Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
supply-chain-guard — Erkennen, bewerten und auf Lieferkettenangriffe in npm/yarn und Python (pip/poetry/uv) reagieren. Claude Code-Fähigkeit + eigenständige Skripte. Entwickelt während axios RAT (2026-03-31) und Starlette BadHost CVE-2026-48710 (2026-05-22). | Kitploit
Tools/GitHubGitHub/eris-ths/supply-chain-guard
Management von Indicators of Compromise (IOC)SchwachstellenscannerScripting & AutomatisierungMalware-AnalyseDevSecOpsBedrohungsanalyseLieferkettensicherheitLernen & BildungIncident Response

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHuberis-ths/supply-chain-guard

supply-chain-guard

Erkennen, bewerten und auf Lieferkettenangriffe in npm/yarn und Python (pip/poetry/uv) reagieren. Claude Code-Fähigkeit + eigenständige Skripte. Entwickelt während axios RAT (2026-03-31) und Starlette BadHost CVE-2026-48710 (2026-05-22).

Repository anzeigen
320vor 3 MonatenNoch nicht geprüft
Teilen

Supply Chain Guard (SCG)

Ein Incident-Response-Toolkit für npm/yarn- und Python (pip/poetry/uv)-Supply-Chain-Angriffe – kostenlos, lokal, ohne Abhängigkeiten.

SCG ist kein Scan-Engine, der mit kommerziellen Tools in der Abdeckung konkurriert. Es ist eine Claude-Code-Skill und ein eigenständiges Shell-Toolkit, das drei Dinge gut beherrscht: (1) eine schnelle, wiederholbare Erstreaktion bietet, wenn ein spezifischer Vorfall eintritt („Ist mein Rechner jetzt betroffen?“), (2) vorhandene OSS-Scanner (npm audit, osv-scanner, pip-audit) in einen strukturierten Durchlauf orchestriert und (3) hart erarbeitete Design-Hygiene-Lektionen dokumentiert – insbesondere für KI-Entwicklungsumgebungen – die generische Scanner nicht abdecken.

Es wurde während realer Vorfälle entwickelt und gehärtet, darunter:

  • [email protected] RAT-Vorfall (2026-03-31) — npm-Maintainer-Kontoübernahme (UNC1069/DPRK-APT) durch Injektion einer Phantom-Abhängigkeit mit RAT
  • Starlette BadHost (CVE-2026-48710, 2026-05-22) — Python-HTTP-Framework Host-Header-Pfad-Injektion → SSRF/RCE, das FastAPI, vLLM, LiteLLM und das gesamte KI-Agenten-Ökosystem betrifft

Neuerungen in v4 (2026-05-27)

  • Python-Supply-Chain-Scan — scripts/project-scan-py.sh mit pip-audit / osv-scanner / CVE-gekennzeichneter Versionserkennung
  • CVE-gekennzeichnete Versionsschicht (L3-CVE) — Verfolgen bekannter verletzlicher Versionen legitimer Pakete mit strenger semver-Spezifikationsbewertung (BadHost CVE-2026-48710 ist standardmäßig enthalten)
  • Design-Hygiene-Richtlinie — stdio-first MCP-Transport, Versions-Pin-Disziplin, Härtung des GCP-Standard-Compute-SA-Editors (siehe SKILL.md §D.7 DesignHygiene)
  • Guild-CLI-Devil-Linsen-Integration — Aufruf von SCG als Devil-Linse aus guild-cli-Workflows (siehe „Guild-CLI-Devil-Integration“ unten)

Inhaltsverzeichnis

  • Warum es das gibt
  • Wie SCG sich von bestehenden Tools unterscheidet
  • Was SCG ist (und nicht ist)
  • Architektur
  • Schnellstart
  • Scan-Modi
  • Bedrohungsinformationen
  • Devil-Gate-Framework
  • Eigenständige Skripte
  • CI/CD-Integration
  • Reaktionshandbuch
  • IOC-Referenz
  • Haftungsausschluss
  • Einschränkungen
  • Integritätsprüfung
  • Lizenz

Warum es das gibt

Am 31. März 2026 wurde das weit verbreitete axios npm-Paket (v1.14.1 und v0.30.4) durch eine Kontoübernahme eines Maintainers kompromittiert, die UNC1069/DPRK-APT zugeschrieben wird (laut Google Threat Intelligence Group). Der Angriff injizierte eine Phantom-Abhängigkeit ([email protected]), die über postinstall-Skripte einen plattformübergreifenden RAT bereitstellte, getarnt als legitime Systemprozesse.

Supply Chain Guard (SCG) wurde während des Vorfalls entwickelt, um Folgendes bereitzustellen:

  1. Soforterkennung — Ist mein Rechner oder Projekt jetzt betroffen?
  2. Strukturierte Bewertung — Wie schwerwiegend ist es? Wie ist der Blast Radius?
  3. Geführte Reaktion — Schritt-für-Schritt-Behobung mit Sicherheitsbestätigungen
  4. Fortlaufende Verteidigung — Ein 8-Gate-Verifikationsrahmen zur Vermeidung von Wiederholungen

Wie SCG sich von bestehenden Tools unterscheidet

SCG ist kein Ersatz für bestehende Sicherheitstools. Es kombiniert mehrere Erkennungsschichten mit einem strukturierten Verifikationsrahmen und geführter Behebung – entwickelt für den Einsatz während aktiver Vorfälle oder als regelmäßige Überprüfung neben Ihrer vorhandenen Toolausstattung.

