Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
sloppy-joe — يحمي من هجمات سلسلة التوريد، والانزلاق الإملائي، والانتحال الإملائي من التبعيات والكود. | Kitploit
أدوات/GitHubGitHub/brennhill/sloppy-joe
التحليل الثابتماسحات الثغرات الأمنيةتحليل الكودDevSecOpsكشف الأسراراستخبارات التهديداتأمن سلسلة التوريدالتعلم والتعليم
GitHubbrennhill/sloppy-joe

sloppy-joe

يحمي من هجمات سلسلة التوريد، والانزلاق الإملائي، والانتحال الإملائي من التبعيات والكود.

عرض المستودع
32119منذ 5 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

sloppy-joe

اكتشف التبعيات الوهمية والمتشابهة إملائياً وغير الرسمية
قبل أن تصل إلى الإنتاج.

cargo install sloppy-joe


هجوم سلسلة التوريد LiteLLM (مارس 2026) اخترق حزمة تحمل 97 مليون تنزيل شهريًا. سرق المهاجمون بيانات اعتماد النشر، ودفعوا إصدارات خبيثة سرقت مفاتيح SSH وبيانات اعتماد السحابة وأسرار K8s. كانت بوابة عمر الإصدار الافتراضية لمدة 72 ساعة في sloppy-joe لتمنع كلا الإصدارين المسمومين — فقد تم اكتشافهما في غضون ساعات، قبل وقت طويل من فتح البوابة. إذا قمت بتشغيل sloppy-joe check في CI، فإن هذا الهجوم يفشل. التحليل الكامل

المولدات الكودية بالذكاء الاصطناعي تهلوس أسماء الحزم بنسبة ~20% من الوقت. يسجل المهاجمون تلك الأسماء وينتظرون. يكتشف sloppy-joe هذه الحزم في CI قبل تشغيل npm install أو pip install.

كيفية الاستخدام```bash

Install (single static binary, no runtime dependencies)

cargo install sloppy-joe

Or download an auditable binary archive from GitHub Releases

https://github.com/brennhill/sloppy-joe/releases

Fast local guardrail — auto-detects ecosystem from manifest files

sloppy-joe check

Strict online scan (recommended before push / release)

sloppy-joe check --full

Strict CI-oriented scan

sloppy-joe check --ci

Check a specific directory

sloppy-joe check --dir ./my-project

Check only npm dependencies

sloppy-joe check --type npm

Check the Python runtime plus selected groups/extras

sloppy-joe check --python-groups dev,test --python-version 3.12 sloppy-joe check --python-extras docs --python-platform linux --python-version 3.12

Enforce canonical rules and org standards via config

sloppy-joe check --config /etc/sloppy-joe/config.json

Config from a URL (useful in CI — no secrets to manage)

sloppy-joe check --config https://raw.githubusercontent.com/yourorg/security-configs/main/sloppy-joe.json

JSON output for CI pipelines

sloppy-joe check --json

Review exact maintainer-change exceptions with evidence

sloppy-joe check --review-exceptions

Create and register a safe per-repo config outside the repo

sloppy-joe init --register

Create an ecosystem-specific greenfield starter policy

sloppy-joe init --greenfield --ecosystem npm

Print review-only bootstrap suggestions for an npm or Cargo repo

sloppy-joe init --from-current

Or write/register those suggestions safely outside the repo

sloppy-joe init --from-current --register

Or write a config manually to a secure path outside the repo

sloppy-joe init > /secure/location/sloppy-joe.json

### Nix```bash
nix profile install github:brennhill/sloppy-joe

أوضاع المسح:

  • يقوم sloppy-joe check بتشغيل الحاجز المحلي السريع. يفرض دائمًا تحليل ملفات البيان، ومزامنة ملفات القفل، والإثبات، وسياسة المصادر غير المدعومة. إذا تغيرت حالة التبعية أو السياسة، أو كان آخر مسح كامل ناجح أقدم من 24 ساعة، فإنه يوصي باستخدام sloppy-joe check --full.
  • يقوم sloppy-joe check --full بتشغيل المسح الصارم عبر الإنترنت ويقوم بتحديث حالة المسح الكامل الناجح المسجلة.
  • يقوم sloppy-joe check --ci بتشغيل نفس التغطية الصارمة مثل --full، مع نية موجهة للتكامل المستمر.
  • بالنسبة لـ Python، يقوم sloppy-joe check بتقييم ملف runtime الشخصي افتراضيًا. إذا كانت هناك تبعيات نطاقية، فإنه يحذر ويطلب منك تمرير علامات --python-groups و--python-extras و--python-platform و/أو --python-version الصريحة لتحقيق التكافؤ مع CI/build.
  • يذكرك مخرجات sloppy-joe check النصية القابلة للقراءة البشرية دائمًا باستخدام --ci أو --full لأغراض CI والإنتاج.

