Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
aqua-checksums — Monitorea la integridad criptográfica de las imágenes de contenedores, los releases y las etiquetas Git para la seguridad de la cadena de suministro, verificando las firmas de Sigstore cosign con el registro de transparencia Rekor. | Kitploit
Herramientas/GitHubGitHub/knqyf263/aqua-checksums
Herramientas DefensivasSeguridad de ContenedoresDevSecOpsSeguridad de Cadena de SuministroRespuesta a Incidentes
GitHubknqyf263/aqua-checksums

aqua-checksums

Monitorea la integridad criptográfica de las imágenes de contenedores, los releases y las etiquetas Git para la seguridad de la cadena de suministro, verificando las firmas de Sigstore cosign con el registro de transparencia Rekor.

Ver Repositorio
2hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

aqua-checksums

Monitoreo externo de integridad de la cadena de suministro para los proyectos de código abierto de Aqua Security.

Qué hace este repositorio

Este repositorio monitorea continuamente la integridad de los artefactos publicados de Aqua Security (imágenes de contenedor, releases de GitHub, etiquetas Git y activos de release) mediante el registro y la verificación de resúmenes criptográficos a lo largo del tiempo. Para los artefactos firmados, también verifica las firmas cosign de Sigstore contra el registro de transparencia de Rekor.

Un flujo de trabajo programado de GitHub Actions se ejecuta cada 10 minutos y compara los resúmenes actuales de los artefactos con el estado registrado previamente. Si algún resumen cambia inesperadamente, el flujo de trabajo falla y crea un Issue de GitHub con los detalles.

Por qué es importante el monitoreo externo

Los ataques a la cadena de suministro de software suelen apuntar a los canales de distribución:

  • Secuestro de etiquetas (tag hijacking) — hacer force-push de etiquetas Git existentes hacia commits maliciosos
  • Reemplazo de activos de release — re-subir binarios comprometidos a releases existentes
  • Mutación de etiquetas de imagen — enviar contenido malicioso a etiquetas de imágenes de contenedor existentes

Estos ataques son difíciles de detectar desde dentro del repositorio objetivo porque un atacante con acceso suficiente también puede deshabilitar el monitoreo dentro del repositorio. El monitoreo externo desde un repositorio separado es inmune a esto.

Objetivos monitoreados

Cómo funciona

  1. Descubrimiento — enumerar las etiquetas y releases actuales desde la API de GitHub y los registros de contenedores
  2. Verificación de integridad — comparar los resúmenes actuales (mediante solicitudes HEAD) contra el estado registrado
  3. Verificación de firmas — para los artefactos firmados con Sigstore, verificar las firmas sin clave (keyless) de cosign y comprobar su inclusión en el registro de transparencia de Rekor. Admite tanto las firmas heredadas basadas en etiquetas (etiquetas .sig) como el formato más reciente de bundle de Sigstore (API de OCI Referrers y activos de release .sigstore.json).
  4. Actualización de estado — hacer commit y push de cualquier entrada nueva a este repositorio

Modos de verificación

ModoProgramaciónQué comprueba
RápidoCada 10 minEtiquetas de imagen recientes, todos los releases/etiquetas, sin cosign
CompletoCada 6 horasTodas las etiquetas de imagen, verificación de cosign, verificación profunda de activos

Archivos de estado

El estado se almacena como archivos TSV en el directorio state/ (uno por objetivo). Cada fila registra el tipo de artefacto, identificador, resumen (digest), estado de firma y fecha de creación. Los cambios en los archivos de estado son confirmados por el flujo de trabajo, lo que proporciona un rastro de auditoría completo mediante el historial de Git.

Alertas

Cuando se detecta una violación de integridad, el flujo de trabajo:

  1. Sale con un estado distinto de cero (fallo del flujo de trabajo)
  2. Crea un Issue de GitHub con detalles de los hallazgos
Descargar herramienta
ProyectoReleasesEtiquetasImágenes de contenedorCosignEstado
trivySíSíGHCR, ECR Public, Docker HubSístate/trivy.tsv
trivy-actionSíSí——state/trivy-action.tsv
setup-trivySíSí——state/setup-trivy.tsv
trivy-operatorSíSíGHCR, Docker HubSístate/trivy-operator.tsv
kube-benchSíSíDocker Hub—state/kube-bench.tsv
tfsecSíSíGHCR, Docker Hub—state/tfsec.tsv
traceeSíSíDocker HubSístate/tracee.tsv
kube-hunterSíSíDocker Hub—state/kube-hunter.tsv
k8s-node-collectorSíSíGHCRSístate/k8s-node-collector.tsv