Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
supply-chain-guard — Detectar, evaluar y responder a ataques a la cadena de suministro en npm/yarn y Python (pip/poetry/uv). Habilidad de Claude Code + scripts independientes. Creado durante axios RAT (2026-03-31) y Starlette BadHost CVE-2026-48710 (2026-05-22). | Kitploit
Herramientas/GitHubGitHub/eris-ths/supply-chain-guard
Gestión de Indicadores de Compromiso (IOC)Escáneres de VulnerabilidadesScripting y AutomatizaciónAnálisis de MalwareDevSecOpsInteligencia de AmenazasSeguridad de Cadena de SuministroAprendizaje y Educación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Respuesta a Incidentes
GitHuberis-ths/supply-chain-guard

supply-chain-guard

Detectar, evaluar y responder a ataques a la cadena de suministro en npm/yarn y Python (pip/poetry/uv). Habilidad de Claude Code + scripts independientes. Creado durante axios RAT (2026-03-31) y Starlette BadHost CVE-2026-48710 (2026-05-22).

Ver Repositorio
320hace 3 mesesAún no revisado
Compartir

Supply Chain Guard (SCG)

Un kit de herramientas de respuesta a incidentes para ataques a la cadena de suministro de npm/yarn y Python (pip/poetry/uv) — gratuito, local, sin dependencias.

SCG no es un motor de escaneo que compite con herramientas comerciales en cobertura. Es una habilidad de Claude Code y un kit de herramientas de shell independiente que hace tres cosas bien: (1) te proporciona una primera respuesta rápida y repetible cuando ocurre un incidente específico ("¿mi máquina está afectada ahora mismo?"), (2) orquesta escáneres OSS existentes (npm audit, osv-scanner, pip-audit) en un único pase estructurado, y (3) documenta lecciones de higiene de diseño ganadas con esfuerzo — especialmente para entornos de desarrollo con IA — que los escáneres genéricos no cubren.

Fue construido y endurecido durante incidentes reales, incluyendo:

  • Incidente RAT de [email protected] (2026-03-31) — toma de control de cuenta de mantenedor de npm (UNC1069/DPRK-APT) inyectando una dependencia fantasma RAT
  • Starlette BadHost (CVE-2026-48710, 2026-05-22) — inyección de ruta en la cabecera Host del framework HTTP de Python → SSRF/RCE, afectando a FastAPI, vLLM, LiteLLM y al ecosistema más amplio de agentes de IA.

Novedades en v4 (2026-05-27)

  • Escaneo de cadena de suministro de Python — scripts/project-scan-py.sh con pip-audit / osv-scanner / detección de versiones marcadas con CVE
  • Capa de versiones marcadas con CVE (L3-CVE) — rastreo de versiones vulnerables conocidas de paquetes legítimos con evaluación estricta de especificación semver (BadHost CVE-2026-48710 incluido de serie)
  • Guía de higiene de diseño — transporte MCP con stdio como prioridad, disciplina de fijación de versiones, endurecimiento del editor SA de computación predeterminado de GCP (ver SKILL.md §D.7 DesignHygiene)
  • Integración con lente Devil de Guild-CLI — invocar SCG como lente Devil desde flujos de trabajo de guild-cli (ver "Integración con Devil de Guild-CLI" más abajo)

Tabla de contenidos

  • Por qué existe esto
  • Cómo SCG se diferencia de las herramientas existentes
  • Qué es SCG (y qué no es)
  • Arquitectura
  • Inicio rápido
  • Modos de escaneo
  • Inteligencia de amenazas
  • Marco Devil Gate
  • Scripts independientes
  • Integración CI/CD
  • Manual de respuesta
  • Referencia de IOC
  • Aviso legal
  • Limitaciones
  • Verificación de integridad
  • Licencia

Por qué existe esto

El 31 de marzo de 2026, el paquete npm de uso extendido axios (v1.14.1 y v0.30.4) fue comprometido mediante una toma de control de la cuenta de mantenedor atribuida a UNC1069/DPRK-APT (según Google Threat Intelligence Group). El ataque inyectó una dependencia fantasma ([email protected]) que desplegó un RAT multiplataforma a través de scripts postinstall, disfrazado de procesos legítimos del sistema.

