Saltar al Contenido Principal

Kit de herramientas OCCTET

Resultados del kit de herramientas

Lo que la cadena de herramientas de OCCTET encontró en todos los proyectos de la Fundación Eclipse, en 96 proyectos de código abierto populares de diez ecosistemas y en productos reales de pymes, según el entregable D3.3.

En esta página

Todos los proyectos de la Fundación Eclipse, analizados

Todos los proyectos de la Fundación Eclipse se han analizado con el kit de herramientas de OCCTET. La instancia de ORT Server de OCCTET registra cada proyecto con sus repositorios de GitHub y GitLab, y consolida los datos de repositorios, paquetes y vulnerabilidades en una única vista operativa de toda la cartera. La misma cadena de herramientas abierta y gratuita que puede desplegar una pyme escala así hasta la cartera de una fundación de código abierto.

Proyectos Eclipse
441
Repositorios de GitHub y GitLab
3.600+
Paquetes detectados
80.671
Hallazgos de vulnerabilidades sin resolver
46.211

Un volumen que hay que priorizar

46.211 hallazgos de vulnerabilidades siguen sin resolver en toda la cartera. Saber cuáles atender primero es lo que hace manejable este volumen: esa es la función del OCCTET Curator y de las declaraciones VEX.

Comparación con la información de dependencias de GitHub

Cinco proyectos conocidos alojados en GitHub se analizaron con ORT Server y se compararon con el grafo de dependencias de GitHub. ORT Server ejecuta los propios gestores de paquetes del proyecto, así que ve las dependencias tal como las resuelve la compilación, incluidas las transitivas, sin ningún cambio en el proyecto.

Dependencias encontradas por proyecto Ejecuciones de marzo de 2026, algunas actualizadas en mayo de 2026. En GitHub, las vulnerabilidades requerirían GitHub Advanced Security, que estos proyectos no tenían activado.
ProyectoORT ServerGitHubVulnerabilidades (ORT Server)Qué explica la diferencia
Apache Kafka967451ORT Server encuentra las dependencias de Python declaradas con ~= (64 frente a 25) y las dependencias de Maven de un ámbito no estándar (32 frente a 10). GitHub lista además 39 GitHub Actions.
Apache Tomcat405145Las mismas 40 dependencias de Maven; las 11 entradas adicionales de GitHub son GitHub Actions.
Eclipse Jetty7255.396104GitHub también cuenta los plugins de Maven y los propios módulos del proyecto como paquetes; ORT Server conserva lo que se distribuye con el producto.
Apache Hadoop1.6774.1421.103Las dependencias de Maven se cuentan de otra manera. GitHub no detecta las dependencias transitivas de Python (1 frente a 21) ni Bower (27); ORT Server no pudo analizar los proyectos de NuGet.
Eclipse Mosquitto–340C/C++ sin gestor de paquetes: ninguna de las dos herramientas puede resolver las dependencias, y GitHub solo lista GitHub Actions. ORT Server admite dependencias declaradas a mano, por ejemplo en SPDX.
Principales diferencias
Grafo de dependencias de GitHubORT Server
Fuente de los avisosLa GitHub Advisory Database.OSV y VulnerableCode, mediante los plugins advisor de ORT; se pueden conectar otras fuentes.
Resolución de dependenciasLee sobre todo los archivos de manifiesto y de bloqueo compatibles del repositorio.Ejecuta los gestores de paquetes de la compilación y resuelve el grafo transitivo completo, sin modificar el proyecto.
CoberturaIncluye los flujos de trabajo de GitHub Actions.Más gestores de paquetes; las GitHub Actions no se analizan.
AlcanceUn repositorio cada vez.Organizaciones, productos y repositorios, con paneles en cada nivel.
Información para la revisiónAlertas de seguridad del repositorio.Identificadores de aviso, gravedad, versiones afectadas, referencias y versiones corregidas mínimas por paquete, además de SBOM en SPDX y CycloneDX.
Coste y alojamientoLas funciones de Advanced Security pueden requerir un plan de pago para los repositorios privados.Gratuito y de código abierto (Eclipse Apoapsis), autoalojado o en la instancia de OCCTET.

