Detecte las vulnerabilidades de código abierto
antes de que estallen.
Open Source Component Analysis & Response
OSCAR recopila un SBOM (lista de materiales de software) en cada compilación y comprueba de forma continua si los componentes de código abierto de sus servicios tienen vulnerabilidades conocidas. La interfaz habla su idioma, y usted puede preguntar a una IA con sus propias palabras —«¿Qué proyectos tienen vulnerabilidades Critical?»— y obtener la respuesta.
Proyectos con más riesgo componentes vulnerables por severidad
Nuevos hallazgos últimas 12 semanas
- loan-batchCVE-2021-44228 · log4j-core 2.14.1Critical
- payment-apiCVE-2022-22965 · spring-beans 5.3.17Critical
Panelel riesgo de todos los proyectos en una sola pantalla
Consulta a la IAbasta con preguntar, sin aprender menús
¿Puede decir ahora mismo qué hay dentro de sus servicios?
Cuando se publica una vulnerabilidad de código abierto como Log4Shell, la primera pregunta siempre es «¿Lo usamos?». Mientras cada equipo revisa a mano sus listas de bibliotecas, el tiempo corre a favor del atacante. OSCAR tiene esa respuesta preparada de antemano.
| Aspecto | Hasta ahora | Con OSCAR |
|---|---|---|
| Frecuencia | Una revisión manual al año; las nuevas vulnerabilidades intermedias pasan desapercibidas | Se sube un SBOM en cada compilación y se vuelve a comprobar cuando se publican nuevas vulnerabilidades |
| Método | Personas que revisan listas de bibliotecas a mano; es fácil pasar algo por alto | Las máquinas cotejan la lista de componentes con bases de datos de vulnerabilidades (nombre, versión, hash) |
| Tiempo de respuesta | Días solo para confirmar «¿Usamos esto?» | Encuentre al instante todos los proyectos afectados a partir de un solo CVE |
| Interfaz | Herramientas solo en inglés que a los equipos de negocio les cuesta leer | Interfaz localizada; textos completos de licencias con una traducción junto al original |
| Consultas | Aprender menús y filtros para obtener la tabla que necesita | Pregunte a una IA en lenguaje natural; 47 herramientas hacen la búsqueda |
De un vistazo
Encontrar vulnerabilidades es solo el comienzo: OSCAR las hace legibles, registra quién subió qué y rastrea cómo llegó un componente. Las pantallas siguientes usan datos ficticios.
└ spring-boot-starter-log4j2
└ log4j-core 2.14.1
Qué hace
OSCAR utiliza sin modificaciones un motor de análisis de código abierto probado (OWASP Dependency-Track) y añade a su alrededor lo que necesitan los equipos.
SBOM automáticos para tres tipos de compilación
Un plugin en el pom para Maven, un script de carga para npm y la CLI ssemsbom para Ant o proyectos compilados a mano sin pom.xml: el SBOM se sube en cuanto termina la compilación.
Detección continua
NVD, GitHub Advisory, OSV, Sonatype OSS Index y Trivy en conjunto. Cuando se publica una nueva vulnerabilidad, se vuelven a comprobar las listas de componentes existentes.
IA en lenguaje natural (MCP)
47 herramientas sobre proyectos, vulnerabilidades, componentes, políticas, licencias y SBOM, expuestas mediante MCP. Pregunte desde un cliente de IA como Claude o desde un LLM interno.
Interfaz localizada · traducción de licencias
Interfaz en coreano de serie y textos completos de licencias traducidos por un LLM junto al original. Elija un LLM interno (Ollama, LM Studio) o Gemini.
Historial de cargas · etiquetas estándar
Registra quién subió cada SBOM, cuándo y para qué proyecto. Las etiquetas estándar (equipo, tipo de servicio, tecnología, herramienta de compilación, servidor de aplicaciones) agrupan cientos de proyectos.
Identifica JAR heredados desordenados
Seis pasos (nombre de archivo, pom.properties, MANIFEST, inferencia de grupo, Vendor-Id y, opcionalmente, una búsqueda por hash en Maven Central) recuperan nombres y versiones. Si no hay certeza, no adivina.
Cómo lo usan los equipos
Los desarrolladores no tienen que aprender ninguna herramienta nueva: un paso más en la compilación y los resultados en pantalla o a través de la IA.
