Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
aqua-checksums — Überwacht die kryptografische Integrität von Container-Images, Releases und Git-Tags für die Lieferkettensicherheit und verifiziert Sigstore-cosign-Signaturen mit dem Rekor-Transparenzlog. | Kitploit
Tools/GitHubGitHub/knqyf263/aqua-checksums
DefensivwerkzeugeContainer-SicherheitDevSecOpsLieferkettensicherheitIncident Response
GitHubknqyf263/aqua-checksums

aqua-checksums

Überwacht die kryptografische Integrität von Container-Images, Releases und Git-Tags für die Lieferkettensicherheit und verifiziert Sigstore-cosign-Signaturen mit dem Rekor-Transparenzlog.

Repository anzeigen
2vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

aqua-checksums

Externe Überwachung der Lieferketten-Integrität für Open-Source-Projekte von Aqua Security.

Was dieses Repository tut

Dieses Repository überwacht kontinuierlich die Integrität der veröffentlichten Artefakte von Aqua Security – Container-Images, GitHub-Releases, Git-Tags und Release-Assets –, indem es kryptografische Digests im Laufe der Zeit aufzeichnet und verifiziert. Für signierte Artefakte verifiziert es außerdem Sigstore-Cosign-Signaturen gegen das Rekor-Transparenzlog.

Ein geplanter GitHub-Actions-Workflow läuft alle 10 Minuten und vergleicht die aktuellen Artefakt-Digests mit dem zuvor aufgezeichneten Zustand. Wenn sich ein Digest unerwartet geändert hat, schlägt der Workflow fehl und erstellt ein GitHub-Issue mit Details.

Warum externe Überwachung wichtig ist

Angriffe auf die Software-Lieferkette zielen häufig auf Vertriebskanäle ab:

  • Tag-Entführung – Force-Push vorhandener Git-Tags auf bösartige Commits
  • Ersetzung von Release-Assets – erneutes Hochladen kompromittierter Binärdateien in vorhandene Releases
  • Mutation von Image-Tags – Übertragen bösartiger Inhalte auf vorhandene Container-Image-Tags

Diese Angriffe sind innerhalb des Ziel-Repositorys schwer zu erkennen, da ein Angreifer mit ausreichendem Zugriff auch die Überwachung im Repository deaktivieren kann. Externe Überwachung aus einem separaten Repository ist dagegen immun.

Überwachte Ziele

Wie es funktioniert

  1. Erkennung – aktuelle Tags und Releases über die GitHub-API und Container-Registries auflisten
  2. Integritätsprüfung – aktuelle Digests (per HEAD-Anfragen) mit dem aufgezeichneten Zustand vergleichen
  3. Signaturprüfung – für mit Sigstore signierte Artefakte cosign-Keyless-Signaturen verifizieren und die Aufnahme in das Rekor-Transparenzlog prüfen. Unterstützt sowohl ältere tag-basierte Signaturen (.sig-Tags) als auch das neuere Sigstore-Bundle-Format (OCI-Referrers-API und .sigstore.json-Release-Assets).
  4. Statusaktualisierung – neue Einträge committen und in dieses Repository pushen

Prüfmodi

ModusZeitplanWas geprüft wird
QuickAlle 10 MinutenAktuelle Image-Tags, alle Releases/Tags, ohne Cosign
FullAlle 6 StundenAlle Image-Tags, Cosign-Prüfung, tiefgehende Asset-Prüfung

Statusdateien

Der Zustand wird als TSV-Dateien im Verzeichnis state/ gespeichert (eine pro Ziel). Jede Zeile erfasst den Typ eines Artefakts, die Kennung, den Digest, den Signaturstatus und das Erstellungsdatum. Änderungen an den Statusdateien werden vom Workflow committet und bieten so einen vollständigen Audit-Trail über die Git-Historie.

Warnungen

Wenn eine Integritätsverletzung erkannt wird, führt der Workflow Folgendes aus:

  1. Beendet sich mit einem Status ungleich Null (Workflow-Fehler)
  2. Erstellt ein GitHub-Issue mit Details zu den Ergebnissen
Tool herunterladen
ProjektReleasesTagsContainer-ImagesCosignStatus
trivyJaJaGHCR, ECR Public, Docker HubJastate/trivy.tsv
trivy-actionJaJa——state/trivy-action.tsv
setup-trivyJaJa——state/setup-trivy.tsv
trivy-operatorJaJaGHCR, Docker HubJastate/trivy-operator.tsv
kube-benchJaJaDocker Hub—state/kube-bench.tsv
tfsecJaJaGHCR, Docker Hub—state/tfsec.tsv
traceeJaJaDocker HubJastate/tracee.tsv
kube-hunterJaJaDocker Hub—state/kube-hunter.tsv
k8s-node-collectorJaJaGHCRJastate/k8s-node-collector.tsv