Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
sloppy-joe — Protège contre les attaques de supply-chain, de slopsquatting et de typosquatting provenant des dépendances et du code. | Kitploit
Outils/GitHubGitHub/brennhill/sloppy-joe
Analyse StatiqueScanners de VulnérabilitésAnalyse de CodeDevSecOpsDétection de SecretsRenseignement sur les MenacesSécurité de la Chaîne LogistiqueApprentissage et Éducation
GitHubbrennhill/sloppy-joe

sloppy-joe

Protège contre les attaques de supply-chain, de slopsquatting et de typosquatting provenant des dépendances et du code.

Voir le dépôt
32118il y a 5 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

sloppy-joe

Attraper les dépendances hallucinées, typosquattées et non canoniques
avant qu'elles n'atteignent la production.

cargo install sloppy-joe


L'attaque à la chaîne d'approvisionnement LiteLLM (mars 2026) a compromis un paquet avec 97 millions de téléchargements mensuels. Les attaquants ont volé des identifiants de publication, poussé des versions malveillantes qui ont récolté des clés SSH, des identifiants cloud et des secrets K8s. La barrière d'âge de version par défaut de 72 heures de sloppy-joe aurait bloqué les deux versions empoisonnées — elles ont été découvertes en quelques heures, bien avant que la barrière ne s'ouvre. Si vous exécutez sloppy-joe check dans CI, cette attaque échoue. Analyse complète

Les générateurs de code IA hallucinent des noms de paquets ~20% du temps. Les attaquants enregistrent ces noms et attendent. sloppy-joe les détecte dans CI avant que npm install ou pip install ne s'exécutent.

Comment utiliser```bash

Install (single static binary, no runtime dependencies)

cargo install sloppy-joe

Or download an auditable binary archive from GitHub Releases

https://github.com/brennhill/sloppy-joe/releases

Fast local guardrail — auto-detects ecosystem from manifest files

sloppy-joe check

Strict online scan (recommended before push / release)

sloppy-joe check --full

Strict CI-oriented scan

sloppy-joe check --ci

Check a specific directory

sloppy-joe check --dir ./my-project

Check only npm dependencies

sloppy-joe check --type npm

Check the Python runtime plus selected groups/extras

sloppy-joe check --python-groups dev,test --python-version 3.12 sloppy-joe check --python-extras docs --python-platform linux --python-version 3.12

Enforce canonical rules and org standards via config

sloppy-joe check --config /etc/sloppy-joe/config.json

Config from a URL (useful in CI — no secrets to manage)

sloppy-joe check --config https://raw.githubusercontent.com/yourorg/security-configs/main/sloppy-joe.json

JSON output for CI pipelines

sloppy-joe check --json

Review exact maintainer-change exceptions with evidence

sloppy-joe check --review-exceptions

Create and register a safe per-repo config outside the repo

sloppy-joe init --register

Create an ecosystem-specific greenfield starter policy

sloppy-joe init --greenfield --ecosystem npm

Print review-only bootstrap suggestions for an npm or Cargo repo

sloppy-joe init --from-current

Or write/register those suggestions safely outside the repo

sloppy-joe init --from-current --register

Or write a config manually to a secure path outside the repo

sloppy-joe init > /secure/location/sloppy-joe.json

### Nix```bash
nix profile install github:brennhill/sloppy-joe

Modes d’analyse :

  • sloppy-joe check exécute le garde-fou local rapide. Il applique toujours l’analyse du manifeste, la vérification du fichier de verrouillage/synchronisation, la provenance et la politique des sources non prises en charge. Si l’état des dépendances ou de la politique a changé, ou si la dernière analyse complète réussie date de plus de 24 heures, il recommande sloppy-joe check --full.
  • sloppy-joe check --full exécute l’analyse en ligne stricte et rafraîchit l’état enregistré de la dernière analyse complète réussie.
  • sloppy-joe check --ci exécute la même couverture stricte que --full, avec une orientation CI.
  • Pour Python, sloppy-joe check évalue le profil runtime par défaut. Si des dépendances limitées existent, il prévient et vous demande de passer explicitement les drapeaux --python-groups, --python-extras, --python-platform et/ou --python-version pour la parité CI/construction.
  • La sortie lisible par l’humain de sloppy-joe check vous rappelle toujours d’utiliser --ci ou --full pour la CI et le passage en production.

Codes de sortie : 0 = aucun problème bloquant trouvé dans le mode sélectionné, 1 = problèmes bloquants trouvés, 2 = erreur d’exécution.

Pris en charge : JavaScript (npm, pnpm, Yarn, Bun), Python, Rust, Go, Ruby, PHP, JVM (Gradle/Maven) et .NET — détectés automatiquement à partir des fichiers manifeste.

Guides par écosystème : voir docs/ecosystems/README.md pour le modèle de confiance actuel, les fonctionnalités prises en charge et les limites de fermeture en cas d’échec pour chaque écosystème.

  • JavaScript
  • Python
  • Rust
  • Go
  • Ruby
  • PHP / Composer
  • JVM
  • .NET / NuGet
ÉcosystèmeManifeste requisFichier de verrouillage / état du projet de confiance
JavaScript / npmpackage.jsonpackage-lock.json ou npm-shrinkwrap.json ; npm v1 hérité bloqué par défaut
JavaScript / pnpmpackage.jsonpnpm-lock.yaml
JavaScript / Yarnpackage.jsonyarn.lock
JavaScript / Bunpackage.jsonbun.lock
Pythonpyproject.toml, requirements*.txt, Pipfile, setup.cfg ou setup.pyle chemin Poetry de confiance utilise poetry.lock, le chemin uv de confiance utilise uv.lock, et pip-tools entièrement verrouillé par hachage n’est digne de confiance que lorsque le graphe des exigences commité lie exactement les valeurs --index-url et les éventuels --extra-index-url ; les index Python visibles dans le dépôt peuvent être autorisés via trusted_indexes.pypi ; les modes Python de confiance évaluent un profil d’installation sélectionné à la fois (runtime par défaut, groupes/extras/plateforme/architecture/version explicites via CLI) ; les manifestes hérités sont autorisés avec avertissements par défaut
RustCargo.tomlCargo.lock
Gogo.modgo.sum requis pour les dépendances externes
RubyGemfileGemfile.lock
PHP / Composercomposer.jsoncomposer.lock
JVM / Gradlebuild.gradle ou build.gradle.ktsgradle.lockfile
JVM / Mavenpom.xmlavertissement uniquement : aucun chemin de fichier de verrouillage local de confiance pour l’instant
.NET / NuGet.csprojpackages.lock.json

Sources de configuration : chemin de fichier local, URL HTTPS, ou variable d’environnement SLOPPY_JOE_CONFIG. La configuration n’est jamais lue depuis le répertoire du projet (voir CONFIG.md pour la raison).

Télécharger l’outil