Salvo en las GitHub Actions, ORT Server ofrece en general una imagen más completa de lo que se distribuye con el producto: encuentra las dependencias transitivas y no estándar, y distingue los plugins de compilación de los componentes distribuidos.

Probada en productos de pymes

La amplia cobertura tecnológica no es solo teórica. Cinco pymes que actúan como testers configuraron nueve casos de uso con sus productos y modelos de entrega reales: productos de software, servicios SaaS y dispositivos IoT. Otros cuatro testers se están incorporando.

Compatibilidad tecnológica en los casos de uso de pymes

8 compatibles 1 no compatible 89 %

El caso no compatible depende de herramientas de compilación antiguas (Visual Studio Build Tools VC2017 y CMake 3.17.3). Dar soporte a versiones antiguas de sistemas de compilación queda fuera del alcance del proyecto.

Pymes testers

  • DH electronics GmbH
  • Mahlo GmbH
  • ReductSoftware UG
  • A-SIT Plus GmbH
  • Obeo S.A.S.

Las dependencias privadas están cubiertas

Algunos testers de código abierto dependían de repositorios privados sin saberlo. ORT Server admite repositorios privados, así que esas dependencias también se analizan.

Los comentarios de los testers mejoran las herramientas

La compatibilidad con Yocto, que utiliza uno de los testers, se introdujo en 2026 y sigue ampliándose con sus comentarios.

Los límites son explícitos

Los sistemas de compilación antiguos no compatibles se identifican desde el principio, lo que facilita planificar la adopción.

Por qué importa la supervisión continua

En ReductStore, una primera ejecución encontró 116 hallazgos de vulnerabilidades. Una segunda, sin ningún cambio en el código, encontró 121: entretanto se habían publicado cinco vulnerabilidades nuevas en sus dependencias transitivas. Las ejecuciones programadas las detectan sin esperar a la siguiente versión.

De los hallazgos a las evidencias para el CRA

Los hallazgos son solo el punto de partida. El OCCTET Curator recupera los resultados de ORT Server a través de su API y añade revisión, enriquecimiento y exportación, para obtener una documentación de seguridad auditable.

  1. ORT Server Resultados del análisis y SBOM
  2. OCCTET Curator Revisión y priorización
  3. IA local Clasificación y enriquecimiento
  4. SBOM + VEX Resultados revisados para la documentación del CRA
  • Revisa vulnerabilidades, licencias, derechos de autor y metadatos de los componentes
  • Ayuda a detectar falsos positivos y a clasificar licencias con modelos de lenguaje locales, sin que ningún dato salga de tu infraestructura
  • Enriquece los componentes con metadatos de fuentes como AboutCode, ClearlyDefined y deps.dev, identificados por Package URL (PURL)
  • Registra las decisiones de explotabilidad como declaraciones VEX
  • Exporta SBOM validados (SPDX 2.3 y 3.0, CycloneDX) con información de vulnerabilidades anotada

El Curator se validó con pymes testers, en ReductStore de ReductSoftware y en Sirius Web de Obeo, donde detectó 1.148 componentes y 48 vulnerabilidades y generó el SBOM. También se aplicó a proyectos de código abierto en .NET, Python, Swift, Go, Ruby, JVM y JavaScript, y a proyectos emblemáticos como Adoptium, el IDE de Eclipse, Eclipse Mosquitto, Apache Tomcat y Apache Kafka.

Aplica la cadena de herramientas a tu propio código

Las herramientas son de código abierto. Usa las instancias alojadas por OCCTET como tester o despliégalas tú mismo.

¿Es tu primera vez con la cadena de herramientas?

La guía de primeros pasos te acompaña paso a paso, de tu primer proyecto a evidencias revisadas.

Primeros pasos

Volver arriba