Instálelo en sus servidores
El motor de análisis y la base de datos se ejecutan en Docker; la pasarela y la interfaz, en Tomcat 11. Todo permanece dentro de su red.
Añada un paso de SBOM
Un plugin en el pom, un script para npm, una línea de ssemsbom en la compilación Ant. A partir de ahí, cada compilación se sube automáticamente.
Reciba datos de vulnerabilidades
Las bases de datos de vulnerabilidades se descargan periódicamente. En una red aislada solo se abre la dirección entrante a través del puente de red.
Ver · preguntar · corregir
Siga el riesgo en el panel, pregunte a la IA por el impacto y registre el estado del análisis (en revisión, no afectado).
Cómo funciona
Todas las rutas pasan por una única pasarela OSCAR. La interfaz, las compilaciones y la IA nunca llaman directamente al motor de análisis, de modo que la pasarela puede añadir traducción e historial, y el motor puede actualizarse sin tocarlo.
- El motor de análisis no se modifica. OSCAR ejecuta la versión oficial de OWASP Dependency-Track y cambia las respuestas en la pasarela situada delante. Actualizar el motor no afecta a OSCAR.
- La traducción se hace en la pasarela, no en la interfaz, así que la pantalla, la IA y los clientes de la API reciben el mismo texto traducido.
- El servidor MCP se ejecuta en el PC de cada usuario, lo inicia el cliente de IA y entra en la pasarela con una clave de API emitida. La IA solo puede hacer lo que esa clave permite.
- La línea discontinua es solo de entrada. Los datos de vulnerabilidades fluyen hacia el motor; sus listas de componentes nunca salen de su red.
Dependency-Track 4.13
Código abierto de OWASP · Docker. Análisis de SBOM; evaluación de vulnerabilidades, políticas y licencias.
Java 21 · Tomcat 11
Reenvío de solicitudes, traducción de licencias e historial de cargas, servidos junto con la interfaz localizada.
Servidor MCP · 47 herramientas
Un único jar de Java sobre STDIO. Funciona con Claude Desktop, Claude Code y otros clientes MCP.
CycloneDX 1.5 · PURL
El estándar internacional de SBOM (ECMA-424). Los componentes se identifican por PURL y se cotejan con los datos de vulnerabilidades.
Principios de seguridad
Una herramienta de seguridad no debe convertirse en un nuevo riesgo, así que trazamos primero estos límites.
- Se instala en sus servidores: las listas de componentes y los resultados no se entregan a ninguna nube externa.
- Lo que se sube es una lista de componentes (SBOM), no el código fuente: solo nombres, versiones y hashes.
- La única conexión externa es la descarga de datos de vulnerabilidades, lo que facilita la aprobación en redes aisladas.
- Con un LLM interno (Ollama, LM Studio) para traducir licencias, incluso el texto que se traduce permanece dentro.
- La IA solo llama a herramientas; no emite juicios propios: las respuestas siempre se basan en los datos del motor.
- El acceso de la IA usa una clave de API dedicada y no puede superar los permisos de esa clave (lectura, carga, …).
- Si la traducción falla, se sigue mostrando el original: nada desaparece por culpa de la traducción.
- El motor es código abierto probado y usado sin modificaciones; OSCAR solo añade una capa fina delante.
Requisitos
Lo que OSCAR necesita para funcionar.
- Docker (motor de análisis, PostgreSQL) y Tomcat 11 (Java 21) en sus servidores. El motor de análisis necesita bastante memoria (varios GB o más).
- Una ruta de entrada desde internet para recibir datos de vulnerabilidades. En redes aisladas, permita solo las direcciones necesarias a través del puente de red.
- Los SBOM se generan en las compilaciones, por lo que debe poder añadir un paso de SBOM a sus pipelines (Maven, npm, Ant, compilaciones manuales).
- Los JAR comerciales o internos sin metadatos no se pueden identificar y pueden quedar fuera del cotejo de vulnerabilidades.
- Las consultas a la IA requieren un cliente compatible con MCP; los LLM internos deben admitir llamadas a herramientas.
- Las traducciones de licencias son orientativas. Las decisiones legales se rigen por el texto original.
¿Está valorando OSCAR?
Cuéntenos cómo es su entorno (red aislada o no, número de proyectos, herramientas de compilación) y planificaremos con usted la instalación y el calendario.
Contactar con ventas