El repositorio no entra.
Primero demuestra que merece confianza.
RQG inspecciona repositorios públicos de GitHub antes de que lleguen a tu IDE, agente de IA o gestor de paquetes. Sin ejecutar código del repositorio.
Una frontera antes de ejecutar.
Manifest, lockfiles, lifecycle scripts, VS Code, Claude Code, GitHub Actions, ofuscación, credenciales, IoC y versiones comprometidas. Un hallazgo no se oculta detrás de un “provenance válido”.
Los IoC cambian.
El motor no necesita redeploy.
Feeds JSON versionados, validación de esquema, persistencia PostgreSQL, actualización horaria y soporte de firma Ed25519 para el feed oficial.
Fuentes de threat intel
con trazabilidad visible.
Mostramos snapshots firmados, su origen y la fecha de captura para que puedas validar la fiabilidad de los datos antes de confiar en el resultado.
| Feed | Origen | Actualizado | IoCs | Firma |
|---|
| Tipo | Valor | Severidad | Fuente |
|---|
Qué hace RQG
y por qué existe.
RQG es una puerta de cuarentena para repositorios públicos: analiza antes de abrir, instalar o entregar código a un agente de IA.
Análisis estático antes de ejecutar
Inspecciona manifests, lockfiles, workflows, configuración de IDE/agentes, IoCs técnicos y versiones npm maliciosas conocidas sin ejecutar código del repositorio.
Supply chain como frontera
Nace para reducir riesgo de campañas como ChainDrop/Shai-Hulud, donde una instalación o apertura del workspace puede exponer tokens, runners, cloud y secretos locales.
CLEAN CANDIDATE, no promesa absoluta
RQG clasifica LOW, REVIEW, HIGH o QUARANTINE. Si reconstruye, el resultado se declara candidato limpio tras re-scan, no una prueba matemática de ausencia total de compromiso.
Threat intel trazable y deduplicada
Combina feed RQG, inventario ChainDrop SafeDep ∪ Wiz, SWAT Threat Intelligence y fuentes públicas como Unit 42, Microsoft, JFrog, Aikido, StepSecurity, Endor Labs y Datadog.
Dev, AppSec, IR y CI/CD
Está dirigido a desarrolladores, equipos DevSecOps/AppSec, maintainers open source, incident response, operadores CI/CD y usuarios de agentes de IA de programación.
Reportes accionables
Entrega JSON, SARIF, SBOM CycloneDX, CodeGraph y SWAT Remediation Report con credenciales potencialmente expuestas y plan de reconstrucción desde commit confiable.
Medimos uso y riesgo,
sin guardar IPs en claro.
Escaneos, repositorios únicos, quarantines, riesgo medio, tendencia diaria y feed utilizado. IP y user-agent se conservan únicamente como hashes salteados para análisis de abuso y unicidad.
Repos públicos contaminados
| Repositorio | Fecha | % comprometido | Veredicto | Contaminación | Escaneos | Scan |
|---|