Premium
Servicios
Premium

Las 5 mejores herramientas SOAR de código abierto

Adil Hafa
Adil Hafa
actualizado el 10 de sept. de 2026

He pasado casi dos décadas como CISO en sectores fuertemente regulados, tiempo suficiente para haber probado, desplegado y desechado más herramientas SOAR de las que me gustaría admitir. La mayoría de las opciones de código abierto parecen prometedoras en la documentación, pero se desmoronan cuando las ejecutas realmente en producción.

Características de las herramientas SOAR

Las herramientas SOAR dependen de datos precisos de endpoints y de un control de dispositivos accionable. Descubra cómo el software de gestión de endpoints refuerza la respuesta de seguridad automatizada.

Estrellas de GitHub de las mejores herramientas SOAR de código abierto

El gráfico sigue las estrellas de GitHub de las principales herramientas SOAR de código abierto durante los últimos 2 años. n8n domina, con un recuento de estrellas superior de aproximadamente 160k. Esto se debe en gran medida a que n8n tiene un enfoque mucho más amplio como plataforma general de automatización de flujos de trabajo, lo que atrae a usuarios más allá del ámbito de las operaciones de seguridad.

Las demás herramientas, StackStorm, Shuffle, TheHive Project y Tracecat, permanecen agrupadas en el rango inferior (menos de 20k estrellas), lo que refleja su enfoque más especializado en casos de uso SOAR específicos de seguridad.

Análisis de las mejores herramientas

n8n

n8n es una plataforma de automatización de flujos de trabajo autoalojada con una interfaz visual de bajo código. Los equipos de seguridad la utilizan en contextos de SecOps para automatizar tareas de detección, respuesta y enriquecimiento en SIEM y plataformas de inteligencia de amenazas.

Modelo de licencia: De código disponible, no totalmente de código abierto. La gratis Community Edition de n8n se distribuye con el código fuente, pero su Sustainable Use License la deja fuera de la definición de código abierto de la Open Source Initiative.1

Qué incluye la Community Edition de n8n:

El plan gratis cubre el motor de flujos de trabajo principal: depuración en el editor con fijación de datos de ejecución, 24 horas de historial de flujos de trabajo y metadatos de ejecución personalizados (guardar, buscar, comentar).

Qué requiere un plan de pago:

El uso compartido de flujos de trabajo está restringido al propietario y creador de la instancia; el acceso más amplio del equipo requiere un plan Pro o Enterprise.

Casos de uso de SOAR con n8n:

Fuente: n8n2

Conexiones a nivel de instancia de MCP

n8n añadió soporte de MCP (Model Context Protocol) a nivel de instancia, lo que permite que las plataformas de IA compatibles con MCP accedan a los flujos de trabajo seleccionados a través de un único endpoint protegido con OAuth. Los flujos de trabajo recién añadidos quedan disponibles a través de la misma conexión sin configuración adicional.3

Aviso de seguridad

Dos fallos adicionales corregidos en la versión 2.4.0 afectan a implementaciones utilizadas para la orquestación de IA, exponiendo credenciales almacenadas de servicios como OpenAI, Anthropic, Azure OpenAI y bases de datos vectoriales como Pinecone y Weaviate.4

El conjunto de CVE siguió creciendo durante la primera mitad de 2026. CVE-2026-25049 (CVSS 9.4) resultó ser una evasión de la corrección anterior del sandbox CVE-2025-68613, lo que permite a un atacante provocar la ejecución remota de código a través de un webhook público no autenticado mediante sintaxis de desestructuración de JavaScript.5

CISA añadió el CVE-2025-68613 anterior a su catálogo de Vulnerabilidades Explotadas Conocidas el 11 de marzo de 2026, tras confirmar la explotación activa, y exigió a las agencias federales de EE. UU. que lo remediaran antes del 25 de marzo.6

Para una herramienta de SecOps que almacena credenciales por diseño, este patrón de vulnerabilidades de alta gravedad es un riesgo operativo material. Los análisis de la Fundación Shadowserver encontraron más de 24.700 instancias de n8n sin parchear y expuestas a Internet a principios de febrero de 2026, más de 7.800 de ellas en Europa.7 Cualquier instancia autoalojada debería estar en la última versión parcheada, y los equipos deberían seguir de forma continua los avisos de seguridad de n8n en lugar de tratar un único parche como definitivo.

