🔐 Guardian

Guardian es un marco de automatización de pruebas de penetración de nivel empresarial impulsado por IA que combina múltiples proveedores de IA (OpenAI GPT-4, Claude, Google Gemini, OpenRouter, Requesty) con herramientas de seguridad probadas en batalla para ofrecer evaluaciones de seguridad inteligentes y adaptativas con captura de evidencia completa.
Características • Instalación • Inicio Rápido • Documentación • Contribuir
⚠️ Aviso Legal
Guardian está diseñado exclusivamente para pruebas de seguridad autorizadas y fines educativos.
- ✅ Uso Legal: Pruebas de penetración autorizadas, investigación de seguridad, entornos educativos
- ❌ Uso Ilegal: Acceso no autorizado, actividades maliciosas, cualquier forma de ciberataque
Usted es totalmente responsable de asegurarse de tener permiso explícito por escrito antes de probar cualquier sistema. El acceso no autorizado a sistemas informáticos es ilegal según leyes como la Ley de Abuso y Fraude Informático (CFAA), el GDPR y la legislación internacional equivalente.
Al usar Guardian, acepta usarlo únicamente en sistemas que posea o para los que tenga autorización explícita para probar.
✨ Características
🤖 Inteligencia Artificial Multivendedor
- 7 Proveedores de IA Compatibles: OpenAI (GPT-4o), Anthropic (Claude), Google (Gemini), OpenRouter, Requesty, Ollama (local), Compatible con OpenAI (vLLM, LM Studio, Together, Groq)
- Contrato de Proveedor de Plugins: Los proveedores externos se entregan mediante
[project.entry-points."guardian.providers"] — no se requiere fork
- Arquitectura Multiagente: Agentes de IA especializados (Planificador, Selector de Herramientas, Analista, Reportero) más roles de debate de triaje (Abogado Rojo, Abogado Azul, Juez) y Triaje Visual
- Triaje de Debate Multiagente: Debate de tres roles (rojo/azul/juez) sobre hallazgos ambiguos — F1 ≥ línea base de un solo agente +5pp
- Triaje Visual con LLM de Visión: Captura de pantalla sin cabeza + enriquecimiento analítico basado en imágenes mediante gpt-4o / Claude 3.5+ / Gemini 1.5+
- Base de Conocimiento RAG: Recuperación basada en SQLite + FTS5 sobre fuentes de CVE / CWE / MITRE ATT&CK — elimina referencias CVE alucinadas
- Enrutamiento del Modelo Juez:
think_deeply swap-and-restore — el modelo grande piensa, el modelo pequeño juzga, reducción de costos de ~10x
- Selección de Herramientas Aprendida: Clasificador fuera de línea entrenado con telemetría de sesión; se abstiene cuando la confianza es baja y recurre al selector LLM
- Pruebas Adaptativas: La IA ajusta las tácticas según las vulnerabilidades descubiertas y los rendimientos previos de las herramientas
- Filtrado de Falsos Positivos: El triaje de debate reduce el ruido; ruta económica se omite cuando fp_probability es decisivo
🛠️ Amplio Arsenal de Herramientas
50 Herramientas de Seguridad Integradas en 10 Categorías:
| Categoría | Herramientas |
|---|
| Red | nmap, masscan |
| Reconocimiento Web | httpx, whatweb, wafw00f, cmseek |
| Subdominio / DNS | subfinder, amass, dnsrecon |
| Escaneo de Vulnerabilidades | nuclei, nikto, sqlmap, wpscan |
| Pruebas SSL/TLS | testssl, sslyze |
| Descubrimiento de Contenido | gobuster, ffuf, arjun |
| Análisis de Seguridad | xsstrike, gitleaks |
| Nube / Contenedor / SBOM | trivy, grype, syft, scoutsuite, prowler, kube-bench |
| Web Moderna + OSINT | graphw00f, clairvoyance, jwt_tool, shodan, theharvester |
| SAST + Secretos (B11) | semgrep, trufflehog, dependency-check |
