Herramientas de Seguridad

🎯 ¿Me afecta a mí?

Pega el fichero de dependencias de tu proyecto —o la lista de paquetes de tu servidor— y te digo qué actualizar esta semana y a qué versión exacta.

El problema no es encontrar vulnerabilidades, es saber cuáles importan. Un npm audit te suelta 300 avisos y ninguno te dice cuál se está explotando hoy, así que se acaban ignorando todos. Aquí cada dependencia se cruza con OSV (qué versión corrige el fallo), EPSS (probabilidad real de explotación) y el catálogo KEV de CISA (explotación confirmada). El resultado no es una lista de problemas: es un plan de actualización ordenado.
Reconoce: package-lock.json package.json pip freeze requirements.txt go.mod composer.lock Gemfile.lock Cargo.lock dpkg -l

Hasta 400 dependencias por consulta. Al servidor solo viajan pares nombre+versión: ni tu código ni las rutas de tu proyecto salen del navegador.

Contexto del activo

Lo mismo que en el priorizador de CVEs: una vulnerabilidad en un servicio expuesto a Internet no es lo mismo que en un script interno.

Preguntas frecuentes

¿Qué le pego?
Tu lista de dependencias (package-lock, requirements, composer.lock, go.sum…) y te dice cuáles tienen vulnerabilidades conocidas, cuáles priorizar y a qué versión actualizar.
¿Sube mi código o mis dependencias?
Solo consulta las vulnerabilidades de los paquetes contra OSV.dev; no sube tu código. La prioridad se calcula con EPSS y KEV.
¿Qué ecosistemas soporta?
npm, pip, Composer, Go y más, a través de OSV.dev.