Casos de uso de SOAR con n8n:

Fuente: N8n2

Ventajas

  • JavaScript y Python son compatibles para la lógica personalizada de flujos de trabajo, y las instancias autoalojadas pueden incorporar bibliotecas npm externas a través del nodo Code.
  • La capa de integración de API gestiona las importaciones de cURL de forma limpia, lo que acelera las conexiones a herramientas internas no estándar.
  • El despliegue con Docker está bien documentado y escala sin fricciones significativas.
  • El precio en la nube se basa en el número de flujos de trabajo y no en la complejidad, lo que evita la imprevisibilidad de costes habitual en las plataformas competidoras.

Desventajas

  • n8n no es una herramienta SOAR en el sentido tradicional; carece de gestión de casos nativa, correlación de alertas integrada y elaboración de perfiles de comportamiento de entidades.
  • La configuración de OAuth para servicios de terceros como Google Workspace es notablemente más compleja que la de herramientas de automatización SaaS comparables.
  • La versión en la nube también carece de algunas capacidades disponibles en los despliegues autoalojados, incluido el acceso a los paquetes npm. Y, como deja claro el conjunto de CVE de 2026, el modelo autoalojado sitúa la carga de aplicar parches directamente en el operador.
  • Con decenas de miles de instancias sin parchear todavía expuestas públicamente a día de hoy, esa carga no es teórica.

StackStorm – st2

Fuente: StockStorm8

StackStorm automatiza la remediación, la respuesta a incidentes, la resolución de problemas y los despliegues. Ofrece un motor de automatización basado en reglas, gestión de flujos de trabajo y alrededor de 160 paquetes de integración. Empresas como Cisco, Target y Netflix lo han desplegado en producción; Netflix lo utilizó para alojar y ejecutar runbooks operativos.9

La versión de código abierto incluye integración con Slack. La integración con AWS, un diseñador de flujos de trabajo, el soporte profesional y las suites de automatización de redes solo están disponibles en el plan empresarial.

Los costes de infraestructura de terceros para un despliegue autoalojado ascienden aproximadamente a 28 dólares al mes, e incluyen AWS, PackageCloud, alojamiento del foro, certificados de dominio y una licencia de OpenVPN.10

Ventajas

  • Flujos de trabajo personalizados: la plataforma acepta scripts personalizados dentro de los flujos de trabajo, lo que permite a los equipos integrar la automatización existente sin reescribirla.
  • Ecosistema de complementos: los paquetes de integración cubren herramientas como NetBox, Splunk y AWS, y hay paquetes adicionales disponibles a través de StackStorm Exchange.

Desventajas

  • Soporte de Kubernetes: no hay soporte nativo de Kubernetes disponible.
  • Curva de aprendizaje: crear y gestionar flujos de trabajo requiere conocimientos prácticos de Python y YAML, lo que añade tiempo de incorporación para los equipos sin esa experiencia.
  • Ritmo de mantenimiento: la frecuencia de publicación ha disminuido en los últimos años. Los equipos que lo evalúen deben sopesar la amplitud de la integración frente a la sobrecarga operativa de un proyecto con una actividad comunitaria cada vez más lenta.
Deja que nuestro equipo automatice uno de tus procesos de negocio con agentes de IA, sin coste alguno.
Automatizar un proceso

Shuffle

Fuente: Arquitectura11

Shuffle es una plataforma SOAR de código abierto construida en torno a OpenAPI, lo que le da acceso a más de 11.000 endpoints en más de 200 integraciones de aplicaciones predefinidas.

