Seguridad open source · SBOMAutoalojadoApto para redes aisladas

Detecte las vulnerabilidades de código abierto
antes de que estallen.

Open Source Component Analysis & Response

OSCAR recopila un SBOM (lista de materiales de software) en cada compilación y comprueba de forma continua si los componentes de código abierto de sus servicios tienen vulnerabilidades conocidas. La interfaz habla su idioma, y usted puede preguntar a una IA con sus propias palabras —«¿Qué proyectos tienen vulnerabilidades Critical?»— y obtener la respuesta.

Se instala en sus servidores · Basado en OWASP Dependency-Track · CycloneDX 1.5 · Proyectos Maven, npm y Ant

OSCAR PanelProyectosComponentesVulnerab.LicenciasPolíticas
Proyectos
128
+3 esta semana
Componentes
9,412
sin duplicados
Critical
6
▼ 2 vs. sem. ant.
Infracciones
14
licencia 9 · seguridad 5

Proyectos con más riesgo componentes vulnerables por severidad

loan-batch2.4.1
payment-api3.12.0
admin-portal1.8.3
mobile-web5.0.2
card-gateway2.1.0
CriticalHighMediumLow

Nuevos hallazgos últimas 12 semanas

hace 12 semanasesta semana
Pregunte a la IA47 herramientas MCP conectadas
¿Qué proyectos tienen vulnerabilidades Critical?
dtrack_list_projectsdtrack_get_project_vulnerabilities
Dos proyectos tienen vulnerabilidades Critical.
  • loan-batchCVE-2021-44228 · log4j-core 2.14.1Critical
  • payment-apiCVE-2022-22965 · spring-beans 5.3.17Critical
Siga preguntando: «¿Qué versión lo corrige?»

Panelel riesgo de todos los proyectos en una sola pantalla

Consulta a la IAbasta con preguntar, sin aprender menús

¿Puede decir ahora mismo qué hay dentro de sus servicios?

Cuando se publica una vulnerabilidad de código abierto como Log4Shell, la primera pregunta siempre es «¿Lo usamos?». Mientras cada equipo revisa a mano sus listas de bibliotecas, el tiempo corre a favor del atacante. OSCAR tiene esa respuesta preparada de antemano.

AspectoHasta ahoraCon OSCAR
FrecuenciaUna revisión manual al año; las nuevas vulnerabilidades intermedias pasan desapercibidasSe sube un SBOM en cada compilación y se vuelve a comprobar cuando se publican nuevas vulnerabilidades
MétodoPersonas que revisan listas de bibliotecas a mano; es fácil pasar algo por altoLas máquinas cotejan la lista de componentes con bases de datos de vulnerabilidades (nombre, versión, hash)
Tiempo de respuestaDías solo para confirmar «¿Usamos esto?»Encuentre al instante todos los proyectos afectados a partir de un solo CVE
InterfazHerramientas solo en inglés que a los equipos de negocio les cuesta leerInterfaz localizada; textos completos de licencias con una traducción junto al original
ConsultasAprender menús y filtros para obtener la tabla que necesitaPregunte a una IA en lenguaje natural; 47 herramientas hacen la búsqueda

De un vistazo

Encontrar vulnerabilidades es solo el comienzo: OSCAR las hace legibles, registra quién subió qué y rastrea cómo llegó un componente. Las pantallas siguientes usan datos ficticios.

Apache License 2.0 texto completo
【Traducción】 Con sujeción a los términos y condiciones de esta Licencia, cada Colaborador le otorga a Usted una licencia de derechos de autor perpetua, mundial, no exclusiva… 【Original】 Subject to the terms and conditions of this License, each Contributor hereby grants to You a perpetual, worldwide, non-exclusive… traducido por un LLM interno
Licencias que se pueden leerLos textos completos de las licencias se traducen al idioma de su equipo. El original conserva su validez legal, por eso se mantiene justo al lado de la traducción.
Historial de cargas SBOM hoy
14:02payment-api 3.12.0 · ci-botMaven
13:47mobile-web 5.0.2 · team-frontnpm
11:20loan-batch 2.4.1 · team-coreAnt
team:coreservice-type:backendtarget-was:tomcat
Quién subió qué y cuándoEl motor de análisis no registra el «quién»; OSCAR sí. Las etiquetas estándar de equipo, tipo de servicio y servidor de aplicaciones agrupan sus proyectos.
CVE-2021-44228 Critical · 10.0
log4j-core 2.14.1→ 2.17.1 o posterior
Ejecución remota de código (Log4Shell) · NVD · GitHub Advisory
loan-batch 2.4.1
└ spring-boot-starter-log4j2
  └ log4j-core 2.14.1
1 proyecto afectadoanálisis: en revisión
Hasta cómo llegóVea qué dependencia introdujo el componente vulnerable, para que quede claro qué hay que actualizar.

