Imagen de un dashboard con texto y el icono de github

Cómo evaluar herramientas de ciberseguridad en GitHub







GitHub está lleno de herramientas de ciberseguridad. Escaneres, frameworks OSINT, reglas de detección, scripts de automatización, utilidades para Blue Team y Red Team. Muchas son excelentes y gratuitas. Pero no todas son seguras, ni están mantenidas, ni son lo que dicen ser. Antes de clonar un repositorio y ejecutarlo en tu equipo, hay una pregunta que deberías hacerte siempre: ¿puedo fiarme de esto?

Este artículo no es un tutorial más de una herramienta concreta, aunque acabaremos usando una. Es un artículo de criterio. La habilidad de evaluar si una herramienta de ciberseguridad en GitHub es fiable, está mantenida y es segura vale más que conocer cien herramientas de memoria. Un repositorio con miles de estrellas puede estar abandonado, tener dependencias vulnerables o, en el peor de los casos, incluir código malicioso disfrazado de utilidad educativa.

Vamos a construir una matriz de evaluación de siete criterios y luego la aplicaremos a un caso real: theHarvester, una de las herramientas OSINT más conocidas y usadas del mundo. Veremos por qué pasa el filtro con nota altísima y qué señales concretas nos permiten confiar en ella. Al final, un mini-tutorial para usarla desde Kali Linux, en la línea de los artículos de Nmap y Nessus de esta misma serie.

Por qué evaluar herramientas de ciberseguridad en GitHub antes de usarlas

El código abierto es una de las mayores fortalezas de la ciberseguridad: cualquiera puede auditar lo que ejecuta. Pero esa misma apertura es una superficie de ataque. Los ataques a la cadena de suministro (supply chain) consisten precisamente en colar código malicioso en herramientas o dependencias que la gente instala confiando en su reputación. Un paquete legítimo puede ser secuestrado, una dependencia puede comprometerse, un fork malicioso puede hacerse pasar por el original. Evaluar antes de ejecutar no es paranoia: es higiene básica de seguridad.



La regla de oro

Nunca ejecutes en tu equipo principal una herramienta que no has evaluado. Si tienes dudas sobre un repositorio pero quieres probarlo, hazlo en un entorno aislado como el laboratorio de VirtualBox, sin datos sensibles y sin acceso a tu red real. La evaluación reduce el riesgo, pero el aislamiento lo contiene.


La matriz de evaluación: 7 criterios antes de confiar

Antes de incorporar cualquier herramienta a tu arsenal, conviene pasarla por un filtro estructurado. Estos son los siete criterios que deberías revisar, ordenados de más a menos determinante. No hace falta que un repo cumpla los siete a la perfección, pero si falla en varios de los primeros, mejor no ejecutarlo.

1. Actividad y mantenimiento

¿Cuándo fue el último commit? ¿Hay releases recientes? Un proyecto con actividad en las últimas semanas o meses está vivo y recibe parches de seguridad. Uno cuyo último commit es de hace tres años puede tener dependencias vulnerables sin corregir. Mira la pestaña de commits, la fecha de la última release y la frecuencia general. Un proyecto activo es un proyecto que alguien vigila.

2. Transparencia del código

¿El código está a la vista y es legible? ¿O hay binarios precompilados sin fuente, scripts ofuscados o archivos que no puedes revisar? La regla es simple: si no puedes leer lo que hace, no lo ejecutes. Desconfía de repositorios que distribuyen ejecutables (.exe, .bin) sin el código que los genera. El código abierto que no puedes leer no es realmente abierto.

3. Autoría e identidad

¿Quién está detrás del proyecto? ¿Es una persona u organización identificable, con historial y reputación? ¿O es una cuenta anónima creada hace dos meses sin más actividad? Un autor con nombre, trayectoria y otros proyectos conocidos es una garantía. Una cuenta fantasma que sube una única herramienta «milagrosa» es una bandera roja clásica.

4. Gestión de dependencias

¿El proyecto declara sus dependencias de forma clara y fijada? Archivos como requirements.txt, pyproject.toml, package.json o ficheros de bloqueo (uv.lock, package-lock.json) permiten saber exactamente qué se instala. Las dependencias son el vector de ataque de supply chain más común, así que un proyecto que las gestiona con rigor demuestra madurez.

5. Comunidad y adopción

Las estrellas por sí solas no significan nada (se pueden comprar), pero combinadas con forks, issues abiertos y cerrados, pull requests y discusiones técnicas dibujan un ecosistema real. Un proyecto usado por mucha gente tiene miles de ojos revisándolo, y eso hace mucho más difícil que se cuele algo malicioso sin que nadie lo note. Mira si hay issues activos y si el mantenedor responde.

6. Licencia

¿Tiene una licencia clara (MIT, GPL, Apache…)? Una licencia define qué puedes hacer con el código legalmente. Un repositorio sin licencia es, técnicamente, código con todos los derechos reservados: no tienes permiso formal para usarlo ni redistribuirlo. Además, la ausencia de licencia suele indicar dejadez o falta de seriedad del proyecto.