Su modelo de automatización principal cubre dos patrones habituales en los entornos SOC: el reenvío de alertas SIEM a un sistema de gestión de casos y la sincronización bidireccional de tickets entre plataformas con controles de acceso por parte interesada.12

El precio de Shuffle se basa en el volumen de ejecuciones de aplicaciones y no en los núcleos de CPU. El plan Starter gratis cubre 2.000 ejecuciones de aplicaciones al mes e incluye todas las más de 2.500 aplicaciones. El plan Scale comienza en 29 dólares al mes por 10.000 ejecuciones de aplicaciones y aumenta los límites a 15 usuarios, 25 flujos de trabajo y 3 tenants. El precio Enterprise es personalizado e incluye usuarios, flujos de trabajo, tenants y entornos ilimitados, junto con incorporación dedicada, soporte de guardia y un sistema de gestión de claves.13

Limitaciones

El despliegue mediante Docker es sencillo, y conectar herramientas como Wazuh y Jira requiere una configuración mínima. Por otro lado, gestionar los procedimientos de backend dentro de un entorno Docker añade complejidad; las integraciones en configuraciones en contenedores han registrado problemas de fiabilidad y la velocidad de ejecución de los flujos de trabajo está limitada por la capacidad del servidor host y no por el programador propio de Shuffle. Los equipos que ejecutan infraestructura con recursos limitados deben tener esto en cuenta antes de comprometerse a gran escala.14

TheHive Project – Cortex

Fuente: GitHub15

Cortex analiza observables como direcciones IP, dominios y hashes de archivos, de forma individual o en lote, a través de una API RESTful y una interfaz web.

Cortex sigue siendo totalmente de código abierto bajo la licencia AGPL. Sin embargo, TheHive pasó a un modelo comercial con la versión 5. Después de una prueba de 14 días, las nuevas instalaciones requieren una licencia válida de StrangeBee; sin ella, la plataforma entra en modo de solo lectura. Hay una licencia Community gratis disponible bajo petición.16

Edición gratuita frente a edición de pago:

Ventajas

  • Análisis de observables a escala: Cortex admite el análisis en lote de observables a través de una única interfaz, lo que elimina la necesidad de consultar varias herramientas por separado.
  • Integración con MISP: Cortex se conecta a MISP (Plataforma de intercambio de información sobre malware) para permitir el intercambio de inteligencia de amenazas entre plataformas.

Desventajas

  • Cambio de licencia de TheHive: TheHive 5 ya no es de código abierto. Los equipos que dependían de TheHive 3 o 4 autoalojado no tienen una ruta de actualización mantenida sin aceptar términos comerciales.17
  • Complejidad de configuración: la configuración inicial requiere coordinar Cortex, Elasticsearch y TheHive, lo que añade sobrecarga operativa para equipos más pequeños.
  • Límites del soporte comunitario: los problemas de Cortex fuera de los contratos empresariales se gestionan a través de canales comunitarios, sin tiempos de respuesta garantizados.
No te pierdas nuestros análisis comparativos e insights basados en datos. El botón abre Google; seleccionar AIMultiple confirma que deseas ver AIMultiple con más frecuencia en los resultados de búsqueda de Google.
GoogleAñadir como fuente preferida

Tracecat

Fuente: 18

Tracecat es una plataforma de automatización de código abierto para ingenieros de seguridad y TI, posicionada como una alternativa autoalojada a Tines y Splunk SOAR.

Los flujos de trabajo pueden crearse mediante una interfaz de arrastrar y soltar sin código o mediante configuración como código basada en YAML, y ambas se mantienen sincronizadas automáticamente. El motor de flujos de trabajo se ejecuta sobre Temporal, el mismo framework de ejecución duradera que utilizan los principales equipos de infraestructura en la nube.19

Funciones de código abierto (autoalojado):

Flujos de trabajo ilimitados, gestión de casos, tablas de búsqueda integradas, más de 100 integraciones, integraciones personalizadas de Python/YAML con sincronización de git, SSO SAML, registros de auditoría y despliegue en Docker o AWS Fargate.

