Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
supply-chain-guard — Détecter, évaluer et répondre aux attaques de la chaîne d'approvisionnement sur npm/yarn et Python (pip/poetry/uv). Compétence Claude Code + scripts autonomes. Développé lors de l'axios RAT (2026-03-31) et Starlette BadHost CVE-2026-48710 (2026-05-22). | Kitploit
Outils/GitHubGitHub/eris-ths/supply-chain-guard
Gestion des Indicateurs de Compromission (IOC)Scanners de VulnérabilitésScripting et AutomatisationAnalyse de MalwareDevSecOpsRenseignement sur les MenacesSécurité de la Chaîne LogistiqueApprentissage et Éducation

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Réponse aux Incidents
GitHuberis-ths/supply-chain-guard

supply-chain-guard

Détecter, évaluer et répondre aux attaques de la chaîne d'approvisionnement sur npm/yarn et Python (pip/poetry/uv). Compétence Claude Code + scripts autonomes. Développé lors de l'axios RAT (2026-03-31) et Starlette BadHost CVE-2026-48710 (2026-05-22).

Voir le dépôt
320il y a 3 moisPas encore vérifié
Partager

Supply Chain Guard (SCG)

Un kit de réponse aux incidents pour les attaques sur la chaîne d'approvisionnement npm/yarn et Python (pip/poetry/uv) — gratuit, local, sans dépendances.

SCG n'est pas un moteur d'analyse qui concurrence les outils commerciaux en termes de couverture. C'est une compétence Claude Code et un kit d'outils shell autonome qui fait trois choses bien : (1) vous offre une première réponse rapide et reproductible lorsqu'un incident spécifique se produit (« ma machine est-elle affectée maintenant ? »), (2) orchestre les scanners OSS existants (npm audit, osv-scanner, pip-audit) en un seul passage structuré, et (3) documente les leçons de conception-hygiène durement acquises — en particulier pour les environnements de développement IA — que les scanners génériques ne couvrent pas.

Il a été construit et renforcé lors d'incidents réels, notamment :

  • Incident RAT [email protected] (2026-03-31) — prise de contrôle du compte mainteneur npm (UNC1069/DPRK-APT) injectant un RAT fantôme via une dépendance
  • Starlette BadHost (CVE-2026-48710, 2026-05-22) — Framework HTTP Python injection de chemin dans l'en-tête Host → SSRF/RCE, affectant FastAPI, vLLM, LiteLLM et l'écosystème plus large des agents IA

Nouveautés de v4 (2026-05-27)

  • Analyse de la chaîne d'approvisionnement Python — scripts/project-scan-py.sh avec pip-audit / osv-scanner / détection de versions signalées par CVE
  • Couche de versions signalées par CVE (L3-CVE) — suivi des versions vulnérables connues de paquets légitimes avec évaluation stricte de la spécification semver (BadHost CVE-2026-48710 inclus par défaut)
  • Directive d'hygiène de conception — transport MCP stdio-first, discipline de verrouillage des versions, durcissement de l'éditeur SA par défaut de Compute GCP (voir SKILL.md §D.7 DesignHygiene)
  • Intégration de la lentille Devil Guild-CLI — invoquer SCG comme une lentille Devil depuis les workflows guild-cli (voir « Intégration Guild-CLI Devil » ci-dessous)

Table des matières

  • Pourquoi cela existe
  • Comment SCG diffère des outils existants
  • Ce que SCG est (et n'est pas)
  • Architecture
  • Démarrage rapide
  • Modes d'analyse
  • Renseignement sur les menaces
  • Devil Gate Framework
  • Scripts autonomes
  • Intégration CI/CD
  • Playbook de réponse
  • Référence IOC
  • Avertissement
  • Limitations
  • Vérification d'intégrité
  • Licence

Pourquoi cela existe

Le 31 mars 2026, le package axios npm largement utilisé (v1.14.1 et v0.30.4) a été compromis par une prise de contrôle du compte mainteneur attribuée à UNC1069/DPRK-APT (selon Google Threat Intelligence Group). L'attaque a injecté une dépendance fantôme ([email protected]) qui a déployé un RAT multiplateforme via des scripts postinstall, déguisé en processus système légitimes.

