
Marco modular para detectar y prevenir ataques de confusión de dependencias mediante el análisis de manifiestos de paquetes a través de múltiples fuentes y esquemas de gestión de paquetes, con un motor heurístico conectable para integración en SDLC.
Dependency Combobulator es un framework de código abierto, modular y extensible para detectar y prevenir fugas de confusión de dependencias y posibles ataques. Esto facilita un enfoque holístico para garantizar lanzamientos de aplicaciones seguros que pueden evaluarse frente a diferentes fuentes (por ejemplo, GitHub Packages, JFrog Artifactory) y muchos esquemas de gestión de paquetes (por ejemplo, npm, maven).
El framework puede ser utilizado por auditores de seguridad, pentesters e incluso integrado en el programa de seguridad de aplicaciones de una empresa y en su ciclo de lanzamiento de forma automatizada.
El proyecto pone énfasis en la capacidad del practicante para extender y adaptar el kit de herramientas a sus propias necesidades específicas. Como tal, está diseñado para poder extenderse a otras fuentes, registros públicos, esquemas de gestión de paquetes y para extender el modelo abstracto y el motor heurístico acompañante.
Dependency Combobulator está listo para funcionar tal cual - solo git clone o descarga el paquete desde https://github.com/apiiro/combobulator
Asegúrate de instalar las dependencias requeridas ejecutando:
pip install -r requirements.txt
-h, --help show this help message and exit
-t {npm,maven}, --type {npm,maven}
Package Manager Type, i.e: npm, maven
-l LIST_FROM_FILE, --load_list LIST_FROM_FILE
Load list of dependencies from a file
-d FROM_SRC, --directory FROM_SRC
Extract dependencies from local source repository
-p--package SINGLE Name a single package.
-c CSV, --csv CSV Export packages properties onto CSV file
-gh GITHUB_TOKEN, --github GITHUB_TOKEN
GitHub Access Token (Overrides .env file setting)
-a {compare,comp,heuristics,heur}, --analysis {compare,comp,heuristics,heur}
Required analysis level - compare (comp), heuristics
(heur) (default: compare)
Apiiro <Heart> Community
Tipos de paquetes soportados (-t, --t): npm, maven
Evaluación de dependencias de origen soportada:
El nivel de análisis es personalizable ya que puedes construir tu propio perfil de análisis preferido en segundos. Dependency Combobulator viene con varios niveles de análisis listos para usar, seleccionables con -a, --analysis
Formato de salida soportado:
El proyecto es mantenido y patrocinado por Apiiro con 💜
Honramos a grandes desarrolladores y practicantes de AppSec con pasión por el cambio 🙏