R-SOC
socket.dev
Escanea dependencias open source en busca de malware, typosquatting y otros riesgos de cadena de suministro.
Sitio oficialVolver al catálogo
RESUMEN
Socket (socket.dev) analiza paquetes open source de npm, PyPI, Go y otros ecosistemas en busca de riesgos de cadena de suministro que los escáneres tradicionales basados en CVE no detectan: scripts de install/postinstall que hacen llamadas de red, código ofuscado, nombres de paquete typosquatted, cambios repentinos de mantenedor y uso de APIs peligrosas como acceso a filesystem o shell en un paquete que no debería necesitarlas.
Se distribuye como una app de GitHub que comenta pull requests con puntuaciones de riesgo para dependencias nuevas, además de una CLI independiente `socket` para escaneos locales y gates de CI, por lo que encaja en una evaluación tanto como escaneo puntual del manifest de un cliente como recomendación de monitoreo continuo de dependencias.
CASOS DE USO
Casos de uso en un engagement
- 01
Escanear el manifest de paquetes de un proyecto en busca de dependencias maliciosas conocidas o typosquatted.
- 02
Marcar paquetes con scripts de instalación que hacen llamadas de red o filesystem inesperadas.
- 03
Revisar pull requests que añaden dependencias nuevas antes de mergearlas a main.
- 04
Recomendar monitoreo continuo de dependencias como remediación de hallazgo para el pipeline de CI/CD del cliente.
PRIMEROS PASOS
Al evaluar la cadena de suministro de software de una app, para detectar paquetes open source maliciosos o sospechosos que un escáner de vulnerabilidades por sí solo no marcaría.
- Confirma que el repositorio o los archivos de manifest del cliente están en alcance para el escaneo de dependencias.
- Instala la CLI de socket, o conecta la app de GitHub a un repositorio delimitado para una revisión puntual.
- Ejecuta un escaneo contra el manifest de paquetes del proyecto para obtener un reporte de riesgo.
- Revisa manualmente los paquetes marcados con contexto — un permiso riesgoso no siempre es malicioso — antes de reportar.
npx socket npm installANTES DE USARLA
Qué revisar antes de lanzarla
El nivel gratuito de Socket cubre el escaneo de proyectos open source públicos; escanear a escala y en el tiempo los manifests privados de un cliente suele requerir un plan de pago — confirma la licencia antes de comprometerlo como entregable recurrente.
Una alerta de riesgo (por ejemplo, un paquete que pide acceso a filesystem) es una señal, no prueba de malicia — muchos paquetes legítimos necesitan el mismo permiso, así que revisa el contexto antes de reportar un paquete como malicioso.
Como cualquier escaneo de SBOM/dependencias, los resultados reflejan lo declarado en el manifest en el momento del escaneo — confirma que los lockfiles están actualizados para que el escaneo no pase por alto paquetes añadidos o actualizados recientemente.