#128 · Herramienta para desarrolladores

PHP Inspector

Inspecciona código PHP para obtener métricas y señales de riesgo sin ejecutarlo. Cuenta funciones, clases, variables y llamadas sensibles frecuentes, y marca patrones como `eval`, ejecución de comandos, inclusión dinámica o uso de superglobales. El informe no determina por sí solo si existe una vulnerabilidad; sirve para priorizar una revisión manual y contextual.

Datos de entrada

Código PHP
Espacio publicitario

Cómo usar esta herramienta para desarrolladores

  1. Pega el código que quieras auditar.
  2. Ejecuta la inspección.
  3. Prioriza las señales con ejecución de comandos o entrada externa.
  4. Revisa el contexto manualmente antes de concluir que existe una vulnerabilidad.

Qué hace esta herramienta para desarrolladores

Mide estructura y busca patrones sensibles que merecen revisión de seguridad.

Cuenta métricas y coincidencias de patrones sensibles sin evaluar si el flujo es explotable.

El procesamiento principal se realiza en tu navegador; revisa el resultado antes de incorporarlo a código de producción.

Ejemplo

Entrada de ejemplo

<?php
$cmd = $_GET["cmd"] ?? "";
if ($cmd !== "") {
    shell_exec($cmd);
}

Ejecuta el ejemplo para ver una salida generada por la lógica real de esta página.

Casos de uso

  • Revisión rápida de snippets antes de compartirlos.
  • Preparación de ejemplos para documentación y pruebas.
  • Diagnóstico local cuando no quieres enviar código a servicios externos.
  • Apoyo a revisiones de código y aprendizaje del lenguaje.

Consejos para obtener resultados fiables

  • Prueba primero con un fragmento pequeño y representativo.
  • Conserva una copia del código original antes de aplicar cambios.
  • Revisa los avisos en contexto; una coincidencia no siempre implica un error.
  • Usa el intérprete o linter oficial para la comprobación final.
  • No pegues secretos, claves ni credenciales si no son necesarios para el análisis.

Detalles del procesamiento

Cuenta métricas y coincidencias de patrones sensibles sin evaluar si el flujo es explotable. La implementación evita ejecutar el código suministrado y trabaja con análisis textual o generación determinista.

Las coincidencias son señales de revisión; pueden existir falsos positivos y falsos negativos.

Preguntas frecuentes

¿Qué patrones de riesgo busca PHP Inspector?

No. El análisis del navegador es una comprobación previa; para una validación autoritativa debes usar las herramientas oficiales del lenguaje en tu entorno.

¿Una coincidencia con shell_exec significa que el código es vulnerable?

El procesamiento se realiza localmente sobre el texto que pegas o cargas. La herramienta no necesita enviar el código a un servidor para ejecutar su función principal.

¿El inspector detecta entradas desde GET, POST y otras superglobales?

La regla está diseñada para señalar casos que merecen revisión sin afirmar que todos sean errores definitivos. Revisa el contexto del fragmento antes de modificarlo.

¿Se envía el código a un servicio externo durante la inspección?

Sí, cuando la construcción forma parte del subconjunto que la herramienta declara como compatible. Las limitaciones específicas aparecen en la sección de procesamiento.

¿Qué análisis adicional conviene hacer después de revisar estas señales?

Usa el resultado como diagnóstico o punto de partida y confirma los casos importantes con el intérprete, compilador, linter o pruebas de tu proyecto.

Resumen del módulo

ElementoValor
Número128
CategoríaHerramientas de lenguajes de programación
ProcesamientoLocal en el navegador