /api/ y /realtime a uv-api — origen único, sin reconstrucción del frontend por URL de API.
Reglas de desarrollo del backend: CLAUDE.md.
Requisitos: Go 1.25+, Docker Engine ≥ 24, ~4 GB de RAM. Las imágenes de producción están dirigidas a Linux amd64.
Camino para principiantes: descarga las imágenes publicadas con
service-env/docker-compose.registry.yml:
cd service-env
cp env.registry.example .env
# set POSTGRES_PASSWORD, AUTH_JWT_SECRET, AUTH_BOOTSTRAP_PASSWORD
mkdir -p geoip catalog-seed
docker compose -f docker-compose.registry.yml pull
docker compose -f docker-compose.registry.yml up -d
# UI → http://localhost:3000
Consulta Docker Registry en el sitio de documentación.
Las imágenes de API/scanner copian binarios precompilados desde service-api/bin/ (no se compilan dentro de Docker). make dev ejecuta make -C service-api build-linux antes de docker compose … --build.
git clone https://github.com/yakushstanislav/UltraViolet.git
cd UltraViolet/service-env
cp .env.example .env
mkdir -p secrets
openssl rand -hex 32 > secrets/postgres_password
openssl rand -hex 32 > secrets/auth_jwt_secret
cd ..
make dev
| URL | Propósito |
|---|---|
| http://localhost:3000 | UI (API a través de nginx /api/) |
| http://localhost:8080 | API directamente |
Arranque de desarrollo: admin / admin (solo cuando APP_ENV≠production).
Guía completa: VitePress en service-documentation-frontend/docs/:
make docs-dev # → http://localhost:5173
En producción, habilita el perfil docs:
cd service-env && docker compose --profile docs up -d
# → http://localhost:${UV_DOCUMENTATION_PORT:-3002}
Secciones clave: instalación · escaneo · API · despliegue · instalación sin conexión.
make dev # build-linux → compose prod + dev override --build
Recompila los binarios Go tras cambios en el backend (make -C service-api build-linux) y luego reinicia o vuelve a ejecutar make dev.
make dev-db # PostgreSQL only on :5432
cd service-api && make build
export LOGGER_NAME=uv-api LOGGER_DEBUG=true
export SERVER_ADDR=0.0.0.0 SERVER_PORT=8080
export METRICS_ADDR=0.0.0.0 METRICS_PORT=9090
export REALTIME_ADDR=0.0.0.0 REALTIME_PORT=8081
export POSTGRES_ADDR=localhost POSTGRES_PORT=5432
export POSTGRES_USERNAME=ultraviolet
export POSTGRES_PASSWORD="$(cat ../service-env/secrets/postgres_password)"
export POSTGRES_DATABASE=ultraviolet
export POSTGRES_SCHEMA_PATH="$(pwd)/deploy/migrations"
export AUTH_JWT_SECRET="$(cat ../service-env/secrets/auth_jwt_secret)"
./bin/uv-api
Frontend: cd service-frontend && npm run dev (Vite redirige /api → :8080, /realtime → :8081).
cd service-env && make geoip-download # IPLocate MMDB → geoip/
make -C service-env cve-catalog-dump # CVE dump (requires running postgres)
make build && make lint && make frontend-build && make docs-build
Plataforma objetivo: linux/amd64. En Apple Silicon, define DOCKER_PLATFORM=linux/amd64 para los archivos sin conexión.
git tag v0.1.0
make release VERSION=v0.1.0
make release-promote VERSION=v0.1.0 # :latest — required for local releases; GitHub Actions does this automatically
| Archivo | Contenido |
|---|---|
ultraviolet-vX.Y.Z.tar.gz | compose, scripts, .env.example (~50 KB, en línea) |
ultraviolet-vX.Y.Z-offline.tar.gz | + imágenes Docker amd64 |
ultraviolet-vX.Y.Z-offline-full.tar.gz | + semilla de CVEs + GeoIP MMDB |
En línea: extrae → cp .env.example .env → ./install.sh (descarga desde el registro).
Sin conexión: ./install.sh (docker load, sin descarga). Actualización: conserva .env, secrets/ y el volumen de Postgres → ./upgrade.sh.
