
Escáner de detección de paquetes maliciosos en múltiples ecosistemas y seguridad en la cadena de suministro
Detección de Paquetes Maliciosos Multi-Ecosistema y Escáner de Seguridad en la Cadena de Suministro
Una herramienta de seguridad de grado de producción para detectar paquetes maliciosos y amenazas en la cadena de suministro en los ecosistemas npm, PyPI, Maven, RubyGems, Go y Cargo. Aprovecha la recopilación automatizada de inteligencia de amenazas de fuentes de seguridad confiables para identificar dependencias comprometidas en sus proyectos.
OreWatch es el nombre del producto y del paquete de PyPI. La ruta actual del repositorio fuente todavía usa ore-mal-pkg-inspector.
https://github.com/rapticore/ore-mal-pkg-inspector/issues/2#issue-4215016110
https://github.com/rapticore/ore-mal-pkg-inspector/issues/3#issue-4215017945
https://github.com/rapticore/ore-mal-pkg-inspector/issues/4#issue-4215019385
https://github.com/rapticore/ore-mal-pkg-inspector/issues/5#issue-4215021599
Los ataques a la cadena de suministro son ahora el vector de amenaza principal para el compromiso de software. Solo en 2024, se publicaron miles de paquetes maliciosos en npm, PyPI y otros registros de paquetes, dirigidos a desarrolladores mediante typosquatting, confusión de dependencias y campañas de malware sofisticadas como Shai-Hulud.
El desafío: Las organizaciones y desarrolladores necesitan:
La brecha: Las soluciones existentes a menudo son:
OreWatch aborda estos desafíos proporcionando:
Cobertura Integral Multi-Ecosistema: Una sola herramienta para paquetes de npm, PyPI, Maven, RubyGems, Go y Cargo
Inteligencia de Amenazas Automatizada: Recopila y fusiona dinámicamente datos de fuentes de investigación de seguridad confiables
Detección Activa de IoCs: Identifica patrones de ataque Shai-Hulud y otros indicadores de código malicioso más allá de la coincidencia de nombres de paquetes
Listo para CI/CD: Diseñado para una integración perfecta en GitHub Actions, GitLab CI, Jenkins y otras plataformas de automatización
Código Abierto y Transparente: Visibilidad completa en la lógica de detección, fuentes de datos y metodología de escaneo
Soporte Multi-Ecosistema Escanea paquetes de npm, PyPI, Maven, RubyGems, Go y Cargo con detección automática de ecosistema a partir de la estructura del proyecto.
Base de Datos Unificada de Inteligencia de Amenazas Verifica contra bases de datos de paquetes maliciosos recopiladas dinámicamente de fuentes de investigación de seguridad confiables.
Detección Automática de Ecosistema Identifica inteligentemente ecosistemas a partir de la estructura de directorios, nombres de archivos, y puede escanear múltiples ecosistemas en una sola ejecución.
Detección de Indicadores de Compromiso (IoCs) Escanea patrones de ataque Shai-Hulud (variantes original y 2.0), hooks maliciosos, flujos de trabajo sospechosos y archivos de payload conocidos.
Integración con Shai-Hulud Cruza referencia de paquetes npm con la lista completa de paquetes afectados por Shai-Hulud de OreNPMGuard.
Informes JSON Estructurados Genera informes JSON legibles por máquina con metadatos explícitos de datos de amenazas y ubicaciones de archivos al estilo SARIF para los hallazgos.
Formatos de Entrada Flexibles Soporta archivos de dependencias estándar (package.json, requirements.txt, etc.) y listas de paquetes genéricas (texto, JSON, YAML).
Registro Listo para Producción
Niveles de verbosidad configurables con las banderas --verbose y --debug para resolución de problemas y pistas de auditoría.
Seguro y Rápido Operaciones de solo lectura sin modificaciones a su código, optimizado para escanear grandes bases de código de manera eficiente.
vs. Herramientas de Ecosistema Único La mayoría de los escáneres de seguridad se centran en un solo gestor de paquetes. OreWatch proporciona protección unificada en seis ecosistemas principales, esencial para entornos de desarrollo políglotas modernos.
vs. Listas de Amenazas Manuales Las listas estáticas de paquetes maliciosos se vuelven obsoletas rápidamente. Nuestros recolectores automatizados obtienen inteligencia de amenazas fresca diariamente de múltiples fuentes autorizadas.
vs. Detección Solo por Nombre de Paquete Verificar solo los nombres de paquetes pasa por alto ataques sofisticados. La detección de IoCs identifica patrones de código malicioso incluso en paquetes que aún no están en listas negras.
vs. Auditorías de Seguridad Manuales Las revisiones manuales de dependencias consumen tiempo y son propensas a errores. El escaneo automatizado permite la validación continua de seguridad en cada compilación.
vs. Herramientas Comerciales de Caja Negra Las herramientas propietarias carecen de transparencia en la lógica de detección. Como proyecto de código abierto, cada regla de detección y fuente de datos es auditable.
Historia de Origen OreWatch nació del desarrollo de OreNPMGuard, un escáner especializado para ataques Shai-Hulud en npm. Durante ese proyecto, reconocimos la necesidad de una cobertura multi-ecosistema más amplia más allá de npm. En diciembre de 2025, extrajimos y mejoramos las capacidades de detección multi-ecosistema en esta herramienta independiente, manteniendo el enfoque de OreNPMGuard en npm mientras permitimos que OreWatch sirva a la comunidad de desarrolladores más amplia en todos los ecosistemas de paquetes principales.