Detección de paquetes open source maliciosos

Cyberwatch detecta los paquetes open source identificados como maliciosos (puertas traseras, robo de credenciales, código malicioso, typosquats de paquetes legítimos…) gracias a la base “malicious-packages” de la OSSF (Open Source Security Foundation).

Estos datos están integrados en la base central de vulnerabilidades de Cyberwatch y, por tanto, están disponibles en cuanto esta se sincroniza, sin necesidad de configuración adicional.

Ecosistemas cubiertos

  • npm (Node.js)
  • pip (Python)
  • gem (Ruby)
  • Maven (Java)
  • Go modules

Se trata de los paquetes publicados en estos registros (por ejemplo, axios), y no de las propias aplicaciones npm, pip, etc.

Funcionamiento de la detección

Cyberwatch compara los paquetes inventariados en un activo con la base OSSF, basándose en el nombre del paquete y su tipo. El defecto de seguridad solo se genera cuando la versión instalada del paquete corresponde a una versión identificada como comprometida en la base OSSF.

Resultado producido

La detección de un paquete malicioso genera un defecto de seguridad titulado «Malicious package (OSSF)», de severidad crítica. Este defecto es visible:

Incluye la siguiente información: nombre del paquete, versión instalada, tipo de paquete, código del aviso, detalles y enlace al aviso original.

Este defecto sigue el ciclo de vida estándar de los defectos de seguridad de Cyberwatch: pasa automáticamente al estado «corregido» cuando el paquete ya no se detecta en el activo, y se reactiva si vuelve a detectarse.

Requisitos previos

Para que esta detección funcione, el activo debe inventariar sus paquetes aplicativos:

Remediación

La remediación consiste en eliminar el paquete malicioso identificado, o reemplazarlo por una versión segura o por el paquete oficial esperado.


Volver arriba

English Français Español