| Fuzzers API (B10) | schemathesis, cariddi, restler |
| Puente Burp/ZAP (B13) | zap, burp |
| Equipo Rojo LLM (B12) | garak, pyrit, prompt_fuzz |
| Android Móvil (B9) | mobsf, apkleaks, objection |
| Active Directory (B8) | crackmapexec, bloodhound, kerbrute, impacket-secretsdump |
| Evidencia Visual (A3) | playwright_screenshot |
📊 Captura de Evidencia Mejorada
- Trazabilidad de Ejecución: Cada hallazgo vinculado a su ejecución de herramienta fuente mediante
execution_id
- Historial Completo de Comandos: Salida completa de la herramienta conservada con cada hallazgo
- Almacenamiento de Evidencia en Bruto: Fragmentos de salida vinculados a hallazgos
- Evidencia Visual: Capturas de pantalla por URL, adjuntas a hallazgos web
- Reconstrucción de Sesión:
session_<id>.json con puntos de control atómicos permite --resume
🔄 Sistema de Flujo de Trabajo Inteligente (DSL v2)
- Programador DAG: Los pasos con
depends_on se ejecutan en paralelo hasta max_parallel_tools
- Plantillas Jinja2 (en entorno aislado):
parameters: {key: "{{ <id>.parsed.alive_hosts }}"} resuelve contra resultados de pasos anteriores
- Pasos Condicionales: Cláusulas
when: controlan la ejecución según la salida anterior
- Reanudar:
--resume continúa después del último paso completado
- Prioridad de Parámetros: YAML de flujo de trabajo > bloque de configuración > valores predeterminados de herramienta
- Agentes Personalizados:
agent: debate | visual | analyst en pasos de análisis
- Múltiples Formatos de Informe: Markdown, HTML, JSON
📤 Integraciones de Salida (B14)
- SARIF v2.1.0: Amigable con GitHub, incluye
security-severity, fingerprints de dedup desde execution_id
- DefectDojo: Carga REST directa
- Slack: Webhook con código de colores según gravedad
- Activado mediante:
guardian report --export sarif --export defectdojo --export slack
🔒 Seguridad y Cumplimiento
- Validación de Ámbito de Resolución DNS: Cierra bypass de clase SSRF; rangos privados RFC1918 en lista negra
- Defensa contra Inyección de Prompts: Toda la salida de la herramienta envuelta con delimitadores
<UNTRUSTED_TOOL_OUTPUT> + eliminación de ANSI
- Limpieza de Claves API: Los registros e informes redactan secretos al escribir
- Puerta de Confirmación: Las herramientas Activo+ (intrusivas/destructivas) requieren aprobación explícita del usuario
- Registro de Auditoría: Registros rotativos de cada decisión y acción de la IA
- Modo Seguro: Previene acciones destructivas por defecto
- Recálculo CVSS v3.1: Valida las puntuaciones declaradas contra la matemática de vectores; señala desviaciones
- Resúmenes Ejecutivos: Resúmenes no técnicos
- Análisis Técnicos Detallados: Hallazgos con evidencia, CVSS, CWE, CVE, técnica MITRE
- Trazas de Decisiones de IA: Uso de tokens, costo, cadena de pensamiento por agente
- Secciones de Triaje Visual: Enriquecimiento basado en imágenes integrado en las descripciones
⚡ Rendimiento y Eficiencia
- Asíncrono en Todo: Ejecución de herramientas mediante subproceso
asyncio; agentes asíncronos
- Carga Perezosa de Herramientas: 50 herramientas registradas, ninguna importada hasta que se necesita —
--help se mantiene por debajo de 500ms
- Ejecución Paralela DAG: Los pasos independientes se ejecutan concurrentemente por generación
- Automatización de Flujos de Trabajo: Más de 13 flujos de trabajo incluidos (reconocimiento, web, red, AD, móvil, equipo rojo LLM, SAST, API)
📋 Requisitos Previos
Requeridos