200 CVEs no son
200 emergencias
SoterSec separa la vulnerabilidad que alguien está explotando hoy de las docenas que nunca van a tocar tu stack. Con el comando de parcheo exacto, validado contra el registro real del paquete.
Priorizar por CVSS es priorizar ruido.
CVSS mide qué tan grave sería una vulnerabilidad si alguien la explotara. No mide si alguien la está explotando. Esa diferencia es todo el trabajo.
CVEs detectadas en un escaneo típico
con evidencia real de explotación (EPSS/KEV)
comando de parcheo que hay que correr hoy
Tres pasos, sin trabajo manual
Subes tu inventario
package.json, requirements.txt, un SBOM CycloneDX/SPDX, la referencia de una imagen Docker pública o privada, tu repositorio completo, o una URL en vivo. Nada se instala ni se ejecuta, solo se lee.
Cruzamos contra evidencia real
Cada dependencia se verifica contra OSV.dev, el catálogo CISA KEV de explotación activa confirmada, y el score EPSS de probabilidad real de FIRST.org.
Recibes el comando exacto
La IA propone la versión que corrige el CVE, y el sistema la valida contra el registro real del paquete antes de mostrártela. Si no hay parche, te lo dice.
Escanea imágenes Docker públicas y privadas
Pegas la referencia de la imagen, no hace falta bajarla ni correrla. Extraemos su inventario de paquetes y lo cruzamos contra la misma evidencia real que usamos para SBOMs: OSV, CISA KEV y EPSS.
- Funciona con registries públicos y privados: Docker Hub, GHCR, Amazon ECR, GCP Artifact Registry.
- Nada se ejecuta: solo se lee el manifiesto de capas de la imagen para listar sus dependencias.
- También corre Trivy: CVEs del sistema operativo, malas configuraciones del Dockerfile y secretos hardcodeados.
Entérate de los CVEs críticos apenas salen
Un feed global sincronizado a diario desde OSV.dev, filtrable por severidad, ecosistema y fecha de publicación. No hace falta tener un proyecto cargado para verlo.
El score no es una opinión
Una fórmula pública y determinista, no una caja negra.
Gravedad técnica reportada
Probabilidad real de explotación (FIRST.org)
Explotación activa confirmada por CISA
Si está en CISA KEV, o si EPSS supera el 90% de probabilidad, el score se eleva directo a crítico, sin importar cuánto sumen los demás componentes. La banda "alto" sigue siendo alcanzable por sí sola, así que la escala no colapsa a solo dos niveles.
Lo que pasa después del escaneo
Detecta más de lo que crees tener
No solo tu package.json: imágenes Docker, URLs en vivo y registries privados, todo en el mismo inventario.
Detección de paquetes maliciosos
No solo CVEs: si una dependencia fue reportada como malware confirmado (OSV MAL-*), se marca como crítica al instante, sin depender de CVSS o EPSS.
CVEs del sistema operativo, no solo del paquete
Cada escaneo de imagen Docker corre también Trivy: vulnerabilidades de paquetes del SO, malas configuraciones del Dockerfile y secretos hardcodeados, además de las CVEs de tus dependencias.
Escaneo del repositorio completo
Conecta tu repo y SoterSec recorre todo el árbol de archivos buscando manifiestos: monorepos con varios package.json, microservicios en distintas carpetas, todo en un solo inventario.
Escaneo de una URL en vivo
Sin acceso al código ni al repo: apunta a un dominio verificado y SoterSec hace fingerprint del stack expuesto y corre plantillas de Nuclei contra CVEs y malas configuraciones conocidas.
Escanea imágenes privadas
Agrega credenciales de Docker Hub, GHCR, ECR, GCP Artifact Registry o un registry self-hosted, y escanea imágenes que no son públicas.
Actúa, no solo avisa
Un PR con el fix ya armado, una alerta en el canal que usas, un re-escaneo que corre solo.
Auto-remediación vía Pull Request
Conecta tu repo de GitHub y deja que SoterSec abra el Pull Request con el bump de versión ya armado, listo para revisar y mergear.
Comandos validados, no adivinados
Cada comando de parcheo se verifica contra el registro real del ecosistema antes de mostrarse. Si la versión propuesta no existe, se reintenta o se marca para revisión manual, nunca se expone sin validar.
Alertas por Discord, Slack o Teams
Un aviso apenas aparece una vulnerabilidad crítica nueva, o una existente escala a crítica, en el canal que uses todos los días. Sin ruido: solo se notifica una vez por nivel.
Escaneo automático diario
Tu inventario se re-escanea solo, todos los días. Si mañana sale un CVE nuevo para una dependencia que ya tenías, te enteras sin volver a subir nada.
Evidencia para cuando te la pidan
VEX, PDF ejecutivo y el diff exacto entre dos escaneos, sin armar nada a mano.
Export VEX (CycloneDX)
Documento VEX listo para compliance, con el estado de explotabilidad real de cada hallazgo basado en tu propia evidencia EPSS/KEV, no en severidad teórica.
Reporte ejecutivo en PDF
Resumen de riesgo real e impacto financiero estimado, listo para llevar a una reunión de dirección sin traducir nada tú mismo.
Comparar dos escaneos
Ver exactamente qué CVEs agregó o corrigió un escaneo nuevo comparado con uno anterior, con el score de riesgo antes y después de cada paquete afectado.
Empieza gratis, escala cuando lo necesites
- 1 proyecto
- Escaneo manual (SBOM y Docker)
- 1 escaneo de imagen Docker por mes (paquetes + SO)
- 10 comandos de parcheo por mes
- Feed global de CVEs
- Detección de paquetes maliciosos
- Alertas por email
- Proyectos ilimitados
- Escaneo automático diario
- Escaneo de imágenes Docker ilimitado (paquetes + SO)
- Comandos de parcheo ilimitados
- Alertas por Discord, Slack o Teams
- Reporte ejecutivo en PDF
- Export VEX (CycloneDX)
- Todo lo de Pro
- Auto-remediación vía Pull Request
- Escaneo del árbol completo del repositorio
- Escaneo de URL en vivo (fingerprint + Nuclei DAST)
- Credenciales de registries privados
- Comparación de versiones