norug.es
REPO QUARANTINE GATEWAY · PUBLIC BETA 1.2.0 · CODEGRAPH

El repositorio no entra.
Primero demuestra que merece confianza.

RQG inspecciona repositorios públicos de GitHub antes de que lleguen a tu IDE, agente de IA o gestor de paquetes. Sin ejecutar código del repositorio.

● Static first ● No secrets ● Agent safe ● IoC feed cargando…
01
EL MOTOR

Una frontera antes de ejecutar.

Manifest, lockfiles, lifecycle scripts, VS Code, Claude Code, GitHub Actions, ofuscación, credenciales, IoC y versiones comprometidas. Un hallazgo no se oculta detrás de un “provenance válido”.

Static GateNada del repo se ejecuta.
Registry IntegrityTarball npm ↔ SRI ↔ gitHead ↔ source commit.
Monorepo IntelligenceWorkspaces npm/pnpm/yarn y hasta 25 paquetes publicables.
Agent HooksIDE + agentes entran en el threat model.
02
LIVE THREAT INTELLIGENCE

Los IoC cambian.
El motor no necesita redeploy.

Feeds JSON versionados, validación de esquema, persistencia PostgreSQL, actualización horaria y soporte de firma Ed25519 para el feed oficial.

IoC activos
versiones npm
paquetes npm
Último refresh
Próxima actualización
Ejecuta estado + feeds y vuelve a pintar la vista.
03
FEED TRUST

Fuentes de threat intel
con trazabilidad visible.

Mostramos snapshots firmados, su origen y la fecha de captura para que puedas validar la fiabilidad de los datos antes de confiar en el resultado.

snapshots
IoCs activos
firma válida
0fuentes de feed
0/0snapshots firmados
Feed Origen Actualizado IoCs Firma
0amenazas activas
0tipos
Tipo Valor Severidad Fuente
04
REPO QUARANTINE GATEWAY

Qué hace RQG
y por qué existe.

RQG es una puerta de cuarentena para repositorios públicos: analiza antes de abrir, instalar o entregar código a un agente de IA.

Qué hace

Análisis estático antes de ejecutar

Inspecciona manifests, lockfiles, workflows, configuración de IDE/agentes, IoCs técnicos y versiones npm maliciosas conocidas sin ejecutar código del repositorio.

Por qué se creó

Supply chain como frontera

Nace para reducir riesgo de campañas como ChainDrop/Shai-Hulud, donde una instalación o apertura del workspace puede exponer tokens, runners, cloud y secretos locales.

Garantía honesta

CLEAN CANDIDATE, no promesa absoluta

RQG clasifica LOW, REVIEW, HIGH o QUARANTINE. Si reconstruye, el resultado se declara candidato limpio tras re-scan, no una prueba matemática de ausencia total de compromiso.

Fuentes

Threat intel trazable y deduplicada

Combina feed RQG, inventario ChainDrop SafeDep ∪ Wiz, SWAT Threat Intelligence y fuentes públicas como Unit 42, Microsoft, JFrog, Aikido, StepSecurity, Endor Labs y Datadog.

SafeDep ∪ Wiz Unit 42 Microsoft JFrog Aikido StepSecurity Endor Labs Datadog
Para quién

Dev, AppSec, IR y CI/CD

Está dirigido a desarrolladores, equipos DevSecOps/AppSec, maintainers open source, incident response, operadores CI/CD y usuarios de agentes de IA de programación.

Entregables

Reportes accionables

Entrega JSON, SARIF, SBOM CycloneDX, CodeGraph y SWAT Remediation Report con credenciales potencialmente expuestas y plan de reconstrucción desde commit confiable.

05
COMMUNITY SIGNAL

Medimos uso y riesgo,
sin guardar IPs en claro.

Escaneos, repositorios únicos, quarantines, riesgo medio, tendencia diaria y feed utilizado. IP y user-agent se conservan únicamente como hashes salteados para análisis de abuso y unicidad.

escaneos
repos únicos
quarantine / 30d
riesgo medio / 30d
06
PUBLIC CONTAMINATED REPOS

Repos públicos contaminados

0repos contaminados
0rows loaded
Repositorio Fecha % comprometido Veredicto Contaminación Escaneos Scan
OPEN & AUDITABLE

Pega el repo.
RQG hace el resto.