Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
packman — Ein Dokumentations- und Tracking-Projekt mit dem Ziel, Paketverwaltungssysteme sicherer zu machen. | Kitploit
Tools/GitHubGitHub/owasp/packman
SchwachstellenanalyseKonfigurationsprüfungLieferkettensicherheitAuthentifizierungLernen & BildungKuratierte Ressourcen
GitHubowasp/packman

packman

Ein Dokumentations- und Tracking-Projekt mit dem Ziel, Paketverwaltungssysteme sicherer zu machen.

Repository anzeigen
5212vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

packman

Ein Dokumentations- und Tracking-Projekt mit dem Ziel, Paketverwaltungssysteme sicherer zu machen. Siehe Issues für eine sehr grobe Liste einiger damit zusammenhängender Probleme, die wir gesehen haben.

Tabelle der Paketverwaltungssysteme

SpracheNameStufeKontrollenPackman-LeitungPackman-Seite
JavaScriptnpm1npm
RubyRubyGems1rubygems
PythonPyPi1pip/pypi
JavaMaven Central2maven central
JavaAndroid Central?
.NetNuGet2nuget
Docker HubDocker1
Golanggo get1golang
PHPComposer?
CocoaCocoa Pods?
SwiftSwift Package Manager1swiftpm
RustCargo2?rustcargo

Stufen und Kontrollen

  • Stufe 1: Geringster Reifegrad. Als nicht vertrauenswürdig betrachten.
  • Stufe 2: Grundlegende Kontrollen vorhanden.
  • Stufe 3: Sehr sicher.

Details zu den Kontrollen

Die folgenden Abschnitte beschreiben jede der in der obigen Tabelle genannten Kontrollen genauer.

Starke Authentifizierung

Starke Authentifizierung bedeutet, dass das System Folgendes verlangt:

  • Komplexe Passwörter (> 10 Zeichen mit Symbolen, Zahlen usw. oder > 16 Zeichen)
  • Ist beständig gegen Brute-Force-Angriffe durch Kontosperrungen
  • Verfügt über Benachrichtigungen bei Passwortänderungen
  • Unterstützt nur kurze Sitzungen

MFA zum Veröffentlichen von Artefakten

Da die Möglichkeit, neuen Code an einen Paketmanager zu pushen, eine mächtige Funktion ist, ist es wichtig zu wissen, dass dies nicht einfach durch Erraten des Passworts eines Maintainers erreicht werden kann. Implementierung von MFA

Sicherheitskontakte und -prozess

Um diese Anforderung zu erfüllen, muss der Paketmanager eine Möglichkeit haben, Sicherheitsinformationen aus der Community zu empfangen, sowie einen Prozess zur Bearbeitung solcher Rückmeldungen. Eine veröffentlichte E-Mail-Adresse wie security@ zusammen mit einem Mechanismus, der sicherstellt, dass die Rückmeldung erfasst und beantwortet wird, würde diese Anforderung erfüllen.

Pakete können über Sicherheitsprobleme informieren

Pakete können selbst Probleme erkennen oder über Probleme informiert werden. Die Plattform sollte eine Möglichkeit unterstützen, mit der ein Paket-Maintainer eine Version mit einem Sicherheitsproblem melden kann und:

  • Sie möglicherweise aus der Paketquelle entfernen
  • Für ein Update markieren

Codepakete an Quellcode gebunden

Pakete müssen in irgendeiner Weise an eine explizite Version des Codes (einen Tag?) in einem bekannten öffentlichen Repository (bitbucket.org, github.com) gebunden sein.

Update-Benachrichtigungen

Wenn Pakete aktualisiert werden, sollten alle Maintainer dieses Pakets benachrichtigt werden.

Statusprüfung eines Pakets durch Verbraucher

Wenn Sicherheitsprobleme in einem Paket festgestellt werden, sollte es für einen Verbraucher eine Möglichkeit geben, diese zu überprüfen. Dies könnte ein Befehl sein, der es dem Verbraucher ermöglicht, nach bekannten Problemen zu suchen.

