Las dependencias privadas están cubiertas
Algunos testers de código abierto dependían de repositorios privados sin saberlo. ORT Server admite repositorios privados, así que esas dependencias también se analizan.
Kit de herramientas OCCTET
Lo que la cadena de herramientas de OCCTET encontró en todos los proyectos de la Fundación Eclipse, en 96 proyectos de código abierto populares de diez ecosistemas y en productos reales de pymes, según el entregable D3.3.
Todos los proyectos de la Fundación Eclipse se han analizado con el kit de herramientas de OCCTET. La instancia de ORT Server de OCCTET registra cada proyecto con sus repositorios de GitHub y GitLab, y consolida los datos de repositorios, paquetes y vulnerabilidades en una única vista operativa de toda la cartera. La misma cadena de herramientas abierta y gratuita que puede desplegar una pyme escala así hasta la cartera de una fundación de código abierto.
Un volumen que hay que priorizar
46.211 hallazgos de vulnerabilidades siguen sin resolver en toda la cartera. Saber cuáles atender primero es lo que hace manejable este volumen: esa es la función del OCCTET Curator y de las declaraciones VEX.
Se seleccionaron unos diez de los repositorios más descargados y más adoptados en cada uno de diez ecosistemas de lenguajes: C/C++, C#, Swift, Rust, Ruby, Python, Go, PHP, JavaScript y la JVM. ORT Server resolvió el grafo completo de dependencias transitivas de cada proyecto y comprobó cada paquete en las bases de datos de avisos OSV y VulnerableCode.
Todos los análisis finalizaron. 74 ejecuciones fueron limpias; 22 notificaron incidencias, sobre todo subproyectos que no se pudieron resolver, lo que a menudo señala prácticas de compilación mejorables en el propio proyecto.
| Paquete | Encontrado en | Gravedad | Puntuación | Identificadores de aviso | Corregido en |
|---|---|---|---|---|---|
axios@1.12.2 | boostorg/boost | Crítica | 10,0 | 19 | ≥ 1.13.5 |
bcprov-jdk18on@1.79 | qt/qtbase | Crítica | 10,0 | 4 | ≥ 1.84 |
minimist@0.0.8 | mxcl/PromiseKit | Crítica | 9,8 | 5 | ≥ 1.2.6 |
flatted@3.3.1 | rails/rails | Crítica | 9,8 | 4 | ≥ 3.4.0 |
openssl@0.10.71 (crate de Rust) | openssl/openssl | Alta | 9,3 | 10 | ≥ 0.10.78 |
Cómo se cuentan los hallazgos
Cada hallazgo es un aviso asociado a una versión de paquete del grafo de dependencias. Si un aviso afecta a cinco paquetes, cuenta cinco veces: los totales miden el volumen que hay que revisar, no el número de avisos distintos.
Cinco proyectos conocidos alojados en GitHub se analizaron con ORT Server y se compararon con el grafo de dependencias de GitHub. ORT Server ejecuta los propios gestores de paquetes del proyecto, así que ve las dependencias tal como las resuelve la compilación, incluidas las transitivas, sin ningún cambio en el proyecto.