Qué hace

OSCAR utiliza sin modificaciones un motor de análisis de código abierto probado (OWASP Dependency-Track) y añade a su alrededor lo que necesitan los equipos.

SBOM automáticos para tres tipos de compilación

Un plugin en el pom para Maven, un script de carga para npm y la CLI ssemsbom para Ant o proyectos compilados a mano sin pom.xml: el SBOM se sube en cuanto termina la compilación.

Detección continua

NVD, GitHub Advisory, OSV, Sonatype OSS Index y Trivy en conjunto. Cuando se publica una nueva vulnerabilidad, se vuelven a comprobar las listas de componentes existentes.

IA en lenguaje natural (MCP)

47 herramientas sobre proyectos, vulnerabilidades, componentes, políticas, licencias y SBOM, expuestas mediante MCP. Pregunte desde un cliente de IA como Claude o desde un LLM interno.

Interfaz localizada · traducción de licencias

Interfaz en coreano de serie y textos completos de licencias traducidos por un LLM junto al original. Elija un LLM interno (Ollama, LM Studio) o Gemini.

Historial de cargas · etiquetas estándar

Registra quién subió cada SBOM, cuándo y para qué proyecto. Las etiquetas estándar (equipo, tipo de servicio, tecnología, herramienta de compilación, servidor de aplicaciones) agrupan cientos de proyectos.

Identifica JAR heredados desordenados

Seis pasos (nombre de archivo, pom.properties, MANIFEST, inferencia de grupo, Vendor-Id y, opcionalmente, una búsqueda por hash en Maven Central) recuperan nombres y versiones. Si no hay certeza, no adivina.

Cómo lo usan los equipos

Los desarrolladores no tienen que aprender ninguna herramienta nueva: un paso más en la compilación y los resultados en pantalla o a través de la IA.

Instálelo en sus servidores

El motor de análisis y la base de datos se ejecutan en Docker; la pasarela y la interfaz, en Tomcat 11. Todo permanece dentro de su red.

Añada un paso de SBOM

Un plugin en el pom, un script para npm, una línea de ssemsbom en la compilación Ant. A partir de ahí, cada compilación se sube automáticamente.

Reciba datos de vulnerabilidades

Las bases de datos de vulnerabilidades se descargan periódicamente. En una red aislada solo se abre la dirección entrante a través del puente de red.

Ver · preguntar · corregir

Siga el riesgo en el panel, pregunte a la IA por el impacto y registre el estado del análisis (en revisión, no afectado).

Cómo funciona

Todas las rutas pasan por una única pasarela OSCAR. La interfaz, las compilaciones y la IA nunca llaman directamente al motor de análisis, de modo que la pasarela puede añadir traducción e historial, y el motor puede actualizarse sin tocarlo.

