Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
sloppy-joe — Protege contra ataques de cadena de suministro, slopsquatting y typosquatting provenientes de dependencias y código. | Kitploit
Herramientas/GitHubGitHub/brennhill/sloppy-joe
Análisis EstáticoEscáneres de VulnerabilidadesAnálisis de CódigoDevSecOpsDetección de SecretosInteligencia de AmenazasSeguridad de Cadena de SuministroAprendizaje y Educación
GitHubbrennhill/sloppy-joe

sloppy-joe

Protege contra ataques de cadena de suministro, slopsquatting y typosquatting provenientes de dependencias y código.

Ver Repositorio
32120hace 5 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

sloppy-joe

Detecta dependencias alucinadas, typo-squatted y no canónicas
antes de que lleguen a producción.

cargo install sloppy-joe


El ataque a la cadena de suministro de LiteLLM (marzo de 2026) comprometió un paquete con 97 millones de descargas mensuales. Los atacantes robaron credenciales de publicación, lanzaron versiones maliciosas que recolectaron claves SSH, credenciales en la nube y secretos de K8s. La compuerta de edad de versión predeterminada de 72 horas de sloppy-joe habría bloqueado ambas versiones envenenadas: fueron descubiertas en cuestión de horas, mucho antes de que la compuerta se abriera. Si ejecutas sloppy-joe check en CI, este ataque falla. Análisis completo

Los generadores de código con IA alucinan nombres de paquetes ~20% de las veces. Los atacantes registran esos nombres y esperan. sloppy-joe los detecta en CI antes de que se ejecuten npm install o pip install.

Cómo usar```bash

Install (single static binary, no runtime dependencies)

cargo install sloppy-joe

Or download an auditable binary archive from GitHub Releases

https://github.com/brennhill/sloppy-joe/releases

Fast local guardrail — auto-detects ecosystem from manifest files

sloppy-joe check

Strict online scan (recommended before push / release)

sloppy-joe check --full

Strict CI-oriented scan

sloppy-joe check --ci

Check a specific directory

sloppy-joe check --dir ./my-project

Check only npm dependencies

sloppy-joe check --type npm

Check the Python runtime plus selected groups/extras

sloppy-joe check --python-groups dev,test --python-version 3.12 sloppy-joe check --python-extras docs --python-platform linux --python-version 3.12

Enforce canonical rules and org standards via config

sloppy-joe check --config /etc/sloppy-joe/config.json

Config from a URL (useful in CI — no secrets to manage)

sloppy-joe check --config https://raw.githubusercontent.com/yourorg/security-configs/main/sloppy-joe.json

JSON output for CI pipelines

sloppy-joe check --json

Review exact maintainer-change exceptions with evidence

sloppy-joe check --review-exceptions

Create and register a safe per-repo config outside the repo

sloppy-joe init --register

Create an ecosystem-specific greenfield starter policy

sloppy-joe init --greenfield --ecosystem npm

Print review-only bootstrap suggestions for an npm or Cargo repo

sloppy-joe init --from-current

Or write/register those suggestions safely outside the repo

sloppy-joe init --from-current --register

Or write a config manually to a secure path outside the repo

sloppy-joe init > /secure/location/sloppy-joe.json

### Nix```bash
nix profile install github:brennhill/sloppy-joe

Modos de escaneo:

  • sloppy-joe check ejecuta el guardarraíl local rápido. Siempre impone el análisis del manifiesto, lockfile/sync, procedencia y la política de fuentes no soportadas. Si el estado de las dependencias o la política cambió, o si el último escaneo completo exitoso tiene más de 24 horas, recomienda sloppy-joe check --full.
  • sloppy-joe check --full ejecuta el escaneo estricto en línea y refresca el estado registrado del escaneo completo exitoso.
  • sloppy-joe check --ci ejecuta la misma cobertura estricta que --full, con intención orientada a CI.
  • Para Python, sloppy-joe check evalúa el perfil runtime por defecto. Si existen dependencias con ámbito, advierte y te indica que pases explícitamente las banderas --python-groups, --python-extras, --python-platform y/o --python-version para paridad con CI/build.
  • La salida legible para humanos de sloppy-joe check siempre recuerda usar --ci o --full para CI y control de producción.

Códigos de salida: 0 = no se encontraron problemas bloqueantes en el modo seleccionado, 1 = se encontraron problemas bloqueantes, 2 = error de ejecución.

Soporta: JavaScript (npm, pnpm, Yarn, Bun), Python, Rust, Go, Ruby, PHP, JVM (Gradle/Maven) y .NET — detectados automáticamente a partir de los archivos de manifiesto.

Guías de ecosistemas: consulta docs/ecosystems/README.md para conocer el modelo de confianza actual, las funciones compatibles y los límites de fallo cerrado para cada ecosistema.

  • JavaScript
  • Python
  • Rust
  • Go
  • Ruby
  • PHP / Composer
  • JVM
  • .NET / NuGet
EcosistemaManifiesto requeridoLockfile / estado de proyecto confiable
JavaScript / npmpackage.jsonpackage-lock.json o npm-shrinkwrap.json; npm v1 heredado bloqueado por defecto
JavaScript / pnpmpackage.jsonpnpm-lock.yaml
JavaScript / Yarnpackage.jsonyarn.lock
JavaScript / Bunpackage.jsonbun.lock
Pythonpyproject.toml, requirements*.txt, Pipfile, setup.cfg, o setup.pyLa ruta de Poetry confiable usa poetry.lock, la ruta de uv confiable usa uv.lock, y pip-tools con hash completo solo es confiable cuando el grafo de requisitos comprometido vincula exactamente los valores de --index-url y cualquier --extra-index-url; los índices de Python visibles en el repositorio pueden ser permitidos mediante trusted_indexes.pypi; los modos de Python confiables evalúan un perfil de instalación seleccionado a la vez (runtime por defecto, grupos/extras/plataforma/arquitectura/versión explícitos mediante CLI); los manifiestos heredados se permiten con advertencias por defecto
RustCargo.tomlCargo.lock
Gogo.modgo.sum requerido para dependencias externas
RubyGemfileGemfile.lock
PHP / Composercomposer.jsoncomposer.lock
JVM / Gradlebuild.gradle o build.gradle.ktsgradle.lockfile
JVM / Mavenpom.xmlsolo advertencia: aún no hay ruta de lockfile local de proyecto confiable
.NET / NuGet.csprojpackages.lock.json

Fuentes de configuración: ruta de archivo local, URL HTTPS o variable de entorno SLOPPY_JOE_CONFIG. La configuración nunca se lee desde el directorio del proyecto (ver CONFIG.md para saber por qué).

Descargar herramienta