Qué detecta KROMSE
Escáner de vulnerabilidades open source: qué detecta KROMSE exactamente
Un escáner de vulnerabilidades open source enumera los componentes de terceros de tu software y los contrasta con bases de datos de vulnerabilidades. KROMSE lo hace con repositorios, SBOM, imágenes de contenedor y firmware basado en Linux, y esta página detalla exactamente qué cubre hoy y qué no.
Plan gratuito, sin tarjeta.
Cómo funciona un escáner de CVE
La mayor parte del código de un producto moderno es de código abierto. Un escáner crea un inventario de esos componentes a partir de lockfiles, manifiestos o los archivos de una imagen, y luego contrasta cada componente y versión con los avisos de seguridad publicados. La calidad del resultado depende de las dos mitades: un inventario incompleto oculta vulnerabilidades, y un contraste con mucho ruido hace perder tiempo de ingeniería.
KROMSE enumera los componentes con Syft y los contrasta con OSV-Scanner frente a OSV.dev, que agrega avisos de fuentes como GitHub Advisory Database, PyPA, la base de datos de vulnerabilidades de Go y RustSec.
Ecosistemas y lockfiles
Las dependencias se leen de los lockfiles y manifiestos que admite OSV-Scanner. Estos están cubiertos y probados en nuestro propio benchmark: package-lock.json, yarn.lock, pnpm-lock.yaml, poetry.lock, uv.lock y los módulos de Go.
- JavaScript y TypeScript: npm (package-lock.json, npm-shrinkwrap.json), Yarn v1, pnpm (lockfile v6 y v9).
- Python: Poetry, uv, archivos de requisitos de pip y pyproject.toml.
- Módulos de Go, Rust (Cargo), Java (Maven y Gradle), PHP (Composer), Ruby (Bundler) y archivos de proyecto .NET.
- Los manifiestos de sistemas embebidos y de robótica se enumeran en el inventario: ROS package.xml, CMake, Conan, vcpkg, PlatformIO, Zephyr, ESP-IDF, Arduino, Yocto y Buildroot. La mayoría todavía no se contrasta con avisos de seguridad.
Más allá de las dependencias
Un mismo análisis cubre también las otras vías por las que un riesgo conocido entra en un producto.
- Paquetes maliciosos: las dependencias que figuran en la base de datos OpenSSF Malicious Packages se marcan como críticas, y la única solución es eliminarlas.
- Análisis del código fuente con Opengrep y un conjunto de reglas de versión fijada para C, C++, C#, Go, Java, JavaScript, TypeScript, Kotlin, Python, Scala y Swift; también puedes importar tus propios resultados SARIF.
- Secretos: Gitleaks revisa el commit analizado en busca de credenciales incluidas en el código; los valores se enmascaran y nunca se almacenan.
- Errores de configuración: Trivy revisa la infraestructura como código, como Terraform y los Dockerfiles.
- Imágenes de contenedor: las imágenes de un registro accesible desde internet se analizan con Trivy y Syft.
- Imágenes de firmware basadas en Linux: se desempaquetan y se comprueban, y los binarios se comparan sin conexión con datos basados en NVD.
Priorizar lo que importa
Una lista de CVE no es un plan. Cada hallazgo con identificador CVE se enriquece con el catálogo Known Exploited Vulnerabilities de CISA, la probabilidad de explotación EPSS de FIRST, los datos de NVD y la base de datos europea de vulnerabilidades (EUVD) de ENISA. Los datos de fin de soporte proceden de endoflife.date.
En los proyectos Go, el análisis de llamadas puede mostrar si tu código llama realmente a la función vulnerable. Para otros lenguajes, KROMSE muestra la alcanzabilidad como no establecida en lugar de suponerla.
De dónde sale el código
KROMSE se conecta a GitHub mediante una aplicación con acceso de solo lectura y rechaza las instalaciones que piden acceso de escritura. Cualquier servidor git por HTTPS accesible desde internet funciona con un token de acceso, incluidos GitLab, Bitbucket y Azure DevOps. Los pipelines pueden enviar SBOM con un token de API del espacio de trabajo, y los SBOM, las imágenes de firmware y los archivos SARIF y VEX pueden subirse directamente.