Codesignierung

Es sollte Entwicklern möglich sein, ihren Code zu signieren. Wenn sie das tun, sollte der Paketmanager die Signaturen verifizieren und eine Möglichkeit bereitstellen, diese an die Verbraucher des Pakets zu verteilen.

Integritätsprüfung

Der Paketmanager stellt eine Methode zur Überprüfung der Integrität des heruntergeladenen Pakets bereit.

Keine - es findet keine Integritätsprüfung statt Teilweise - die Integritätsprüfung erfolgt mithilfe einer schwachen Methode* Ja - die Prüfung erfolgt mithilfe einer ausreichend sicheren Methode

  • das müssen wir noch definieren.

Statische Codeanalyse

Die Plattform kann statische Codeanalyse anbieten, um potenzielle Probleme in wichtigen Bibliotheken proaktiv zu erkennen.

Code-Abhängigkeitsanalyse

Die Plattform kann Sicherheitslücken in Bibliotheken verfolgen, von denen das Paket abhängt (Upstream-Pakete), und Maintainer benachrichtigen, wenn dies der Fall ist.

Paketmanager führt keinen Code aus

Der Paketmanager sollte bei der Installation von Paketen keinen Code ausführen.

Paketmanager sollte keine Informationen sammeln

Der Paketmanager sollte keine Informationen über das Projekt sammeln, das die Abhängigkeit verwendet.

Leitfaden für Projektrollen

Das Paketverwaltungssystem sollte einen Leitfaden für Rollen in einem Projekt haben, der einen Nachfolgeplan und Bedingungen für die aktive Mitarbeit enthält.

Überprüfung der Projektrollen

Die Maintainer des Paketverwaltungssystems sollten einen Prozess zur Überprüfung der Rollen in Projekten haben, um sicherzustellen, dass die Maintainer aktiv sind.

Bibliotheks-Tagging auf Kontoebene

Verbraucher von Bibliotheken sollten in der Lage sein, ihr Interesse oder ihre Zustimmung zu einer bestimmten Bibliothek zu kennzeichnen, sodass sie sicherstellen können, dass Builds nur Bibliotheken verwenden, die sie auf bestimmte Weise gekennzeichnet haben. Z. B. als code-reviewt markiert.

Verhindert die Veröffentlichung von Anmeldeinformationen

Der Paketmanager bietet eine gewisse Kontrolle, um zu verhindern, dass die Anmeldeinformationen / das Token / die Sitzung als Teil des Paketinhalts preisgegeben werden.

Keine - es ist keine Kontrolle vorhanden, und der Benutzer muss sich selbst schützen Teilweise - Kommentar einfügen Ja - Anmeldeinformationen / Token werden entweder von der Veröffentlichung ausgeschlossen oder durch einen automatisierten Prozess widerrufen, der durch die Veröffentlichung eines Pakets ausgelöst wird. Benutzer sollten in irgendeiner Weise benachrichtigt werden, dass eine Maßnahme ergriffen wurde.

Verweise auf verwandte Projekte

  • Dependency Track
  • Dependency Check
  • PURL Spec
Tool herunterladen
KontrolleStufe 1Stufe 2Stufe 3
Starke Authentifizierung☐☑☑
MFA zum Veröffentlichen von Artefakten☐☑☑
Sicherheitskontakte☐☑☑
Pakete können über Sicherheitsprobleme informieren☐☑☑
Codepaket an Quellcode gebunden☐☑☑
Verhindert die Veröffentlichung von Anmeldeinformationen☐☑☑
Update-Benachrichtigungen☐☑☑
Codesignierung☐☐☑
Integritätsprüfung☐☐☑
Codeanalyse (statisch)☐☐☑
Code-Abhängigkeitsanalyse☐☐☑
Paketmanager führt keinen Code aus☐☐☑
Paketmanager sammelt keine Informationen☐☐☑
Leitfaden für Projektrollen☐☐☑
Überprüfung der Projektrollen☐☐☑
Bibliotheks-Tagging auf Kontoebene☐☐☐