ToolWas es tutWie SCG dazu steht
npm auditÜberprüft Registry auf bekannte SchwachstellenSCG bindet npm audit als seine L1-Schicht ein und fügt IOC-Dateisystem-/Netzwerkscans, Erkennung bösartiger Pakete und einen strukturierten Reaktionsworkflow hinzu
osv-scannerScannt Lockfiles gegen Googles OSV-DatenbankSCG bindet OSV als seine L2-Schicht ein. osv-scanner prüft nicht auf RAT-Artefakte auf Ihrem Dateisystem oder aktive C2-Verbindungen
Snyk / Socket.devKommerzielles SaaS mit Echtzeitüberwachung, PR-Prüfungen, LizenzscanSCG ist kostenlos, lokal zuerst, kein Konto erforderlich, keine Daten an Dritte. Entwickelt für sofortige Reaktion auf Vorfälle statt kontinuierlicher Überwachung
Manuelles IRAd-hoc-Untersuchung mit benutzerdefinierten SkriptenSCG bietet einen wiederholbaren Rahmen (8 Verifikationsgates, Konvergenzschleife, Schweregradmatrix) anstelle von einmaligen Checklisten, die je nach Vorfall variieren

Wann SCG verwenden:

  • Ein Supply-Chain-Vorfall ist gerade bekannt geworden und Sie müssen Ihre Rechner und Projekte sofort überprüfen
  • Sie möchten einen strukturierten, wiederholbaren Prozess zur Verifikation, dass eine Kompromittierung vollständig behoben wurde
  • Sie benötigen eine leichtgewichtige Prüfung, die lokal ohne SaaS-Abhängigkeiten läuft

Wann etwas anderes verwenden:

  • Sie benötigen kontinuierliche Echtzeitüberwachung → Snyk, Socket.dev
  • Sie benötigen Lizenz-Compliance-Scans → Snyk, FOSSA
  • Sie benötigen Abdeckung über npm/yarn hinaus → osv-scanner (unterstützt pip, cargo, go usw.)

Was SCG ist (und nicht ist)

Wir möchten lieber ehrlich über die Grenzen sein, als zu viel zu versprechen. SCG ist drei Dinge:

  1. Ein Incident-Response-Playbook als Code. Wenn ein benannter Vorfall eintritt (axios RAT, Shai-Hulud, eine neue CVE), verwandelt SCG „Bin ich betroffen, und wenn ja, was tue ich?“ in eine ausführbare Checkliste – 8 Verifikationsgates, eine Schweregradmatrix und ein Behebungsskript, bei dem jede destruktive Aktion eine explizite [j/N]-Bestätigung benötigt. Dies ist sein primärer Wert: die schnelle, strukturierte Erstreaktion, für die kommerzielle Überwachungstools nicht ausgelegt sind.

  2. Ein Orchestrator bestehender OSS-Scanner. Die L1/L2-Schichten kapseln npm audit / pip-audit / osv-scanner ein. Der Großteil der rohen Erkennungsleistung ist entliehen; SCGs Beitrag besteht darin, sie in einen Durchlauf zu bündeln, Dateisystem-/IOC-Prüfungen hinzuzufügen, die die Registry-Tools nicht durchführen, und die Ausgabe lesbar und umsetzbar zu machen.

  3. Dokumentation echter Design-Hygiene-Lektionen (SKILL.md §D.7) – Dinge, auf die wir tatsächlich gestoßen sind oder die wir untersucht haben: MCP-Transportwahl, Härtung des GCP-Standard-SA, Installationszeit-Ausführungsvektoren und Bedrohungen, die KI-Entwicklungstools ins Visier nehmen (Shai-Hulud liest .claude/settings.json, SANDWORM_MODE vergiftet MCP-Konfigurationen). Diese Nische – Supply-Chain-Hygiene für KI-gestützte Entwicklung – ist der Bereich, in dem SCG wirklich differenziert ist.

Was SCG bewusst NICHT ist

  • Kein Abdeckungskonkurrent. Die Bedrohungsdatenbank (SKILL.md D.2, die statischen L3-Listen) ist handgepflegt – sie enthält die Vorfälle, von denen wir gelesen haben, nicht die zehntausende bösartigen Pakete, die ein kommerzieller Live-Feed verfolgt. Eine handkuratierte Liste kann nicht mit der tatsächlichen Rate neuer Bedrohungen Schritt halten, und wir geben nicht vor, dass sie es tut.
  • Kein Verhaltensanalyse-Engine. SCG erkennt bekannte Muster. Obfuskierte Payloads und echte Zero-Days ohne öffentliches Advisory sind von Natur aus ausgeschlossen.
  • Keine kontinuierliche Überwachung. Es ist eine punktuelle Überprüfung, die Sie während eines Vorfalls oder als regelmäßigen Durchlauf ausführen – kein Dienst, der Ihren Abhängigkeitsgraphen überwacht.

Wohin SCG sich entwickelt

Tool herunterladen