Qué no detecta KROMSE hoy
Ser explícito con los límites forma parte de la evidencia. A la fecha de esta revisión no se cubre lo siguiente: la alcanzabilidad fuera de Go, el análisis de código fuente para PHP, Ruby y Rust, los secretos del historial de git, los registros y servidores git privados o locales (on-premises), la subida de imágenes de contenedor como tarball, los análisis lanzados por un push de git, el contraste de CVE para componentes de Conan y PlatformIO, los avisos CSAF de los fabricantes y las pruebas de sitios web o API.
Disponible hoy en KROMSE
Todo lo que aparece en esta página funciona hoy en el producto; en resumen:
- Vulnerabilidades conocidas en las dependencias mediante OSV.dev, con el contexto de KEV, EPSS, NVD y la EUVD de ENISA.
- Paquetes maliciosos conocidos, marcados como críticos.
- Análisis de código fuente para 11 lenguajes, detección de secretos y comprobación de errores de configuración.
- Imágenes de contenedor de registros accesibles e imágenes de firmware basadas en Linux.
- Explicaciones en lenguaje claro, SBOM CycloneDX y SPDX, y exportación CycloneDX VEX y OpenVEX.
Próximamente
En la hoja de ruta, todavía no disponible. Las fechas son objetivos, no promesas; esta página cambia el mismo día en que una funcionalidad está operativa.
- Próximamente · T4 2026 (noviembre)Plugin para agentes de programación. Un plugin para agentes de programación con IA comprobará cada paquete que proponga el agente antes de que entre en el código, incluidos los paquetes que no existen o que se publicaron hace solo unos días.
- Próximamente · T4 2026 (noviembre)Propuestas de corrección con IA, aprobadas por una persona. KROMSE propondrá correcciones para los hallazgos, redactadas con IA y aplicadas solo después de que una persona de tu equipo las apruebe.
- Próximamente · T4 2026 (diciembre)Monitorización según tu calendario, con agentes de IA. Los reanálisis se ejecutarán con la periodicidad que tú fijes, con agentes de IA que vigilarán los nuevos avisos, clasificarán lo que te afecta, propondrán correcciones y redactarán el informe para tu revisión.
- Próximamente · T4 2026 (diciembre)Pruebas de sitios web y API. KROMSE probará sitios web y API en busca de vulnerabilidades, solo en dominios cuyo control hayas verificado.
Preguntas frecuentes
¿Qué gestores de paquetes admite KROMSE?
Los lockfiles y manifiestos de npm, Yarn v1, pnpm, Poetry, uv, pip, módulos de Go, Cargo, Maven, Gradle, Composer, Bundler y proyectos .NET se leen con OSV-Scanner. Los manifiestos de sistemas embebidos y de robótica, como ROS, Conan, Zephyr y Yocto, se enumeran en el inventario, pero la mayoría todavía no se contrasta con avisos de seguridad.
¿Qué bases de datos de vulnerabilidades usa KROMSE?
El contraste usa OSV.dev, que incluye GitHub Advisory Database y las bases de datos de cada ecosistema, además de datos basados en NVD para los binarios de firmware y la base de datos de Trivy para las imágenes. Los hallazgos se enriquecen con el catálogo KEV de CISA, EPSS de FIRST, NVD y la base de datos europea de vulnerabilidades (EUVD) de ENISA.
¿Detecta KROMSE paquetes maliciosos?
Sí, cuando una dependencia aparece en la base de datos OpenSSF Malicious Packages publicada a través de OSV.dev. Esos hallazgos se marcan como críticos, y la única acción recomendada es eliminar el paquete. Los paquetes maliciosos que todavía no figuran en la lista no pueden detectarse de esta forma.
¿Qué diferencia hay entre SCA y SAST?
El análisis de composición de software (SCA) contrasta los componentes de terceros que usas con las vulnerabilidades conocidas. Las pruebas estáticas de seguridad de aplicaciones (SAST) leen tu propio código fuente en busca de patrones inseguros. KROMSE ejecuta ambos en un mismo análisis, junto con las comprobaciones de secretos y de errores de configuración.
¿KROMSE modifica mi código?
No. La conexión con GitHub es de solo lectura, KROMSE no abre pull requests y nada de lo que hace modifica tu repositorio. Explica los hallazgos y sugiere actualizaciones de versión, y una persona decide qué cambiar.
¿El análisis open source es gratuito?
Hay un plan gratuito que no requiere tarjeta. Básico y Pro cuestan desde 49 € y 249 € al mes con pago anual (59 € y 299 € en pago mensual, sin IVA) y añaden capacidad y funciones como las comprobaciones programadas de tus SBOM; Enterprise está disponible bajo solicitud.