> ## Documentation Index
> Fetch the complete documentation index at: https://docs.corgea.app/llms.txt
> Use this file to discover all available pages before exploring further.

# Detección de paquetes maliciosos

> La detección de paquetes maliciosos identifica dependencias maliciosas o comprometidas conocidas, como typosquats, versiones secuestradas y versiones con puertas traseras, antes de que lleguen a producción.

## Resumen

* **Qué hace**: Como parte del escaneo de dependencias, Corgea señala **paquetes maliciosos y comprometidos** conocidos en las dependencias de tu proyecto. A diferencia de una vulnerabilidad típica, un paquete malicioso es aquel que ha sido diseñado o manipulado intencionadamente para dañar los sistemas que lo instalan — por ejemplo, mediante exfiltración de datos, robo de credenciales, puertas traseras o minería de criptomonedas.

* **Para quién es**: Equipos de seguridad y desarrolladores que quieren proteger su cadena de suministro de software de paquetes de código abierto maliciosos.

## Lo que detecta

La detección de paquetes maliciosos abarca paquetes que se sabe que son dañinos, incluyendo:

* **Typosquats**: Paquetes cuyo nombre imita el de bibliotecas populares y que pueden instalarse por error
* **Versiones secuestradas**: Paquetes legítimos cuya cuenta de mantenedor o pipeline fue comprometida para publicar una versión maliciosa
* **Versiones con puertas traseras**: Versiones de paquetes que contienen funcionalidad maliciosa oculta deliberadamente
* **Protestware y sabotaje**: Paquetes modificados para interrumpir o dañar intencionadamente los sistemas que los instalan

## Cómo funciona

La detección de paquetes maliciosos forma parte del [escaneo de dependencias (SCA)](/es/sca). Corgea resuelve las dependencias directas y transitivas y las compara con fuentes acreditadas de paquetes maliciosos conocidos, incluida la base de datos **OpenSSF Malicious Packages** y los feeds de avisos relacionados.

Cuando se encuentra una coincidencia, Corgea la informa junto con tus otros hallazgos de dependencia.

## Ecosistemas compatibles

La detección de paquetes maliciosos se aplica a los mismos ecosistemas de paquetes que el escaneo de dependencias, incluyendo npm, PyPI, RubyGems, Maven y más. Consulta la lista completa en [Escaneo de Dependencias (SCA)](/es/sca).

## Cómo se muestran los resultados

* Los paquetes maliciosos aparecen en tus resultados de análisis junto con otros hallazgos de dependencias.
* Se tratan como hallazgos de alta prioridad porque un paquete malicioso confirmado representa una amenaza activa, no una posible debilidad.
* El paquete afectado, la versión y el manifiesto que lo introdujo se muestran para que puedas rastrear de dónde viene.

## Remediación

<Warning>Un paquete malicioso confirmado debe tratarse como un problema urgente. Elimínalo cuanto antes.</Warning>

* **Elimina o sustituye** el paquete malicioso por una alternativa de confianza.
* Si el comportamiento malicioso apareció en una versión concreta, **fija una versión legítima conocida** anterior al incidente.
* En el caso de una dependencia transitiva, identifica el paquete principal que la incorporó y actualízalo o sustitúyelo. Consulta [Dependencias transitivas](/es/sca#transitive-dependencies) para saber cómo rastrear la ruta de dependencias.
* Rota cualquier secreto o credencial que pudiera haberse expuesto durante la instalación del paquete.

## Relacionado

* [Escaneo de dependencias (SCA)](/es/sca) — escanea las dependencias de terceros de tu aplicación
* [Escaneo de imágenes de contenedor](/es/container-scanning) — escanea imágenes base en busca de vulnerabilidades
