Ir al contenido principal

Comparativa Graficas

Herramienta¿Es Open Source?Alcance de evaluaciónIntegrable en DevSecOpsTipo de vulnerabilidadesFacilidad de usoComunidad / SoporteReportes comprensiblesAutomatizable en CI/CDCostoIntegracionesPersonalización de reglasCumplimiento de estándares
Trivy✅ SíImágenes Docker, código, IaC✅ SíSCA, IaC, secretos, vuln.⭐⭐⭐⭐ Fácil✅ Activa (AquaSec)✅ Claro (CLI/JSON)✅ Sí✅ Gratis (OSS)GitHub, GitLab, Jenkins✅ Parcial (políticas)✅ OWASP, CIS
Grype + Syft✅ SíAnálisis de imágenes/SBOM✅ SíSCA (dependencias)⭐⭐⭐ Media✅ Sí (Anchore)CLI/JSON/SARIF✅ Sí✅ Gratis (OSS)GitHub, GitLab✅ Avanzado (rules.yaml)✅ Parcial (CIS, OWASP)
SonarQube CE✅ (CE) / ❌ (EE)Código fuente (SAST)✅ SíSAST⭐⭐⭐⭐ Fácil✅ Amplia✅ Muy buenos✅ Sí✅ CE gratis / EE pagoGitHub, GitLab, Jenkins✅ Sí✅ OWASP Top 10
OWASP ZAP✅ SíWeb apps (DAST)✅ SíDAST⭐⭐ Intermedio✅ OWASP✅ GUI + JSON✅ Sí✅ GratisJenkins, GitHub, Jira✅ Avanzado✅ OWASP Top 10
Semgrep✅ SíCódigo (SAST ligero + rules)✅ SíSAST⭐⭐⭐⭐ Fácil✅ Activa✅ Personalizables✅ Sí✅ Gratis (OSS) / pagoGitHub, GitLab, Jira✅ Muy flexible✅ OWASP, PCI, etc.
Checkov✅ SíInfraestructura como código✅ SíIaC (Terraform, etc.)⭐⭐⭐⭐ Fácil✅ Activa (Bridgecrew)✅ CLI/JSON✅ Sí✅ Gratis (OSS)GitHub, GitLab, Terraform✅ Sí✅ CIS, NIST
Snyk❌ (pero tiene CLI OSS)Código, IaC, dependencias✅ SíSAST, SCA, IaC⭐⭐⭐⭐ Fácil✅ Comercial y activa✅ Excelente GUI/CLI✅ Sí❌ Pago (freemium)GitHub, GitLab, Jira✅ Sí (limitado OSS)✅ OWASP, NIST
Falco✅ SíTiempo de ejecución (runtime)✅ SíRuntime anomalies⭐⭐ Medio✅ CNCF, SysdigLogs + alertas✅ Sí✅ Gratis (OSS)SIEM, Prometheus, etc.✅ Sí (reglas YAML)✅ CIS Benchmarks