
Horusec es una herramienta de código abierto que mejora la identificación de vulnerabilidades en tu proyecto con solo un comando.
2.1. Requisitos
2.2. Instalación
3.1. Uso desde CLI
3.2. Usando Docker
3.3. Versiones anteriores
3.4. Usando la aplicación Horusec-Web
3.5. Usando Visual Studio Code
3.6.
Horusec es una herramienta de código abierto que realiza un análisis estático de código para identificar fallos de seguridad durante el proceso de desarrollo. Actualmente, los lenguajes analizados son: C#, Java, Kotlin, Python, Ruby, Golang, Terraform, Javascript, Typescript, Kubernetes, PHP, C, HTML, JSON, Dart, Elixir, Shell, Nginx. La herramienta tiene opciones para buscar fugas de llaves y fallos de seguridad en todos los archivos de tu proyecto, así como en el historial de Git. Horusec puede ser utilizado por el desarrollador a través de la CLI y por el equipo de DevSecOps en los pipelines de CI/CD.
Consulta nuestra Documentación, verás la lista completa de herramientas y lenguajes que Horusec analiza.

Necesitas Docker instalado en tu máquina para ejecutar Horusec con todas las herramientas que usamos.
Si no tienes Docker, tenemos un flag -D true que deshabilitará la dependencia, pero también pierde gran parte del poder de análisis.
Recomendamos usarlo con Docker.
Si habilitas los autores de commits -G true, también existe una dependencia de git.
make install
o
curl -fsSL https://raw.githubusercontent.com/ZupIT/horusec/master/deployments/scripts/install.sh | bash -s latest
horusec version
amd64
curl -k "https://github.com/ZupIT/horusec/releases/latest/download/horusec_win_amd64.exe" -o "./horusec.exe" -L
arm64
curl -k "https://github.com/ZupIT/horusec/releases/latest/download/horusec_win_arm64.exe" -o "./horusec.exe" -L
./horusec.exe version
Puedes encontrar todos los binarios con versiones en nuestra página de lanzamientos.
Para más detalles sobre cómo instalar, consulta la documentación
Para usar horusec-cli y comprobar las vulnerabilidades de la aplicación, usa el siguiente comando:
horusec start -p .
Cuando horusec inicia un análisis, crea una carpeta llamada
.horusec. Esta carpeta es la base para no modificar tu código. Te recomendamos agregar la línea.horuseca tu archivo.gitignorepara que esta carpeta no necesite ser enviada a tu servidor git.
Es posible usar Horusec a través de una imagen de docker horuszup/horusec-cli:latest.
Ejecuta el siguiente comando para hacerlo:
docker run -v /var/run/docker.sock:/var/run/docker.sock -v $(pwd):/src horuszup/horusec-cli:latest horusec start -p /src -P $(pwd)
-v $(pwd):/src.Con la imagen de docker terminamos teniendo dos rutas donde se puede encontrar el proyecto.
La bandera -p representará la ruta del proyecto dentro del contenedor, en nuestro ejemplo /src.
La bandera -P representará el proyecto fuera del contenedor, en nuestro ejemplo está representada por $(pwd),
también será necesario pasar la ruta del proyecto para montar el volumen -v $(pwd):/src.
La v1 de Horusec aún está disponible.
ADVERTENCIA: El endpoint con v1 será obsoleto, por favor actualiza tu CLI a v2. Consulta más detalles en la documentación.
curl -fsSL https://horusec.io/bin/install.sh | bash -s latest
curl "https://horusec.io/bin/latest/win_x64/horusec.exe" -o "./horusec.exe" && ./horusec.exe version
v1.10.3.Gestiona tus vulnerabilidades a través de nuestra interfaz web. Puedes tener un panel de métricas sobre tus vulnerabilidades, control de falsos positivos, token de autorización, actualización de vulnerabilidades y mucho más. Consulta la sección de aplicación web para seguir leyendo sobre ello.
Mira el siguiente ejemplo, que envía un análisis a los servicios web de Horusec:
horusec start -p <PATH_TO_YOUR_PROJECT> -a <YOUR_AUTHORIZATION_TOKEN>
Consulta el tutorial sobre cómo crear un token de autorización a través de Horusec Manager Web Service.
ADVERTENCIA: Nuestros servicios web se trasladaron a un nuevo repositorio. Necesitas actualizar a v2, consulta cómo migrar de v1 a v2.
Puedes analizar tu proyecto usando la extensión de Horusec para Visual Studio Code. Para más información, consulta la documentación.
Puedes realizar un análisis de tu proyecto antes de realizar el despliegue en tu entorno, asegurando la máxima seguridad en tu organización. Para más información, consulta la documentación:
Ver a continuación:
Puedes encontrar la documentación de Horusec en nuestro sitio web.
Tenemos una hoja de ruta del proyecto, ¡puedes contribuir con nosotros!
Horusec tiene otros repositorios, échales un vistazo:
Siéntete libre de usar, recomendar mejoras o contribuir a nuevas implementaciones.
Consulta nuestra guía de contribución para conocer nuestro proceso de desarrollo, cómo sugerir correcciones de errores y mejoras.
Esta es una capa de seguridad para el proyecto y para los desarrolladores. Es obligatorio.
Sigue uno de estos dos métodos para agregar DCO a tus commits:
1. Línea de comandos Sigue los pasos: Paso 1: Configura tu entorno git local agregando el mismo nombre y correo electrónico configurados en tu cuenta de GitHub. Ayuda a firmar commits manualmente durante revisiones y sugerencias.
git config --global user.name “Name”
git config --global user.email “[email protected]”
Paso 2: Agrega la línea Signed-off-by con la bandera '-s' en el comando git commit:
$ git commit -s -m "This is my commit message"
2. Sitio web de GitHub
También puedes firmar manualmente tus commits durante revisiones y sugerencias de GitHub, sigue los pasos a continuación:
Paso 1: Cuando se abra el cuadro de cambios del commit, escribe o pega manualmente tu firma en el cuadro de comentarios, mira el ejemplo:
Signed-off-by: Name < e-mail address >
Para este método, tu nombre y correo electrónico deben ser los mismos registrados en tu cuenta de GitHub.
Por favor, sigue el Código de conducta en todas tus interacciones con nuestro proyecto.
No dudes en contactarnos en:
Este proyecto existe gracias a todos los contribuyentes. ¡Son geniales! ❤️ 🚀