
Multi-Ökosystem-Erkennung bösartiger Pakete und Lieferkettensicherheitsscanner
Multi-Ökosystem-Erkennung bösartiger Pakete und Supply-Chain-Sicherheitsscanner
Ein produktionsreifes Sicherheitstool zur Erkennung bösartiger Pakete und Supply-Chain-Bedrohungen in den Ökosystemen npm, PyPI, Maven, RubyGems, Go und Cargo. Nutzt automatisierte Bedrohungsinformationssammlung von vertrauenswürdigen Sicherheitsquellen, um kompromittierte Abhängigkeiten in Ihren Projekten zu identifizieren.
OreWatch ist der Produkt- und PyPI-Paketname. Der aktuelle Quellrepository-Pfad verwendet noch ore-mal-pkg-inspector.
https://github.com/rapticore/ore-mal-pkg-inspector/issues/2#issue-4215016110
https://github.com/rapticore/ore-mal-pkg-inspector/issues/3#issue-4215017945
https://github.com/rapticore/ore-mal-pkg-inspector/issues/4#issue-4215019385
https://github.com/rapticore/ore-mal-pkg-inspector/issues/5#issue-4215021599
Angriffe auf die Lieferkette sind heute der primäre Bedrohungsvektor für Software-Kompromittierungen. Allein im Jahr 2024 wurden tausende bösartige Pakete auf npm, PyPI und anderen Paketregistern veröffentlicht, die Entwickler mit Typosquatting, Dependency Confusion und ausgeklügelten Malware-Kampagnen wie Shai-Hulud angriffen.
Die Herausforderung: Organisationen und Entwickler müssen:
Die Lücke: Bestehende Lösungen sind oft:
OreWatch adressiert diese Herausforderungen, indem es Folgendes bietet:
Umfassende Multi-Ökosystem-Abdeckung: Ein einzelnes Tool für npm-, PyPI-, Maven-, RubyGems-, Go- und Cargo-Pakete
Automatisierte Bedrohungsinformationen: Sammelt und führt dynamisch Daten von vertrauenswürdigen Sicherheitsforschungsquellen zusammen
Aktive IoC-Erkennung: Identifiziert Shai-Hulud-Angriffsmuster und andere Indikatoren für bösartigen Code über die Paketnamen-Übereinstimmung hinaus
CI/CD-bereit: Entwickelt für nahtlose Integration in GitHub Actions, GitLab CI, Jenkins und andere Automatisierungsplattformen
Open Source und transparent: Vollständige Transparenz der Erkennungslogik, Datenquellen und Scan-Methodik
Multi-Ökosystem-Unterstützung Scannt npm-, PyPI-, Maven-, RubyGems-, Go- und Cargo-Pakete mit automatischer Ökosystemerkennung anhand der Projektstruktur.
Vereinheitlichte Bedrohungsinformationsdatenbank Prüft gegen dynamisch gesammelte Datenbanken bösartiger Pakete von vertrauenswürdigen Sicherheitsforschungsquellen.
Automatische Ökosystemerkennung Erkennt intelligent Ökosysteme aus Verzeichnisstruktur, Dateinamen und kann mehrere Ökosysteme in einem Durchlauf scannen.
Erkennung von Indikatoren für Kompromittierungen (IoC) Scannt nach Shai-Hulud-Angriffsmustern (Original und 2.0-Varianten), bösartigen Hooks, verdächtigen Workflows und bekannten Payload-Dateien.
Shai-Hulud-Integration Querverweist npm-Pakete mit der umfassenden Liste der von Shai-Hulud betroffenen Pakete von OreNPMGuard.
Strukturierte JSON-Berichterstattung Erzeugt maschinenlesbare JSON-Berichte mit expliziten Metadaten zu Bedrohungsdaten und SARIF-ähnlichen Dateipositionen für Funde.
Flexible Eingabeformate Unterstützt Standard-Abhängigkeitsdateien (package.json, requirements.txt usw.) und generische Paketlisten (Text, JSON, YAML).
Produktionsreife Protokollierung
Konfigurierbare Ausführlichkeitsstufen mit den Flags --verbose und --debug für Fehlerbehebung und Prüfpfade.
Sicher und schnell Nur-Lese-Operationen ohne Änderungen an Ihrem Code, optimiert für effizientes Scannen großer Codebasen.
vs. Ein-Ökosystem-Tools Die meisten Sicherheitsscanner konzentrieren sich auf einen Paketmanager. OreWatch bietet einheitlichen Schutz über sechs große Ökosysteme, wesentlich für moderne polyglotte Entwicklungsumgebungen.
vs. manuelle Bedrohungslisten Statische Listen bösartiger Pakete werden schnell veraltet. Unsere automatischen Sammler holen täglich frische Bedrohungsinformationen von mehreren autoritativen Quellen.
vs. reine Paketnamen-Erkennung Die alleinige Prüfung von Paketnamen übersieht ausgeklügelte Angriffe. Die IoC-Erkennung identifiziert bösartige Codermuster sogar in Paketen, die noch nicht auf Blocklisten stehen.
vs. manuelle Sicherheitsaudits Manuelle Überprüfungen von Abhängigkeiten sind zeitaufwändig und fehleranfällig. Automatisiertes Scannen ermöglicht kontinuierliche Sicherheitsvalidierung in jedem Build.
vs. kommerzielle Black-Box-Tools Proprietäre Tools mangeln an Transparenz in der Erkennungslogik. Als Open-Source-Projekt ist jede Erkennungsregel und Datenquelle prüfbar.
Entstehungsgeschichte OreWatch entstand aus der Entwicklung von OreNPMGuard, einem spezialisierten Scanner für Shai-Hulud-npm-Angriffe. Während dieses Projekts erkannten wir den Bedarf an einer breiteren Multi-Ökosystem-Abdeckung über npm hinaus. Im Dezember 2025 extrahierten und verbesserten wir die Multi-Ökosystem-Erkennungsfähigkeiten in dieses eigenständige Tool, wobei wir den Fokus von OreNPMGuard auf npm beibehielten und OreWatch gleichzeitig der breiteren Entwicklergemeinschaft in allen wichtigen Paket-Ökosystemen dienen lassen.
Wenn Sie OreWatch zum ersten Mal einführen, wählen Sie den kleinsten Pfad, der zu Ihrem Workflow passt: