Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
go-mal-pkgs — Una herramienta de seguridad para detectar paquetes Go maliciosos verificando las sumas de verificación en go.sum contra el código fuente original. | Kitploit
Herramientas/GitHubGitHub/knqyf263/go-mal-pkgs
Análisis de VulnerabilidadesDevSecOpsSeguridad de Cadena de Suministro
GitHubknqyf263/go-mal-pkgs

go-mal-pkgs

Una herramienta de seguridad para detectar paquetes Go maliciosos verificando las sumas de verificación en go.sum contra el código fuente original.

Ver Repositorio
8hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

go-mal-pkgs

Una herramienta de seguridad para detectar paquetes Go maliciosos verificando los checksums en go.sum contra el código fuente original, evitando el caché del proxy de módulos de Go.

Resumen

Esta herramienta ayuda a proteger contra ataques a la cadena de suministro que explotan el caché del proxy de módulos de Go, como lo demostró recientemente el paquete malicioso github.com/boltdb-go/bolt. Estos ataques aprovechan el mecanismo de caché indefinida del proxy de módulos de Go para servir código malicioso incluso después de que el repositorio de origen haya sido limpiado.

Para más detalles sobre este tipo de ataque, consulta:

  • Socket - Ataque a la cadena de suministro de Go: un paquete malicioso explota el caché del proxy de módulos de Go para persistencia

La herramienta funciona de la siguiente manera:

  1. Lee el archivo go.sum de tu proyecto Go
  2. Obtiene el código fuente original directamente de los repositorios (evitando el proxy de módulos de Go)
  3. Calcula los checksums utilizando el algoritmo oficial de Go
  4. Compara los checksums para detectar cualquier discrepancia que pueda indicar paquetes comprometidos

Instalación

root@kitploit:~
go install github.com/knqyf263/go-mal-pkgs@latest

Uso

Uso básico:

root@kitploit:~
go-mal-pkgs /path/to/your/go/project

La herramienta analizará el archivo go.sum de tu proyecto y verificará la integridad de cada módulo.

Ejemplo de salida

Verificación exitosa:

root@kitploit:~
$ go-mal-pkgs /path/to/project
Checking golang.org/x/[email protected]...
✅ Verified golang.org/x/[email protected]
Checking github.com/stretchr/[email protected]...
✅ Verified github.com/stretchr/[email protected]

Detección de un paquete potencialmente malicioso:

root@kitploit:~
$ go-mal-pkgs /path/to/compromised-project
Checking github.com/boltdb-go/[email protected]...
⚠️  WARNING: checksum mismatch for github.com/boltdb-go/[email protected]:
expected: h1:abc123def456...
actual: h1:xyz789uvw012...

Cómo funciona

La herramienta implementa el algoritmo de verificación de checksums de Go utilizando el paquete golang.org/x/mod/sumdb/dirhash. Cuando detecta una discrepancia entre el checksum en tu go.sum y el calculado desde el repositorio de origen, podría indicar:

  1. Un módulo comprometido en el caché del proxy de módulos de Go
  2. Un paquete malicioso que ha sido manipulado
  3. Un ataque de typosquatting (como el caso de boltdb-go/bolt)
  4. Otros problemas de seguridad en la cadena de suministro

Limitaciones

  • La herramienta actualmente solo admite módulos alojados en GitHub
  • Los checksums de go.mod no se verifican por ahora
  • Se requiere conectividad de red para obtener el código fuente

Nota

Esta es una herramienta experimental creada como prueba de concepto en respuesta a la reciente explotación del caché del proxy de módulos de Go. Todo el código base fue generado utilizando el asistente de IA Claude 3.5 Sonnet.

Descargar herramienta