Funciones Professional y Enterprise:

Incluye todas las funciones de código abierto, además de alojamiento en la nube totalmente gestionado, despliegue de Kubernetes mediante Helm, clúster Temporal propio, LLMs autoalojados, chatbots de IA empresariales en Microsoft Teams, cumplimiento de STIG para casos de uso federales y soporte por niveles con SLA 24/7. El precio requiere contactar directamente con Tracecat.20

Ventajas

  • Modelo de licencia: SSO, registros de auditoría y despliegues de infraestructura como código siguen siendo gratis en el plan de código abierto, a diferencia de la mayoría de las plataformas SOAR comerciales que limitan estas funciones.
  • Autoría dual: los flujos de trabajo sin código y en YAML se mantienen sincronizados, por lo que los analistas y los ingenieros pueden trabajar en el mismo flujo de trabajo sin conflictos.
  • Flexibilidad de despliegue: Docker Compose, AWS Fargate mediante Terraform y Kubernetes mediante Helm son compatibles.

Desventajas

  • Ritmo de desarrollo activo: el proyecto está en desarrollo activo y el equipo recomienda revisar el registro de cambios antes de cada actualización, ya que se producen cambios importantes entre versiones.
  • Requisitos de autoalojamiento: ejecutar una pila de Tracecat en producción con Temporal, PostgreSQL y LLMs opcionales requiere una capacidad de infraestructura que puede ser una limitación para equipos más pequeños.
  • Relativamente nuevo: Tracecat tiene una comunidad más pequeña y menos integraciones de terceros en comparación con plataformas más antiguas como StackStorm o TheHive.

Preguntas frecuentes

Las herramientas de orquestación, automatización y respuesta de seguridad (SOAR) coordinan y automatizan tareas entre personas y software en una única plataforma. Los ingenieros de seguridad las utilizan para crear automatización con conectores de código abierto y configuración como código, mientras que los equipos SOC utilizan los flujos de trabajo resultantes para clasificar alertas, rastrear incidentes y responder a amenazas.

La velocidad de respuesta afecta directamente a los costes de las filtraciones. Según el informe Cost of a Data Breach 2025 de IBM, el coste medio mundial de una filtración de datos se redujo a 4.44M de dólares, un descenso del 9 % respecto al año anterior, atribuido en parte a la detección asistida por IA. Sin embargo, el promedio de EE. UU. aumentó a 10.22M de dólares, un máximo histórico.21

La actividad de GitHub es un punto de partida práctico: el número de estrellas y de contribuidores refleja cómo de activo se mantiene un proyecto y cuánto soporte comunitario existe para la resolución de problemas y el trabajo de integración.
Más allá de la salud de la comunidad, evalúa si las integraciones nativas de la plataforma cubren las herramientas que ya se utilizan. La mayoría de las plataformas SOAR de código abierto incluyen capacidades de respuesta a incidentes, caza de amenazas e inteligencia de amenazas, pero la profundidad varía. Las organizaciones que también necesitan funcionalidad SIEM deben verificar si está integrada o requiere una integración separada.
Las soluciones de código abierto suelen implicar concesiones: menos integraciones listas para usar, sin SLAs de soporte garantizados y la responsabilidad del mantenimiento recae en el equipo que las despliega. Las alternativas de pago suelen ofrecer documentación más completa, soporte dedicado y funciones como la microsegmentación y la gestión de la postura de seguridad en la nube.

Lecturas adicionales

Cita esta investigación

Elige el formato que se ajuste al lugar donde vas a publicar. Pegar la versión con enlace en tu CMS conserva el enlace de retroceso.

