Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
aqua-checksums — Surveille l'intégrité cryptographique des images de conteneurs, des versions et des tags Git pour la sécurité de la chaîne d'approvisionnement, en vérifiant les signatures cosign de Sigstore avec le journal de transparence Rekor. | Kitploit
Outils/GitHubGitHub/knqyf263/aqua-checksums
Outils DéfensifsSécurité des ConteneursDevSecOpsSécurité de la Chaîne LogistiqueRéponse aux Incidents
GitHubknqyf263/aqua-checksums

aqua-checksums

Surveille l'intégrité cryptographique des images de conteneurs, des versions et des tags Git pour la sécurité de la chaîne d'approvisionnement, en vérifiant les signatures cosign de Sigstore avec le journal de transparence Rekor.

Voir le dépôt
24il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

aqua-checksums

Surveillance externe de l'intégrité de la chaîne d'approvisionnement pour les projets open source Aqua Security.

Ce que fait ce dépôt

Ce dépôt surveille en continu l'intégrité des artefacts publiés par Aqua Security — images de conteneurs, releases GitHub, tags Git et artefacts de release — en enregistrant et en vérifiant les digests cryptographiques au fil du temps. Pour les artefacts signés, il vérifie également les signatures cosign Sigstore par rapport au journal de transparence Rekor.

Un workflow GitHub Actions planifié s'exécute toutes les 10 minutes et compare les digests actuels des artefacts à l'état précédemment enregistré. Si un digest a changé de manière inattendue, le workflow échoue et crée une issue GitHub avec les détails.

Pourquoi la surveillance externe est importante

Les attaques de la chaîne d'approvisionnement logicielle ciblent souvent les canaux de distribution :

  • Détournement de tags — forcer le push de tags Git existants vers des commits malveillants
  • Remplacement des artefacts de release — ré-uploader des binaires compromis vers des releases existantes
  • Mutation de tags d'images — pousser du contenu malveillant vers des tags d'images conteneur existants

Ces attaques sont difficiles à détecter depuis l'intérieur du dépôt cible, car un attaquant disposant d'un accès suffisant peut également désactiver la surveillance dans le dépôt. La surveillance externe depuis un dépôt séparé n'est pas vulnérable à cela.

Cibles surveillées

ProjetReleasesTagsImages conteneurCosignÉtat
trivyOuiOuiGHCR, ECR Public, Docker HubOuistate/trivy.tsv
trivy-actionOuiOui——state/trivy-action.tsv
setup-trivyOuiOui——state/setup-trivy.tsv
trivy-operatorOuiOuiGHCR, Docker HubOuistate/trivy-operator.tsv
kube-benchOuiOuiDocker Hub—state/kube-bench.tsv
tfsecOuiOuiGHCR, Docker Hub—state/tfsec.tsv
traceeOuiOuiDocker HubOuistate/tracee.tsv
kube-hunterOuiOuiDocker Hub—state/kube-hunter.tsv

Comment ça fonctionne

  1. Découverte — lister les tags et releases actuels depuis l'API GitHub et les registres de conteneurs
  2. Vérification d'intégrité — comparer les digests actuels (via des requêtes HEAD) à l'état enregistré
  3. Vérification de signature — pour les artefacts signés avec Sigstore, vérifier les signatures keyless cosign et l'inclusion dans le journal de transparence Rekor. Prend en charge à la fois les anciennes signatures basées sur des tags (tags .sig) et le format de bundle Sigstore plus récent (API OCI Referrers et artefacts .sigstore.json des releases).
  4. Mise à jour de l'état — committer et pousser toute nouvelle entrée vers ce dépôt

Modes de vérification

ModePlanificationCe qui est vérifié
RapideToutes les 10 minTags d'images récents, toutes les releases/tags, sans cosign
CompletToutes les 6 heuresTous les tags d'images, vérification cosign, contrôle approfondi des artefacts

Fichiers d'état

L'état est stocké sous forme de fichiers TSV dans le répertoire state/ (un par cible). Chaque ligne enregistre le type d'artefact, son identifiant, son digest, le statut de signature et la date de création. Les modifications des fichiers d'état sont validées par le workflow, offrant ainsi une piste d'audit complète via l'historique Git.

Alertes

Lorsqu'une violation d'intégrité est détectée, le workflow :

  1. Se termine avec un code de sortie non nul (échec du workflow)
  2. Crée une issue GitHub avec les détails des constatations
Télécharger l’outil
k8s-node-collectorOuiOuiGHCROuistate/k8s-node-collector.tsv