رموز الخروج: 0 = لم يتم العثور على مشكلات مانعة في الوضع المحدد، 1 = تم العثور على مشكلات مانعة، 2 = خطأ وقت التشغيل.

يدعم: JavaScript (npm، pnpm، Yarn، Bun)، Python، Rust، Go، Ruby، PHP، JVM (Gradle/Maven)، و.NET — يتم الكشف عنها تلقائيًا من ملفات البيان.

أدلة الأنظمة البيئية: راجع docs/ecosystems/README.md للحصول على نموذج الثقة الحالي والميزات المدعومة والحدود المغلقة عند الفشل لكل نظام بيئي.

  • JavaScript
  • Python
  • Rust
  • Go
  • Ruby
  • PHP / Composer
  • JVM
  • .NET / NuGet
النظام البيئيملف البيان المطلوبملف القفل / حالة المشروع الموثوقة
JavaScript / npmpackage.jsonpackage-lock.json أو npm-shrinkwrap.json؛ إصدار npm v1 القديم محظور افتراضيًا
JavaScript / pnpmpackage.jsonpnpm-lock.yaml
JavaScript / Yarnpackage.jsonyarn.lock
JavaScript / Bunpackage.jsonbun.lock
Pythonpyproject.toml، requirements*.txt، Pipfile، setup.cfg، أو setup.pyمسار Poetry الموثوق يستخدم poetry.lock، مسار uv الموثوق يستخدم uv.lock، يتم الوثوق بأدوات pip-tools ذات القفل الكامل للتجزئة فقط عندما يربط رسم بياني متطلبات ملتزم بقيم --index-url وأي --extra-index-url بالضبط؛ يمكن السماح لمؤشرات Python المرئية في المستودع عبر trusted_indexes.pypi؛ الأوضاع الموثوقة لـ Python تقيم ملف تثبيت واحد محدد في كل مرة (runtime افتراضيًا، مجموعات/إضافات/منصة/بنية/إصدار صريحة عبر CLI)؛ يُسمح بملفات البيان القديمة مع تحذيرات افتراضيًا
RustCargo.tomlCargo.lock
Gogo.modgo.sum مطلوب للتبعيات الخارجية
RubyGemfileGemfile.lock
PHP / Composercomposer.jsoncomposer.lock
JVM / Gradlebuild.gradle أو build.gradle.ktsgradle.lockfile
JVM / Mavenpom.xmlتحذير فقط: لا يوجد مسار لملف قفل موثوق به محلي في المشروع حتى الآن
.NET / NuGet.csprojpackages.lock.json

مصادر التكوين: مسار ملف محلي، رابط HTTPS، أو متغير البيئة SLOPPY_JOE_CONFIG. لا تتم قراءة التكوين أبدًا من دليل المشروع (راجع CONFIG.md لمعرفة السبب).

الإعداد المبدئي: استخدم وضع التمهيد الذي يتطابق مع المستودع:

  • يطبع sloppy-joe init --greenfield --ecosystem <eco> سياسة بدء خاصة بالنظام البيئي للمشاريع الجديدة. حاليًا، تم تنفيذ الإعدادات المسبقة للـ greenfield لـ npm وpypi وcargo؛ تفشل الأنظمة البيئية الأخرى مع خطأ “غير مدعوم بعد”. أضف --register لكتابتها خارج المستودع وتسجيلها بأمان.
  • يفحص sloppy-joe init --from-current المستودع الحالي ويطبع اقتراحات تمهيد للمراجعة فقط. حاليًا، تم تنفيذ --from-current فقط للمستودعات التي يكون كودها من الطرف الأول هو npm و/أو cargo؛ تفشل الأنظمة البيئية الأخرى بشكل مغلق مع خطأ “غير مطبق بعد”. أضف --register لكتابة وتسجيل التكوين المُنشأ.
  • يطبع sloppy-joe init بدون وضع قالبًا يدويًا محايدًا.

لماذا sloppy-joe؟

ملف ثنائي واحد. 8 أنظمة بيئية. 16 نوع هجوم. صفر نتائج إيجابية خاطئة في الفحوصات التوليدية. تكوين لا تستطيع عوامل AI العبث به.

تتحقق معظم أدوات أمان التبعيات من شيئين أو اثنين — الوجود، أو مسافة التحرير. يتحقق sloppy-joe من 16 ناقل هجوم في تمريرة واحدة: الحزم المُهلوسة، 10 أنواع من انتحال التشابه (تجانسات الحروف، احتلال النطاق، الأحرف المكررة، ارتباك الفاصل، إعادة ترتيب الكلمات، التبديلات المتجاورة، الأحرف المحذوفة، الأشكال المربكة، متغيرات الحالة، لاحقات الإصدار)، فرض القواعد الأساسية، التحكم في عمر الإصدار، تضخيم سكريبت التثبيت، انفجار التبعيات، تغييرات الصيانة، والثغرات المعروفة عبر OSV.dev.

تنزيل الأداة