Adil Hafa (2026) - "Las 5 mejores herramientas SOAR de código abierto". Publicado en línea en AIMultiple.com. Recuperado el 10 de septiembre de 2026, de: https://aimultiple.com/open-source-soar [Recurso en línea]

Hafa, A. (2026, 10 de septiembre). Las 5 mejores herramientas SOAR de código abierto. AIMultiple. https://aimultiple.com/open-source-soar

@misc{hafa2026,
  author = {Hafa, Adil},
  title  = {{Las 5 mejores herramientas SOAR de código abierto}},
  year   = {2026},
  month  = sep,
  howpublished    = {\url{https://aimultiple.com/open-source-soar}},
  note   = {AIMultiple. Recuperado el 10 de septiembre de 2026}
}
Descargar todos los datos

Resultados y marcas de tiempo de 28 puntos de datos. Descargue los datos resumidos que se muestran en los gráficos y las tablas de este artículo como un archivo ZIP que contiene 4 archivos CSV.

Última actualización: 26 de septiembre de 2026
Descargar

¿Quieres los datos granulares que hay detrás? Únete a Premium

Registro de cambios

9 actualizaciones
  1. Se amplió el aviso de seguridad de n8n con el nuevo CVE-2026-25049 y datos de exposición.

  2. Se actualizó la introducción del artículo.

  3. Se añadió un gráfico a la sección n8n.

Enlaces de referencia

1.
Sustainable use license | Privacy and security | n8n Docs
2.
Discover 245 SecOps Automation Workflows from the n8n's Community
3.
Release notes 1.x | Changelog | n8n Docs
4.
Two Critical Flaws Found in n8n AI Workflow Automation Platform - Infosecurity Magazine
Infosecurity Magazine
5.
Critical n8n Flaw CVE-2026-25049 Enables System Command Execution via Malicious Workflows
6.
AL26-001 – Vulnerabilities affecting n8n – CVE-2026-21858, CVE-2026-21877 and CVE-2025-68613 - Canadian Centre for Cyber Security
7.
n8n Security Vulnerabilities 2026: CVEs & CISA Warning
Gründungswerft e.V.
8.
StackStorm - StackStorm
StackStorm
9.
Introducing Winston — Event driven Diagnostic and Remediation Platform | by Netflix Technology Blog | Netflix TechBlog
Netflix TechBlog
10.
StackStorm Expenses · Issue #36 · StackStorm/community · GitHub
11.
Shuffle - Shuffle Architecture documentation
Shuffle
12.
Introducing Shuffle — an Open Source SOAR platform part 1 | by Frikky | Shuffle Automation | Medium
Shuffle Automation
13.
Shuffle Automation - An Open Source SOAR solution
Shuffle
14.
GitHub - Shuffle/Shuffle: Shuffle: A general purpose security automation platform. Our focus is on collaboration and resource sharing. · GitHub
15.
GitHub - TheHive-Project/Cortex: Cortex: a Powerful Observable Analysis and Active Response Engine · GitHub
16.
About Licenses - TheHive 5 Documentation
StrangeBee - Docs
17.
2025 – TheHive Project | Legacy blog
18.
Tracecat | Automate any security workflow with AI
19.
GitHub - TracecatHQ/tracecat: Open-source security automation platform for teams and AI agents · GitHub
20.
Pricing | Tracecat
21.
Cost of a Data Breach Report 2025. IBM
Adil Hafa
Adil Hafa
Asesor Técnico
Adil actualmente trabaja como CISO y es un experto en seguridad con más de 16 años de experiencia en una amplia variedad de industrias: comercio minorista, incluidos los pedidos de comida en línea, finanzas, incluidas las bolsas de valores, defensa y gobierno.
Ver perfil completo

Sé el primero en comentar

Tu dirección de correo electrónico no será publicada. Todos los campos son obligatorios. Los comentarios se dejan en su idioma original.

0/450