Saltar al contenido

Trabajo futuro

Esta sección describe temas que hemos comenzado o que nos gustaría abordar en el futuro para hacer que las aplicaciones Tauri sean aún más seguras. Si te interesan estos temas o tienes conocimientos previos, siempre nos alegra recibir nuevos colaboradores y consejos a través de GitHub u otras plataformas comunitarias como Discord.

Para permitir que pentesters, auditores y comprobaciones de seguridad automatizadas hagan bien su trabajo, es muy valioso ofrecer visibilidad incluso desde binarios compilados. No todas las empresas son de código abierto o proporcionan código fuente para auditorías, red-teams y otras pruebas de seguridad.

Otro punto que a menudo se pasa por alto es que proporcionar metadatos integrados permite a los usuarios de tu aplicación auditar sus sistemas en busca de vulnerabilidades conocidas a gran escala sin tener que dedicar su vida y esfuerzos a ello.

Si tu modelo de amenaza depende de la seguridad por oscuridad, esta sección te proporcionará algunas herramientas y puntos que con suerte te harán reconsiderarlo.

Para Rust existe cargo-auditable para crear SBOMs y proporcionar versiones exactas de crates y dependencias de un binario sin romper las compilaciones reproducibles.

Para el stack del frontend no conocemos soluciones similares, por lo que extraer los recursos del frontend desde el binario debería ser un proceso sencillo. Posteriormente debería ser posible usar herramientas como npm audit o similares. Ya existen publicaciones en blogs sobre el proceso, pero no hay herramientas sencillas disponibles.

Planeamos proporcionar este tipo de herramientas o facilitar la extracción de recursos al compilar una aplicación Tauri con ciertas características.

Para usar herramientas de pentesting como Burpsuite, Zap o Caido es necesario interceptar el tráfico de la webview y pasarlo a través del proxy de prueba. Actualmente Tauri no cuenta con un método integrado para hacerlo, pero se está trabajando para facilitar este proceso.

Todas estas herramientas permiten probar e inspeccionar adecuadamente las aplicaciones Tauri sin acceso al código fuente y deben tenerse en cuenta al construir una aplicación Tauri.

Planeamos seguir apoyando e implementando características relacionadas en el futuro.

En el modelo de amenaza y límites actuales de Tauri no podemos agregar más restricciones de seguridad a la propia WebView y, dado que es la parte más grande de nuestro stack escrita en un lenguaje no seguro respecto a la memoria, planeamos investigar y considerar formas de aislar y poner en sandbox aún más los procesos de la webview.

Se evaluarán métodos de sandbox tanto integrados como externos para reducir el impacto de un ataque y reforzar el puente IPC para el acceso al sistema. Creemos que esta parte de nuestro stack es el eslabón débil, pero las WebViews de generación actual están mejorando en su endurecimiento y resiliencia frente a exploits.

Para permitir un proceso más eficiente y simplificar el fuzzing en las aplicaciones Tauri, buscamos implementar aún más nuestros runtimes simulados y otras herramientas para hacer más fácil su configuración y compilación para aplicaciones Tauri individuales.

Tauri es compatible con una multitud de sistemas operativos y arquitecturas de CPU; por lo general, las aplicaciones tienen muy poco o ningún código potencialmente no seguro respecto a la memoria. Ninguna herramienta o biblioteca de fuzzing preexistente admite estos casos de uso poco comunes de fuzzing, por lo que debemos implementarlo y brindar soporte a bibliotecas existentes como libAFL para construir frameworks de fuzzing para Tauri.

El objetivo es hacer que el fuzzing sea accesible y eficiente para los desarrolladores de aplicaciones Tauri.


© 2026 Colaboradores de Tauri. CC-BY / MIT