BookinglyTech News
Software

DevProxy: un proxy local HTTP/HTTPS en Go con auditoría pasiva

El proyecto es open source y cabe en un único binario: depuración de red, inyección de fallos, limitación de ancho de banda y escaneo de secretos. El anuncio no incluye versión ni licencia.

2 min de lecturaDev.to0 vistas

DevProxy es un proxy local para HTTP y HTTPS escrito en Go, open source y empaquetado como un único binario estático. Su autor lo ha publicado en GitHub con la idea de reunir en una sola herramienta tres cosas que normalmente se reparten entre varios programas: depuración de tráfico, inyección de fallos y auditoría de seguridad pasiva.

El gancho de rendimiento está en cómo mueve los datos. El proxy usa un ring buffer desacoplado para reenviar peticiones en microsegundos, siempre según su autor, y streaming sin reservas de memoria mediante sync.Pool para reciclar buffers. Es la típica promesa de latencia cero, que en la práctica quiere decir que el proxy intenta no añadir coste apreciable al tráfico. No hay benchmarks publicados que lo respalden, y el anuncio no indica ni versión ni licencia.

Lo que trae dentro

La parte de auditoría trabaja en pasivo: mira lo que pasa y levanta la mano. Detecta secretos con el algoritmo Aho-Corasick, revisa tokens JWT y avisa si alguno declara alg: none, busca abuso en consultas GraphQL y marca posibles PII, con validación Luhn mod-10 para números de tarjeta. Son comprobaciones útiles mientras se desarrolla, aunque no sustituyen a un análisis dentro del pipeline.

Para el día a día hay Map Local y Map Remote, inyección de fallos para ver cómo reacciona un cliente cuando el servidor contesta mal, y perfiles de limitación de red (Slow 3G, LTE, offline). También incluye un validador de contratos OpenAPI 3.0, así que se puede comprobar si la implementación se desvía del contrato sin salir del proxy. La consola web viene embebida en el binario, con tema oscuro.

Que todo sea un solo ejecutable elimina el clásico "instala el runtime, luego el certificado, luego el plugin". Es una ventaja real para quien tiene que depurar en una máquina ajena o dentro de un contenedor, donde añadir dependencias es incómodo.

Lo que falta por ver

El anuncio es una lista de características, y eso deja preguntas abiertas: qué licencia tiene, si hay binarios para Linux, macOS y Windows, cómo se genera e instala el certificado raíz para interceptar HTTPS y si el consumo bajo carga aguanta lo que promete su autor. Nada de eso se puede verificar con lo publicado. El código está abierto, que es donde toca comprobarlo antes de meterlo en el flujo de trabajo de un equipo.