Supply Chain Guard (SCG) a été construit pendant l'incident pour fournir :

  1. Détection immédiate — Ma machine ou mon projet est-il affecté maintenant ?
  2. Évaluation structurée — Quelle est la gravité ? Quel est le rayon d'explosion ?
  3. Réponse guidée — Correction étape par étape avec confirmations de sécurité
  4. Défense continue — Un cadre de vérification à 8 portes pour prévenir la récurrence

Comment SCG diffère des outils existants

SCG n'est pas un remplacement des outils de sécurité existants. Il combine plusieurs couches de détection avec un cadre de vérification structuré et une correction guidée — conçu pour être utilisé lors d'incidents actifs ou comme un contrôle périodique en parallèle de vos outils existants.

OutilCe qu'il faitComment SCG se rapporte
npm auditVérifie le registre pour les vulnérabilités connuesSCG inclut npm audit comme sa couche L1, puis ajoute l'analyse IOC du système de fichiers/réseau, la détection de paquets malveillants et un flux de travail de réponse structuré par-dessus
osv-scannerAnalyse les fichiers de verrouillage par rapport à la base de données OSV de GoogleSCG inclut OSV comme sa couche L2. osv-scanner ne vérifie pas les artefacts RAT sur votre système de fichiers ou les connexions C2 actives
Snyk / Socket.devSaaS commercial avec surveillance en temps réel, vérifications PR, analyse de licencesSCG est gratuit, local d'abord, sans compte requis, aucune donnée envoyée à des tiers. Conçu pour une réponse immédiate aux incidents plutôt qu'une surveillance continue
IR manuelInvestigation ad-hoc avec scripts personnalisésSCG fournit un cadre reproductible (8 portes de vérification, boucle de convergence, matrice de gravité) au lieu de listes de contrôle ponctuelles qui varient selon l'incident

Quand utiliser SCG :

  • Un incident de chaîne d'approvisionnement vient de se produire et vous devez vérifier vos machines et projets immédiatement
  • Vous voulez un processus structuré et reproductible pour vérifier qu'une compromission a été entièrement traitée
  • Vous avez besoin d'un contrôle léger qui s'exécute localement sans dépendances SaaS

Quand utiliser autre chose :

  • Vous avez besoin d'une surveillance continue en temps réel → Snyk, Socket.dev
  • Vous avez besoin d'une analyse de conformité des licences → Snyk, FOSSA
  • Vous avez besoin d'une couverture au-delà de npm/yarn → osv-scanner (prend en charge pip, cargo, go, etc.)

Ce que SCG est (et n'est pas)

Nous préférons être honnêtes sur les limites plutôt que de survendre. SCG est trois choses :

  1. Un playbook de réponse aux incidents, sous forme de code. Lorsqu'un incident nommé survient (axios RAT, Shai-Hulud, une nouvelle CVE), SCG transforme « suis-je affecté, et si oui que dois-je faire ? » en une liste de contrôle exécutable — 8 portes de vérification, une matrice de gravité et un script de correction où chaque action destructive nécessite une confirmation explicite [y/N]. C'est sa valeur principale : la première réponse rapide et structurée pour laquelle les outils de surveillance commerciaux ne sont pas conçus.

  2. Un orchestrateur de scanners OSS existants. Les couches L1/L2 encapsulent npm audit / pip-audit / osv-scanner. La plupart de la puissance de détection brute est empruntée ; la contribution de SCG est de les regrouper en un seul passage, d'ajouter des vérifications système de fichiers/IOC que les outils de registre ne font pas, et de rendre la sortie lisible et exploitable.

  3. Documentation de leçons réelles d'hygiène de conception (SKILL.md §D.7) — des choses que nous avons réellement rencontrées ou investiguées : choix du transport MCP, durcissement du SA par défaut GCP, vecteurs d'exécution au moment de l'installation, et menaces qui ciblent les outils de développement IA (Shai-Hulud lisant .claude/settings.json, SANDWORM_MODE empoisonnant les configurations MCP). Ce créneau — l'hygiène de la chaîne d'approvisionnement pour le développement assisté par IA — est là où SCG est véritablement différencié.

Ce que SCG n'est délibérément PAS

Télécharger l’outil