LocalAudit

Seguridad · 100% local

Aprende

Catálogo de reglas

Todas las reglas de detección del escáner (77 en total) con su severidad y su mapeo CWE/OWASP. Úsalo para entender qué significa cada hallazgo y como checklist.

Los títulos de las reglas y el detalle de los hallazgos están en inglés, el idioma de referencia de CWE y OWASP.

Crítico

Hardcoded private key block

Cualquier fichero · secret-private-key

CWE-798OWASP A07:2021
Crítico

Hardcoded aWS access key ID

Cualquier fichero · secret-aws-access-key

CWE-798OWASP A07:2021
Crítico

Hardcoded aWS secret access key

Cualquier fichero · secret-aws-secret-key

CWE-798OWASP A07:2021
Crítico

Hardcoded gitHub token

Cualquier fichero · secret-github-token

CWE-798OWASP A07:2021
Crítico

Hardcoded gitLab personal access token

Cualquier fichero · secret-gitlab-token

CWE-798OWASP A07:2021
Crítico

Hardcoded slack token

Cualquier fichero · secret-slack-token

CWE-798OWASP A07:2021
Medio

Hardcoded slack incoming webhook

Cualquier fichero · secret-slack-webhook

CWE-798OWASP A07:2021
Crítico

Hardcoded stripe live secret key

Cualquier fichero · secret-stripe-live-key

CWE-798OWASP A07:2021
Medio

Hardcoded google API key

Cualquier fichero · secret-google-api-key

CWE-798OWASP A07:2021
Crítico

Hardcoded anthropic API key

Cualquier fichero · secret-anthropic-api-key

CWE-798OWASP A07:2021
Crítico

Hardcoded openAI API key

Cualquier fichero · secret-openai-api-key

CWE-798OWASP A07:2021
Crítico

Hardcoded npm access token

Cualquier fichero · secret-npm-token

CWE-798OWASP A07:2021
Crítico

Hardcoded sendGrid API key

Cualquier fichero · secret-sendgrid-key

CWE-798OWASP A07:2021
Crítico

Hardcoded credentials embedded in connection URL

Cualquier fichero · secret-credentials-in-url

CWE-798OWASP A07:2021
Medio

Hardcoded jSON Web Token

Cualquier fichero · secret-jwt

CWE-798OWASP A07:2021
Medio

Hardcoded hardcoded secret assignment

Cualquier fichero · secret-generic-secret

CWE-798OWASP A07:2021
Crítico

Missing Strict-Transport-Security header

vercel.json · vercel-strict-transport-security

CWE-319OWASP A05:2021
Crítico

Missing Content-Security-Policy header

vercel.json · vercel-content-security-policy

CWE-693OWASP A03:2021
Medio

Missing X-Frame-Options header

vercel.json · vercel-x-frame-options

Medio

Missing X-Content-Type-Options header

vercel.json · vercel-x-content-type-options

Bajo

Missing Referrer-Policy header

vercel.json · vercel-referrer-policy

Bajo

Missing Permissions-Policy header

vercel.json · vercel-permissions-policy

OWASP A05:2021
Variable

Permissive Content-Security-Policy

vercel.json · vercel-weak-csp

CWE-693OWASP A03:2021
Bajo

HSTS max-age shorter than 180 days

vercel.json · vercel-short-hsts

Variable

Wildcard CORS origin

vercel.json · vercel-cors-wildcard

CWE-942OWASP A05:2021
Bajo

X-Powered-By discloses the stack

vercel.json · vercel-x-powered-by

Crítico

Dependency below known-safe version

package.json · pkg-vuln*

OWASP A06:2021
Crítico

Known compromised release (hijacked maintainer)