7. Seguridad de credenciales

¿La herramienta pide tokens, contraseñas o claves API de forma justificada y documentada? ¿O te exige credenciales sensibles sin explicar por qué las necesita? Una utilidad de reconocimiento pasivo no debería pedirte tu contraseña de administrador. Desconfía de cualquier herramienta que solicite más permisos de los que su función requiere.


Caso práctico: evaluando theHarvester paso a paso

Vamos a aplicar la matriz a un caso real. theHarvester es una herramienta OSINT clásica para recopilar correos, subdominios, nombres, IPs y URLs a partir de fuentes públicas. Es reconocimiento pasivo puro, hermana de las técnicas que ya vimos en los artículos de Shodan, Google Dorks y cómo investigar una IP. El repositorio oficial está en github.com/laramies/theHarvester. Veamos cómo pasa el filtro.

Nota sobre los datos: las cifras que siguen son del momento de escribir este artículo (julio de 2026). Cuando lo leas serán mayores, porque el proyecto sigue creciendo. Compruébalas tú mismo: forma parte del ejercicio.

✅ Criterio 1 — Actividad: sobresaliente

theHarvester acumula más de 4.400 commits y su última versión estable, la 4.11.1, es de junio de 2026, apenas semanas antes de escribir esto. No es un proyecto vivo: es un proyecto hiperactivo, con releases regulares y mantenimiento constante desde hace más de una década. Máxima puntuación.

✅ Criterio 2 — Transparencia: total

El repositorio es 99.9% Python, con todo el código a la vista. No hay binarios precompilados sospechosos ni scripts ofuscados. Incluye CHANGELOG, tests automatizados, integración continua con GitHub Actions y un Dockerfile para ejecución aislada. Todo lo que hace la herramienta puedes leerlo antes de ejecutarla. Transparencia total.

✅ Criterio 3 — Autoría: identificada y con reputación

El autor es Christian Martorella (@laramies), de Edge-Security, una figura conocida y respetada en el mundo del OSINT y el pentesting. No es una cuenta anónima: es un profesional con nombre, trayectoria y otros proyectos reconocidos. Además, el repositorio tiene contribuidores identificados. Autoría impecable.

✅ Criterio 4 — Dependencias: bien gestionadas

El proyecto usa uv como gestor moderno de dependencias, con pyproject.toml y fichero de bloqueo uv.lock. Esto significa que las dependencias están fijadas a versiones concretas y son totalmente auditables. Nada de instalar paquetes al azar. Gestión profesional.

✅ Criterio 5 — Comunidad: masiva

Más de 16.000 estrellas, 2.500 forks y uso documentado en más de mil quinientos repositorios que dependen de ella. Está etiquetada explícitamente como herramienta blueteam y redteam. Es una de las herramientas OSINT más adoptadas del ecosistema, lo que implica miles de ojos revisando su código. Comunidad enorme y activa.

✅ Criterio 6 — Licencia: clara

theHarvester se distribuye bajo licencia libre y claramente indicada en el repositorio, lo que te da permiso formal para usarla, estudiarla y modificarla. Sin ambigüedades legales.

✅ Criterio 7 — Credenciales: mínimas y opcionales

theHarvester funciona sin ninguna credencial para muchas de sus fuentes. Algunas fuentes avanzadas (Shodan, Hunter, etc.) permiten configurar claves API opcionales para ampliar resultados, pero están perfectamente documentadas y nunca son obligatorias. La herramienta no pide nada que no necesite. Manejo correcto de credenciales.

Veredicto: 7 de 7

theHarvester pasa la matriz sin un solo punto débil. Es el ejemplo perfecto de herramienta fiable: activa, transparente, de autor conocido, con dependencias auditables, comunidad masiva, licencia clara y uso responsable de credenciales. Esto es exactamente lo que buscas cuando evalúas un repositorio antes de confiar en él.


Banderas rojas: cuándo NO ejecutar un repositorio

El reverso de la matriz. Sin señalar ningún proyecto concreto, estas son las señales de alarma que, sobre todo si aparecen combinadas, deberían hacerte cerrar la pestaña y no clonar nada:

⚠ Señales de alarma

Binarios sin código fuente. Un .exe o un .bin que debes ejecutar «confiando» en que hace lo que dice, sin poder revisar el código que lo genera.

Código ofuscado. Scripts deliberadamente ilegibles, con cadenas codificadas en base64 o técnicas para dificultar su lectura. El código legítimo no necesita esconderse.

Autor anónimo y reciente. Cuenta creada hace poco, sin más proyectos ni historial, que sube una única herramienta con promesas espectaculares.

Petición injustificada de credenciales. Una herramienta que pide tokens, contraseñas o acceso a servicios sin que su función lo requiera.

Proyecto abandonado. Sin commits en años, con issues de seguridad abiertos y sin responder. Aunque no sea malicioso, sus dependencias viejas son un riesgo.

Instrucciones de instalación sospechosas. Comandos que descargan y ejecutan scripts en una sola línea desde URLs de terceros sin que puedas ver qué contienen antes.

