
Framework modulaire pour détecter et prévenir les attaques de confusion de dépendances en analysant les manifestes de paquets provenant de multiples sources et schémas de gestion de paquets, avec un moteur heuristique enfichable pour l'intégration dans le SDLC.
Dependency Combobulator est un framework open-source, modulaire et extensible pour détecter et prévenir les fuites de confusion de dépendances et les attaques potentielles. Cela facilite une approche holistique pour garantir des versions d'applications sécurisées pouvant être évaluées par rapport à différentes sources (par exemple, GitHub Packages, JFrog Artifactory) et de nombreux schémas de gestion de paquets (par exemple, npm, maven).
Le framework peut être utilisé par les auditeurs de sécurité, les pentesteurs et même intégré automatiquement dans le programme de sécurité des applications et le cycle de publication d'une entreprise.
Le projet met l'accent sur la capacité du praticien à étendre et adapter la boîte à outils à ses besoins spécifiques. En tant que tel, il est conçu pour pouvoir être étendu à d'autres sources, registres publics, schémas de gestion de paquets et pour étendre le modèle abstrait et le moteur heuristique qui l'accompagne.
Dependency Combobulator est prêt à fonctionner tel quel - il suffit de git clone ou de télécharger le package depuis https://github.com/apiiro/combobulator
Assurez-vous d'installer les dépendances requises en exécutant :
pip install -r requirements.txt
-h, --help show this help message and exit
-t {npm,maven}, --type {npm,maven}
Package Manager Type, i.e: npm, maven
-l LIST_FROM_FILE, --load_list LIST_FROM_FILE
Load list of dependencies from a file
-d FROM_SRC, --directory FROM_SRC
Extract dependencies from local source repository
-p--package SINGLE Name a single package.
-c CSV, --csv CSV Export packages properties onto CSV file
-gh GITHUB_TOKEN, --github GITHUB_TOKEN
GitHub Access Token (Overrides .env file setting)
-a {compare,comp,heuristics,heur}, --analysis {compare,comp,heuristics,heur}
Required analysis level - compare (comp), heuristics
(heur) (default: compare)
Apiiro <Heart> Communauté
Types de paquets pris en charge (-t, --t) : npm, maven
Évaluation des sources de dépendances prises en charge :
Le niveau d'analyse est personnalisable car vous pouvez créer votre propre profil d'analyse préféré en quelques secondes. Dependency Combobulator est livré avec plusieurs niveaux d'analyse prêts à l'emploi, sélectionnés par -a, --analysis.
Formats de sortie pris en charge :
Le projet est maintenu et sponsorisé par Apiiro avec 💜
Nous honorons les grands développeurs et praticiens AppSec passionnés par le changement 🙏