| Proyecto | ORT Server | GitHub | Vulnerabilidades (ORT Server) | Qué explica la diferencia |
|---|---|---|---|---|
| Apache Kafka | 96 | 74 | 51 | ORT Server encuentra las dependencias de Python declaradas con ~= (64 frente a 25) y las dependencias de Maven de un ámbito no estándar (32 frente a 10). GitHub lista además 39 GitHub Actions. |
| Apache Tomcat | 40 | 51 | 45 | Las mismas 40 dependencias de Maven; las 11 entradas adicionales de GitHub son GitHub Actions. |
| Eclipse Jetty | 725 | 5.396 | 104 | GitHub también cuenta los plugins de Maven y los propios módulos del proyecto como paquetes; ORT Server conserva lo que se distribuye con el producto. |
| Apache Hadoop | 1.677 | 4.142 | 1.103 | Las dependencias de Maven se cuentan de otra manera. GitHub no detecta las dependencias transitivas de Python (1 frente a 21) ni Bower (27); ORT Server no pudo analizar los proyectos de NuGet. |
| Eclipse Mosquitto | – | 34 | 0 | C/C++ sin gestor de paquetes: ninguna de las dos herramientas puede resolver las dependencias, y GitHub solo lista GitHub Actions. ORT Server admite dependencias declaradas a mano, por ejemplo en SPDX. |
| Grafo de dependencias de GitHub | ORT Server | |
|---|---|---|
| Fuente de los avisos | La GitHub Advisory Database. | OSV y VulnerableCode, mediante los plugins advisor de ORT; se pueden conectar otras fuentes. |
| Resolución de dependencias | Lee sobre todo los archivos de manifiesto y de bloqueo compatibles del repositorio. | Ejecuta los gestores de paquetes de la compilación y resuelve el grafo transitivo completo, sin modificar el proyecto. |
| Cobertura | Incluye los flujos de trabajo de GitHub Actions. | Más gestores de paquetes; las GitHub Actions no se analizan. |
| Alcance | Un repositorio cada vez. | Organizaciones, productos y repositorios, con paneles en cada nivel. |
| Información para la revisión | Alertas de seguridad del repositorio. | Identificadores de aviso, gravedad, versiones afectadas, referencias y versiones corregidas mínimas por paquete, además de SBOM en SPDX y CycloneDX. |
| Coste y alojamiento | Las funciones de Advanced Security pueden requerir un plan de pago para los repositorios privados. | Gratuito y de código abierto (Eclipse Apoapsis), autoalojado o en la instancia de OCCTET. |
Salvo en las GitHub Actions, ORT Server ofrece en general una imagen más completa de lo que se distribuye con el producto: encuentra las dependencias transitivas y no estándar, y distingue los plugins de compilación de los componentes distribuidos.
La amplia cobertura tecnológica no es solo teórica. Cinco pymes que actúan como testers configuraron nueve casos de uso con sus productos y modelos de entrega reales: productos de software, servicios SaaS y dispositivos IoT. Otros cuatro testers se están incorporando.
8 compatibles 1 no compatible 89 %
El caso no compatible depende de herramientas de compilación antiguas (Visual Studio Build Tools VC2017 y CMake 3.17.3). Dar soporte a versiones antiguas de sistemas de compilación queda fuera del alcance del proyecto.
Algunos testers de código abierto dependían de repositorios privados sin saberlo. ORT Server admite repositorios privados, así que esas dependencias también se analizan.
La compatibilidad con Yocto, que utiliza uno de los testers, se introdujo en 2026 y sigue ampliándose con sus comentarios.
Los sistemas de compilación antiguos no compatibles se identifican desde el principio, lo que facilita planificar la adopción.
Por qué importa la supervisión continua
En ReductStore, una primera ejecución encontró 116 hallazgos de vulnerabilidades. Una segunda, sin ningún cambio en el código, encontró 121: entretanto se habían publicado cinco vulnerabilidades nuevas en sus dependencias transitivas. Las ejecuciones programadas las detectan sin esperar a la siguiente versión.
Los hallazgos son solo el punto de partida. El OCCTET Curator recupera los resultados de ORT Server a través de su API y añade revisión, enriquecimiento y exportación, para obtener una documentación de seguridad auditable.
El Curator se validó con pymes testers, en ReductStore de ReductSoftware y en Sirius Web de Obeo, donde detectó 1.148 componentes y 48 vulnerabilidades y generó el SBOM. También se aplicó a proyectos de código abierto en .NET, Python, Swift, Go, Ruby, JVM y JavaScript, y a proyectos emblemáticos como Adoptium, el IDE de Eclipse, Eclipse Mosquitto, Apache Tomcat y Apache Kafka.
Las herramientas son de código abierto. Usa las instancias alojadas por OCCTET como tester o despliégalas tú mismo.
¿Es tu primera vez con la cadena de herramientas?
La guía de primeros pasos te acompaña paso a paso, de tu primer proyecto a evidencias revisadas.