Supply Chain Guard (SCG) fue construido durante el incidente para proporcionar:

  1. Detección inmediata — ¿Mi máquina o proyecto está afectado ahora mismo?
  2. Evaluación estructurada — ¿Qué tan grave es? ¿Cuál es el radio de explosión?
  3. Respuesta guiada — Remedio paso a paso con confirmaciones de seguridad
  4. Defensa continua — Un marco de verificación de 8 puertas para prevenir recurrencias

Cómo SCG se diferencia de las herramientas existentes

SCG no reemplaza a las herramientas de seguridad existentes. Combina múltiples capas de detección con un marco de verificación estructurado y remedio guiado — diseñado para su uso durante incidentes activos o como una verificación periódica junto con sus herramientas existentes.

HerramientaLo que haceCómo se relaciona SCG
npm auditVerifica el registro en busca de vulnerabilidades conocidasSCG incluye npm audit como su capa L1, luego añade escaneo de IOC en sistema de archivos/red, detección de paquetes maliciosos y un flujo de trabajo de respuesta estructurado encima
osv-scannerEscanea archivos de bloqueo contra la base de datos OSV de GoogleSCG incluye OSV como su capa L2. osv-scanner no verifica artefactos RAT en su sistema de archivos ni conexiones C2 activas
Snyk / Socket.devSaaS comercial con monitoreo en tiempo real, revisiones de PR, escaneo de licenciasSCG es gratuito, local primero, sin necesidad de cuenta, no se envían datos a terceros. Diseñado para respuesta inmediata a incidentes en lugar de monitoreo continuo
IR manualInvestigación ad-hoc con scripts personalizadosSCG proporciona un marco repetible (8 puertas de verificación, bucle de convergencia, matriz de gravedad) en lugar de listas de verificación únicas que varían por incidente

Cuándo usar SCG:

  • Acaba de ocurrir un incidente en la cadena de suministro y necesita verificar sus máquinas y proyectos ahora mismo
  • Desea un proceso estructurado y repetible para verificar que un compromiso ha sido completamente abordado
  • Necesita una verificación ligera que se ejecute localmente sin dependencias SaaS

Cuándo usar otra cosa:

  • Necesita monitoreo continuo en tiempo real → Snyk, Socket.dev
  • Necesita escaneo de cumplimiento de licencias → Snyk, FOSSA
  • Necesita cobertura más allá de npm/yarn → osv-scanner (soporta pip, cargo, go, etc.)

Qué es SCG (y qué no es)

Preferimos ser honestos sobre los límites que sobrevender. SCG es tres cosas:

  1. Un manual de respuesta a incidentes, como código. Cuando ocurre un incidente con nombre (axios RAT, Shai-Hulud, un CVE nuevo), SCG convierte "¿estoy afectado y, si es así, qué hago?" en una lista de verificación ejecutable — 8 puertas de verificación, una matriz de gravedad y un script de remedio donde cada acción destructiva necesita confirmación explícita [y/N]. Este es su valor principal: la primera respuesta rápida y estructurada para la que las herramientas de monitoreo comerciales no están diseñadas.

  2. Un orquestador de escáneres OSS existentes. Las capas L1/L2 envuelven npm audit / pip-audit / osv-scanner. La mayor parte del poder de detección en bruto es prestado; la contribución de SCG es agruparlos en un solo pase, añadiendo verificaciones de sistema de archivos/IOC que las herramientas de registro no hacen, y haciendo la salida legible y procesable.

  3. Documentación de lecciones reales de higiene de diseño (SKILL.md §D.7) — cosas que realmente encontramos o investigamos: elección de transporte MCP, endurecimiento de SA predeterminado de GCP, vectores de ejecución en tiempo de instalación y amenazas que apuntan a herramientas de desarrollo de IA (Shai-Hulud leyendo .claude/settings.json, SANDWORM_MODE envenenando configuraciones MCP). Este nicho — higiene de la cadena de suministro para el desarrollo asistido por IA — es donde SCG está genuinamente diferenciado.

Lo que SCG deliberadamente NO es

Descargar herramienta