# Recomendaciones

**Herramientas recomendadas para incluir en el stack tecnológico (open source y gratuitas)**

<table id="bkmrk-herramienta-licencia" style="width: 98.8095%; height: 291.2px;"><thead><tr style="height: 29.6px;"><th style="width: 12.1114%; height: 29.6px;">Herramienta</th><th style="width: 14.7681%; height: 29.6px;">Licencia</th><th style="width: 73.0678%; height: 29.6px;">Motivo para incluir</th></tr></thead><tbody><tr style="height: 46.4px;"><td style="width: 12.1114%; height: 46.4px;">**Trivy**</td><td style="width: 14.7681%; height: 46.4px;">Apache 2.0 (OSS)</td><td style="width: 73.0678%; height: 46.4px;">Escaneo de imágenes, código fuente, repositorios, configuración IaC, secretos. Rápido y versátil.</td></tr><tr style="height: 46.4px;"><td style="width: 12.1114%; height: 46.4px;">**Grype + Syft**</td><td style="width: 14.7681%; height: 46.4px;">Apache 2.0 (OSS)</td><td style="width: 73.0678%; height: 46.4px;">SBOM + análisis de vulnerabilidades. Ideal para cumplimiento con NIST y gestión de inventario.</td></tr><tr style="height: 46.4px;"><td style="width: 12.1114%; height: 46.4px;">**OWASP ZAP**</td><td style="width: 14.7681%; height: 46.4px;">Apache 2.0 (OSS)</td><td style="width: 73.0678%; height: 46.4px;">Escaneo de aplicaciones web. GUI, CLI y automatizable. 100% alineado con OWASP.</td></tr><tr style="height: 29.6px;"><td style="width: 12.1114%; height: 29.6px;">**Semgrep**</td><td style="width: 14.7681%; height: 29.6px;">LGPL (Free tier)</td><td style="width: 73.0678%; height: 29.6px;">Excelente para escaneo SAST. Reglas YAML personalizadas, muy útil para desarrollo seguro.</td></tr><tr style="height: 46.4px;"><td style="width: 12.1114%; height: 46.4px;">**Checkov**</td><td style="width: 14.7681%; height: 46.4px;">Apache 2.0 (OSS)</td><td style="width: 73.0678%; height: 46.4px;">IaC security. Compatible con Terraform, Kubernetes, CloudFormation, etc.</td></tr><tr style="height: 46.4px;"><td style="width: 12.1114%; height: 46.4px;">**Falco**</td><td style="width: 14.7681%; height: 46.4px;">Apache 2.0 (OSS)</td><td style="width: 73.0678%; height: 46.4px;">Detección de amenazas en tiempo real en contenedores y Kubernetes. Ideal para producción.</td></tr></tbody></table>

Estas herramientas:

- Son **open source reales** o con licencia suficientemente abierta para entornos empresariales.
- Funcionan bien en **máquinas virtuales** y en local.
- Se integran fácilmente en pipelines CI/CD.
- Cumplen con estándares como OWASP, NIST, ISO 27001, CIS Benchmarks.

**Herramientas útiles pero con limitaciones en la versión gratuita.**

<table id="bkmrk-herramienta-licencia-1" style="width: 100%;"><thead><tr><th style="width: 12.0338%;">Herramienta</th><th style="width: 16.0882%;">Licencia</th><th style="width: 71.8541%;">Uso recomendado / limitación</th></tr></thead><tbody><tr><td style="width: 12.0338%;">**SonarQube**</td><td style="width: 16.0882%;">Community Edition OSS</td><td style="width: 71.8541%;">Muy útil para SAST. La versión gratuita no incluye todos los lenguajes ni reglas avanzadas. Instalable en VM.</td></tr><tr><td style="width: 12.0338%;">**Snyk**</td><td style="width: 16.0882%;">Gratis con limitaciones</td><td style="width: 71.8541%;">Muy potente, pero requiere cuenta. En la versión free se limita el número de escaneos y proyectos privados.</td></tr></tbody></table>

Puedes usarse si:

- Si se esta dispuesto a autohospedarlas (en el caso de SonarQube).
- Aceptas limitaciones funcionales para equipos pequeños (en el caso de Snyk).

**Herramientas que podrías descartar (para uso exclusivo OSS / sin costo)**

<table id="bkmrk-herramienta-motivo-p"><thead><tr><th>Herramienta</th><th>Motivo para descartar o evitar</th></tr></thead><tbody><tr><td>**Snyk (versión cloud)**</td><td>Aunque potente, sus planes gratuitos son limitados para uso en producción o entornos empresariales. Necesita upgrade para características clave (políticas, tickets en Jira, control RBAC, etc.).</td></tr><tr><td>**SonarQube (versión Enterprise)**</td><td>Solo necesaria si necesitas análisis profundo de C++, COBOL, Salesforce, o reglas personalizadas complejas.</td></tr></tbody></table>

**Recomendaciones según casos de uso:**

- **Para Imágenes Docker y Seguridad general (SCA, IaC, secretos):**  
    ➤ *Trivy* (rápido, simple, bien mantenido)  
    ➤ *Grype + Syft* si necesitas generar o analizar SBOM
- **Para análisis de código fuente (SAST):**  
    ➤ *SonarQube* si buscas reportes detallados por roles  
    ➤ *Semgrep* si necesitas reglas personalizadas y flexibilidad
- **Para vulnerabilidades en infraestructura como código (IaC):**  
    ➤ *Checkov* (fuerte soporte para Terraform, CloudFormation)
- **Para pruebas activas de aplicaciones web (DAST):**  
    ➤ *OWASP ZAP* (ideal para pruebas automatizadas de apps web)
- **Para detección en tiempo de ejecución:**  
    ➤ *Falco* (detección de anomalías en contenedores/Kubernetes)

**Stack tecnológico DevSecOps recomendado (100% open source / gratuito)**

<table id="bkmrk-fase-devsecops-herra"><thead><tr><th>Fase DevSecOps</th><th>Herramienta</th><th>Funcionalidad</th></tr></thead><tbody><tr><td>**SAST**</td><td>Semgrep, SonarQube CE</td><td>Escaneo de código fuente y detección de bugs</td></tr><tr><td>**SCA**</td><td>Trivy, Grype + Syft</td><td>Escaneo de dependencias y vulnerabilidades (CVEs)</td></tr><tr><td>**IaC Security**</td><td>Checkov, Trivy</td><td>Revisión de infraestructura como código</td></tr><tr><td>**DAST**</td><td>OWASP ZAP</td><td>Escaneo dinámico de aplicaciones web</td></tr><tr><td>**SBOM**</td><td>Syft</td><td>Generación de lista de materiales de software</td></tr><tr><td>**Runtime Security**</td><td>Falco</td><td>Monitoreo de comportamiento en contenedores/K8s</td></tr></tbody></table>