package.json · pkg-compromised*

CWE-506OWASP A08:2021
Crítico

Known malicious or typosquat package

package.json · pkg-malicious*

CWE-506OWASP A08:2021
Crítico

Dependency downloaded over plain HTTP

package.json · pkg-insecure-source*

Medio

Dependency installed from git/URL

package.json · pkg-non-registry*

CWE-494OWASP A08:2021
Medio

Unbounded version range

package.json · pkg-unbounded-range*

CWE-1357OWASP A06:2021
Crítico

Install hook downloads or evaluates code

package.json · pkg-suspicious*

Medio

Dev tool shipped in production dependencies

package.json · pkg-devtool-in-deps*

Bajo

No audit script

package.json · pkg-missing-audit-script

Crítico

Container runs as root

Dockerfile · docker-root-user

CWE-250CIS Docker 4.1
Medio

Unpinned base image

Dockerfile · docker-latest-tag

Crítico

Secret baked into image via ENV

Dockerfile · docker-secret-env*

Medio

Secret recorded in image history via ARG

Dockerfile · docker-secret-arg*

Medio

ADD from URL without checksum

Dockerfile · docker-add-remote*

CWE-494OWASP A08:2021
Medio

Remote script piped into a shell

Dockerfile · docker-curl-pipe-shell*

CWE-494OWASP A08:2021
Medio

World-writable permissions

Dockerfile · docker-chmod-777*

Bajo

sudo used in build

Dockerfile · docker-sudo*

Medio

SSH port exposed

Dockerfile · docker-expose-ssh

Bajo

COPY . copies the whole build context

Dockerfile · docker-copy-all

Bajo

No HEALTHCHECK

Dockerfile · docker-no-healthcheck

CIS Docker 4.6
Crítico

.env files not ignored

.gitignore · gitignore-missing-env

Medio

Private key files not ignored

.gitignore · gitignore-missing-keys

Crítico

Negation re-includes an env file

.gitignore · gitignore-env-negated

Bajo

Credential files not ignored

.gitignore · gitignore-missing-sensitive

Bajo

node_modules not ignored

.gitignore · gitignore-missing-node-modules

Crítico

Server secret behind a public prefix

.env · env-client-exposed*

CWE-200OWASP A01:2021
Crítico

Default or weak credential

.env · env-weak-credential*

Medio

Signing secret shorter than 32 characters

.env · env-short-signing-secret*

Medio

Debug mode enabled

.env · env-debug*

Crítico

TLS certificate verification disabled

.env · env-tls-verification-disabled

Medio

TLS disabled for a connection

.env · env-db-ssl-disabled*

Bajo

Plain-HTTP endpoint

.env · env-plain-http*

Medio

Wildcard CORS origin

.env · env-cors-wildcard*

Crítico

Privileged container

docker-compose.yml · compose-privileged*

CWE-250CIS Docker 5.4
Crítico

Docker socket mounted

docker-compose.yml · compose-docker-socket*

CWE-668CIS Docker 5.31
Crítico

Sensitive host path mounted

docker-compose.yml · compose-sensitive-mount*

CWE-668CIS Docker 5.5
Medio

Host namespace shared

docker-compose.yml · compose-host*

CWE-653CIS Docker 5.9
Medio

Seccomp/AppArmor/SELinux disabled

docker-compose.yml · compose-unconfined*

CWE-693CIS Docker 5.21
Variable

Dangerous Linux capability added

docker-compose.yml · compose-cap*

CWE-250CIS Docker 5.3
Variable

Database port published on all interfaces

docker-compose.yml · compose-public-datastore*

Crítico

Default database password

docker-compose.yml · compose-weak-password*

Bajo

Unpinned service image

docker-compose.yml · compose-unpinned-image*

Crítico

Deprecated TLS protocol enabled

nginx.conf · nginx-weak-tls*

CWE-327OWASP A02:2021
Crítico

Weak cipher suites allowed

nginx.conf · nginx-weak-ciphers*

CWE-327OWASP A02:2021
Crítico

Alias off-by-slash path traversal

nginx.conf · nginx-alias-traversal*

CWE-22OWASP A01:2021
Medio

Directory listing enabled

nginx.conf · nginx-autoindex

Bajo

HTTP not redirected to HTTPS

nginx.conf · nginx-no-https-redirect

Medio

Plain HTTP only

nginx.conf · nginx-no-https

CWE-319OWASP A02:2021
Medio

Wildcard CORS origin

nginx.conf · nginx-cors-wildcard*

Variable

Missing security headers

nginx.conf · nginx-missing-security-headers

OWASP A05:2021
Bajo

nginx version advertised

nginx.conf · nginx-server-tokens