Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
aqua-checksums — تراقب السلامة التشفيرية لصور الحاويات والإصدارات وعلامات Git لضمان أمن سلسلة التوريد، من خلال التحقق من توقيعات Sigstore cosign باستخدام سجل الشفافية Rekor. | Kitploit
أدوات/GitHubGitHub/knqyf263/aqua-checksums
أدوات دفاعيةأمن الحاوياتDevSecOpsأمن سلسلة التوريدالاستجابة للحوادث
GitHubknqyf263/aqua-checksums

aqua-checksums

تراقب السلامة التشفيرية لصور الحاويات والإصدارات وعلامات Git لضمان أمن سلسلة التوريد، من خلال التحقق من توقيعات Sigstore cosign باستخدام سجل الشفافية Rekor.

عرض المستودع
2منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

aqua-checksums

مراقبة خارجية لتكامل سلسلة التوريد لمشاريع Aqua Security مفتوحة المصدر.

ما يفعله هذا المستودع

يراقب هذا المستودع باستمرار سلامة القطع البرمجية المنشورة من Aqua Security — صور الحاويات، وإصدارات GitHub، ووسوم Git، وأصول الإصدارات — من خلال تسجيل والتحقق من الملخصات التشفيرية (digests) بمرور الوقت. بالنسبة للقطع الموقّعة، يتحقق أيضًا من توقيعات Sigstore cosign ضد سجل شفافية Rekor.

يعمل سير عمل GitHub Actions مجدولًا كل 10 دقائق ويقارن الملخصات الحالية للقطع بالحالة المسجلة سابقًا. إذا تغيّر أي ملخص بشكل غير متوقع، يفشل سير العمل وينشئ مشكلة GitHub بالتفاصيل.

لماذا المراقبة الخارجية مهمة

غالبًا ما تستهدف هجمات سلسلة توريد البرمجيات قنوات التوزيع:

  • اختطاف الوسوم — الدفع القسري لوسوم Git الموجودة إلى التزامات خبيثة
  • استبدال أصول الإصدار — إعادة رفع ملفات ثنائية معرضة للخطر إلى إصدارات موجودة
  • تغيير وسوم الصور — دفع محتوى خبيث إلى وسوم صور الحاويات الموجودة

من الصعب اكتشاف هذه الهجمات من داخل المستودع المستهدف لأن المهاجم الذي لديه وصول كافٍ يمكنه أيضًا تعطيل المراقبة داخل المستودع. المراقبة الخارجية من مستودع منفصل محصنة ضد هذا.

الأهداف المراقَبة

المشروعالإصداراتالوسومصور الحاوياتCosignالحالة
trivyنعمنعمGHCR، ECR Public، Docker Hubنعمstate/trivy.tsv
trivy-actionنعمنعم——state/trivy-action.tsv
setup-trivyنعمنعم——state/setup-trivy.tsv
trivy-operatorنعمنعمGHCR، Docker Hubنعمstate/trivy-operator.tsv
kube-benchنعمنعمDocker Hub—state/kube-bench.tsv
tfsecنعمنعمGHCR، Docker Hub—state/tfsec.tsv
traceeنعمنعمDocker Hubنعمstate/tracee.tsv
kube-hunterنعمنعمDocker Hub—state/kube-hunter.tsv

كيف يعمل

  1. الاكتشاف — سرد الوسوم والإصدارات الحالية من GitHub API وسجلات الحاويات
  2. فحص السلامة — مقارنة الملخصات الحالية (عبر طلبات HEAD) بالحالة المسجلة
  3. التحقق من التوقيع — بالنسبة للقطع الموقعة باستخدام Sigstore، تحقق من توقيعات cosign بدون مفاتيح وتحقق من الإدراج في سجل شفافية Rekor. يدعم كلاً من التوقيعات القديمة القائمة على الوسوم (وسوم .sig) وصيغة حزمة Sigstore الأحدث (واجهة OCI Referrers API وأصول إصدارات .sigstore.json).
  4. تحديث الحالة — تنفيذ commit ودفع أي إدخالات جديدة إلى هذا المستودع

أوضاع الفحص

الوضعالجدولةما يتم فحصه
سريعكل 10 دقائقوسوم الصور الأخيرة، كل الإصدارات/الوسوم، بدون cosign
كاملكل 6 ساعاتجميع وسوم الصور، التحقق من cosign، فحص عميق للأصول

ملفات الحالة

يتم تخزين الحالة كملفات TSV في دليل state/ (ملف واحد لكل هدف). يسجل كل صف نوع القطعة ومعرّفها وملخصها وحالة توقيعها وتاريخ إنشائها. يتم تنفيذ commit للتغييرات في ملفات الحالة بواسطة سير العمل، مما يوفر سجل تدقيق كامل عبر تاريخ Git.

التنبيهات

عند اكتشاف انتهاك للسلامة، يقوم سير العمل بما يلي:

  1. الخروج بحالة غير صفرية (فشل سير العمل)
  2. إنشاء مشكلة GitHub بتفاصيل النتائج
تنزيل الأداة
k8s-node-collectorنعمنعمGHCRنعمstate/k8s-node-collector.tsv