Arquitectura de OSCAR A la izquierda, los pipelines de compilación, los navegadores web y los clientes de IA con el servidor MCP se conectan a la pasarela OSCAR del centro. La pasarela añade la traducción de licencias y el historial de cargas y reenvía las solicitudes al motor de análisis interno (Dependency-Track, PostgreSQL); la traducción se delega en el LLM de traducción de abajo. Las bases de datos de vulnerabilidades de la derecha solo fluyen hacia el motor, en sentido entrante. Desarrollo · usuarios Pipelines de CI Maven · npm · Ant(ssemsbom) Navegador web Interfaz localizada Cliente de IA Claude · LLM interno Servidor MCP OSCAR 47 herramientas · por PC OSCAR Pasarela Tomcat 11 · Java 21 Reenvía y aporta valor Trad. licencias Añade la traducción Hist. de cargas Quién · cuándo · qué Entrada única Todo pasa por aquí SBOM HTTPS HTTPS Motor interno Dependency-Track OWASP · sin cambios PostgreSQL Análisis · historial reenvío guarda LLM de traducción Ollama · LM Studio · Gemini Elija uno de los tres traduce BD CVE NVD GitHub OSV Sonatype Trivy Externo entrada
Deslice hacia los lados para ver más
  • El motor de análisis no se modifica. OSCAR ejecuta la versión oficial de OWASP Dependency-Track y cambia las respuestas en la pasarela situada delante. Actualizar el motor no afecta a OSCAR.
  • La traducción se hace en la pasarela, no en la interfaz, así que la pantalla, la IA y los clientes de la API reciben el mismo texto traducido.
  • El servidor MCP se ejecuta en el PC de cada usuario, lo inicia el cliente de IA y entra en la pasarela con una clave de API emitida. La IA solo puede hacer lo que esa clave permite.
  • La línea discontinua es solo de entrada. Los datos de vulnerabilidades fluyen hacia el motor; sus listas de componentes nunca salen de su red.
Motor

Dependency-Track 4.13

Código abierto de OWASP · Docker. Análisis de SBOM; evaluación de vulnerabilidades, políticas y licencias.

Pasarela · interfaz

Java 21 · Tomcat 11

Reenvío de solicitudes, traducción de licencias e historial de cargas, servidos junto con la interfaz localizada.

IA

Servidor MCP · 47 herramientas

Un único jar de Java sobre STDIO. Funciona con Claude Desktop, Claude Code y otros clientes MCP.

Formato

CycloneDX 1.5 · PURL

El estándar internacional de SBOM (ECMA-424). Los componentes se identifican por PURL y se cotejan con los datos de vulnerabilidades.

Principios de seguridad

Una herramienta de seguridad no debe convertirse en un nuevo riesgo, así que trazamos primero estos límites.

  • Se instala en sus servidores: las listas de componentes y los resultados no se entregan a ninguna nube externa.
  • Lo que se sube es una lista de componentes (SBOM), no el código fuente: solo nombres, versiones y hashes.
  • La única conexión externa es la descarga de datos de vulnerabilidades, lo que facilita la aprobación en redes aisladas.
  • Con un LLM interno (Ollama, LM Studio) para traducir licencias, incluso el texto que se traduce permanece dentro.
  • La IA solo llama a herramientas; no emite juicios propios: las respuestas siempre se basan en los datos del motor.
  • El acceso de la IA usa una clave de API dedicada y no puede superar los permisos de esa clave (lectura, carga, …).
  • Si la traducción falla, se sigue mostrando el original: nada desaparece por culpa de la traducción.
  • El motor es código abierto probado y usado sin modificaciones; OSCAR solo añade una capa fina delante.

Requisitos

Lo que OSCAR necesita para funcionar.

  • Docker (motor de análisis, PostgreSQL) y Tomcat 11 (Java 21) en sus servidores. El motor de análisis necesita bastante memoria (varios GB o más).
  • Una ruta de entrada desde internet para recibir datos de vulnerabilidades. En redes aisladas, permita solo las direcciones necesarias a través del puente de red.
  • Los SBOM se generan en las compilaciones, por lo que debe poder añadir un paso de SBOM a sus pipelines (Maven, npm, Ant, compilaciones manuales).
  • Los JAR comerciales o internos sin metadatos no se pueden identificar y pueden quedar fuera del cotejo de vulnerabilidades.
  • Las consultas a la IA requieren un cliente compatible con MCP; los LLM internos deben admitir llamadas a herramientas.
  • Las traducciones de licencias son orientativas. Las decisiones legales se rigen por el texto original.

¿Está valorando OSCAR?

Cuéntenos cómo es su entorno (red aislada o no, número de proyectos, herramientas de compilación) y planificaremos con usted la instalación y el calendario.

Contactar con ventas

halo@levelupsoft.com