Variables: UV_REGISTRY (por defecto docker.io/styakush), DRY_RUN=1: compilación local de prueba sin publicar.
# from the build machine
scp dist/ultraviolet-v0.1.0-offline.tar.gz user@host:~/
# on the server (Docker ≥ 24, amd64)
tar xzf ultraviolet-v0.1.0-offline.tar.gz && cd ultraviolet-v0.1.0
cp .env.example .env
./install.sh
Actualización (conserva los datos):
docker compose -f docker-compose.yml down
# back up .env + secrets/, extract the new archive, run ./upgrade.sh
Mantén estable el nombre del directorio (ultraviolet-v0.1.0); el volumen de Docker postgres-data está vinculado a él.
secrets/, nunca en git.CORS_ALLOWED_ORIGINS solo con los orígenes reales de la UI.SCAN_ALLOWED_CIDRS y los límites de hosts/puertos.AUTH_JWT_SECRET (install.sh rechaza valores de relleno).APP_ENV=production; uv-api rechaza admin/admin y contraseñas de menos de 8 caracteres.service-env/examples/nginx-tls.conf.AUDIT_TRUST_PROXY_HEADERS=true.service-env/scripts/backup.sh + cron; upgrade.sh también crea un volcado.Terminación TLS en nginx externo — vincula la UI solo a loopback:
# docker-compose.override.yml
services:
service-frontend:
ports:
- "127.0.0.1:3000:8080"
CORS_ALLOWED_ORIGINS=https://ultraviolet.example.com
AUDIT_TRUST_PROXY_HEADERS=true
Subruta (/ultraviolet/):
VITE_BASE_PATH=/ultraviolet/ make frontend-build
# UV_BASE_PATH=/ultraviolet/ in compose — must match VITE_BASE_PATH
Cron de copias de seguridad (diario, retención de 14 días):
0 3 * * * cd /opt/ultraviolet/service-env && ./scripts/backup.sh && find backups -name 'uv-*.dump' -mtime +14 -delete
Actualización de GeoIP (el día 1 de cada mes):
0 4 1 * * cd /opt/ultraviolet/service-env && ./scripts/geoip-refresh.sh >> /var/log/uv-geoip.log 2>&1
Tras POST /v1/auth/login recibes un access_token (Bearer) y un refresh_token (/v1/auth/refresh).
| Rol | Capacidades |
|---|---|
viewer | Leer hosts, búsqueda, CVEs, panel |
operator | + iniciar y gestionar escaneos |
admin | + usuarios, auditoría, ajustes |
GET /v1/me · GET /v1/version · GET /readyz (salud + versión + commit).
Consulta CONTRIBUTING.md. Informes de seguridad: SECURITY.md. Estándares de la comunidad: CODE_OF_CONDUCT.md.
UltraViolet se publica bajo la Licencia MIT.
UltraViolet: descubre lo que posees, entiende qué cambió y mantenlo en tu red.
| Caso de uso |
|---|
| Qué obtienes |
|---|
| Perímetro e inventario | Descubrimiento continuo de puertos y servicios abiertos en rangos CIDR |
| Búsqueda de infraestructura | Búsqueda de texto completo en cuerpos HTTP, banners, TLS, DNS y CVEs |
| Riesgo y cumplimiento | Coincidencia local con NVD más CISA KEV y EPSS, sin dependencia de la nube |
| Despliegues aislados | Archivo sin conexión con imágenes Docker, semilla de CVEs y GeoIP MMDB en disco |
| Seguimiento de cambios | Deltas entre escaneos, eventos WebSocket, alertas en búsquedas guardadas |
| Directorio | Propósito |
|---|
service-api/ | Go: uv-api (API HTTP, WebSocket, workers) + uv-scanner (pipeline) |
service-frontend/ | React 19 + Vite + RTK: escaneos, hosts, búsqueda, panel |
service-documentation-frontend/ | VitePress: documentación de usuarios y operadores |
service-env/ | docker-compose, secrets, install.sh / upgrade.sh / backup |
| http://localhost:9090/metrics | Prometheus |
:9090/metrics; Grafana mediante el perfil observability.service-env/scripts/geoip-refresh.sh con un cron mensual.