Si un repositorio combina varias de estas señales, el riesgo supera con creces cualquier beneficio. En ciberseguridad, la herramienta que te compromete el equipo no compensa el tiempo que te iba a ahorrar.


Mini-tutorial: usando theHarvester desde Kali Linux

Ya hemos verificado que es fiable. Ahora veamos cómo usarla. theHarvester viene preinstalada en Kali Linux, así que puedes empezar directamente. Todos los ejemplos se ejecutan desde Kali (IP 192.168.56.102) del laboratorio de VirtualBox.

⚠ Uso legal de theHarvester

theHarvester hace reconocimiento pasivo: consulta fuentes públicas (buscadores, DNS, certificados) sin tocar directamente la infraestructura del objetivo. Esto lo sitúa en una zona legal más tranquila que el escaneo activo, pero el criterio sigue siendo el mismo que en OSINT: usa la herramienta para investigar tus propios dominios, dominios de prueba, o dentro de una auditoría autorizada por escrito. Recopilar información de terceros para fines ilegítimos, aunque la fuente sea pública, puede vulnerar el RGPD y otras normativas.

Comprobar la instalación

theHarvester -h

Si no estuviera instalada, en Kali se instala con sudo apt install theharvester. El comando -h muestra toda la ayuda y las fuentes disponibles.

Sintaxis básica

theHarvester -d dominio.com -b fuente

Las dos opciones esenciales son -d (el dominio objetivo) y -b (la fuente de datos, del inglés source). Las fuentes son los servicios públicos que theHarvester consulta: buscadores, bases de datos de certificados, DNS, etc.

Primer ejemplo: búsqueda con una fuente

theHarvester -d ejemplo.com -b bing

Esto consulta el buscador Bing en busca de subdominios, correos y hosts relacionados con el dominio. Prueba siempre con un dominio tuyo o de ejemplo, nunca con uno ajeno sin permiso.

Usar todas las fuentes disponibles

theHarvester -d ejemplo.com -b all

La opción all lanza la consulta contra todas las fuentes configuradas. Es la búsqueda más completa, aunque también la más lenta y la que más probabilidades tiene de que alguna fuente devuelva error si requiere clave API.

Limitar resultados y guardar la salida

theHarvester -d ejemplo.com -b bing -l 200      # Limitar a 200 resultados
theHarvester -d ejemplo.com -b all -f informe    # Guardar en informe.html y .json

La opción -l limita el número de resultados a procesar, útil para búsquedas rápidas. La opción -f guarda la salida en archivos HTML y JSON, ideal para documentar hallazgos en un informe de auditoría o para procesarlos después.

Interpretar los resultados

theHarvester organiza la salida en secciones: hosts encontrados, direcciones IP, correos electrónicos, subdominios y URLs. En una auditoría autorizada, esta información revela la superficie de exposición pública de una organización: qué subdominios tiene, qué correos son visibles (y por tanto objetivo de phishing), qué infraestructura asoma en fuentes abiertas. Es exactamente la información que un atacante recopilaría en su fase de reconocimiento, y por eso conocerla te permite defenderte.


Referencia rápida: la matriz de evaluación

CriterioQué revisarBandera roja
ActividadCommits y releases recientesSin actividad en años
TransparenciaCódigo legible y completoBinarios u ofuscación
AutoríaAutor identificable con historialCuenta anónima y reciente
DependenciasDeclaradas y fijadasSin control de versiones
ComunidadForks, issues, adopción realSolo estrellas, sin actividad
LicenciaClara y compatibleAusente o ambigua
CredencialesMínimas y justificadasPetición injustificada de tokens

Comandos esenciales de theHarvester

ComandoFunción
theHarvester -hAyuda y lista de fuentes disponibles
theHarvester -d dominio.com -b bingBuscar con una fuente concreta
theHarvester -d dominio.com -b allBuscar con todas las fuentes
-l 200Limitar número de resultados
-f informeGuardar salida en HTML y JSON

Conclusión

Saber evaluar una herramienta antes de usarla es una habilidad que no caduca. Las herramientas cambian, aparecen y desaparecen, pero el criterio para distinguir lo fiable de lo peligroso se queda contigo. La matriz de siete criterios (actividad, transparencia, autoría, dependencias, comunidad, licencia y credenciales) es un filtro que puedes aplicar a cualquier repositorio en cinco minutos.

theHarvester nos ha servido como ejemplo perfecto de repositorio fiable, y de paso hemos sumado a nuestro arsenal una herramienta OSINT excelente que conecta directamente con lo visto en Shodan, Google Dorks y cómo investigar una IP.

En ciberseguridad, la información solo tiene valor cuando se convierte en capacidad, y la capacidad real nace del criterio. No se trata de conocer mil herramientas, sino de saber cuáles merecen tu confianza.

La Página de Draven · Ciberseguridad · Evaluar herramientas en GitHub · 2026

#GitHub #theHarvester #OSINT #Ciberseguridad #BlueTeam #OpenSource #SupplyChain #KaliLinux #ReconocimientoPasivo #ASIR #MásterCiberseguridad #HackingÉtico

Publicaciones Similares

Deja una respuesta