Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
go-mal-pkgs — Un outil de sécurité pour détecter les paquets Go malveillants en vérifiant les sommes de contrôle dans go.sum par rapport au code source d'origine. | Kitploit
Outils/GitHubGitHub/knqyf263/go-mal-pkgs
Analyse des VulnérabilitésDevSecOpsSécurité de la Chaîne Logistique
GitHubknqyf263/go-mal-pkgs

go-mal-pkgs

Un outil de sécurité pour détecter les paquets Go malveillants en vérifiant les sommes de contrôle dans go.sum par rapport au code source d'origine.

Voir le dépôt
8il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

go-mal-pkgs

Un outil de sécurité permettant de détecter les paquets Go malveillants en vérifiant les sommes de contrôle (checksums) du fichier go.sum par rapport au code source original, en contournant le cache du Go Module Proxy.

Aperçu

Cet outil aide à se protéger contre les attaques de la chaîne d'approvisionnement qui exploitent le cache du Go Module Proxy, comme l'a récemment démontré le paquet malveillant github.com/boltdb-go/bolt. Ces attaques tirent parti du mécanisme de mise en cache indéfinie du Go Module Proxy pour diffuser du code malveillant, même après que le dépôt source a été nettoyé.

Pour plus de détails sur ce type d'attaque, voir :

  • Socket - Attaque sur la chaîne d'approvisionnement Go : un paquet malveillant exploite la mise en cache du Go Module Proxy pour persister

L'outil fonctionne comme suit :

  1. Lecture du fichier go.sum de votre projet Go
  2. Récupération du code source original directement depuis les dépôts (en contournant le Go Module Proxy)
  3. Calcul des sommes de contrôle à l'aide de l'algorithme officiel de Go
  4. Comparaison des sommes de contrôle pour détecter toute non-concordance pouvant indiquer des paquets compromis

Installation

root@kitploit:~
go install github.com/knqyf263/go-mal-pkgs@latest

Utilisation

Utilisation de base :

root@kitploit:~
go-mal-pkgs /path/to/your/go/project

L'outil analyse le fichier go.sum de votre projet et vérifie l'intégrité de chaque module.

Exemple de sortie

Vérification réussie :

root@kitploit:~
$ go-mal-pkgs /path/to/project
Checking golang.org/x/[email protected]...
✅ Verified golang.org/x/[email protected]
Checking github.com/stretchr/[email protected]...
✅ Verified github.com/stretchr/[email protected]

Détection d'un paquet potentiellement malveillant :

root@kitploit:~
$ go-mal-pkgs /path/to/compromised-project
Checking github.com/boltdb-go/[email protected]...
⚠️  WARNING: checksum mismatch for github.com/boltdb-go/[email protected]:
expected: h1:abc123def456...
actual: h1:xyz789uvw012...

Fonctionnement

L'outil implémente l'algorithme de vérification des sommes de contrôle de Go à l'aide du paquet golang.org/x/mod/sumdb/dirhash. Lorsqu'il détecte une non-concordance entre la somme de contrôle présente dans votre go.sum et celle calculée à partir du dépôt source, cela peut indiquer :

  1. Un module compromis dans le cache du Go Module Proxy
  2. Un paquet malveillant qui a été altéré
  3. Une attaque de typosquatting (comme le cas boltdb-go/bolt)
  4. D'autres problèmes de sécurité liés à la chaîne d'approvisionnement

Limites

  • L'outil ne prend actuellement en charge que les modules hébergés sur GitHub
  • Les sommes de contrôle de go.mod ne sont pas vérifiées pour le moment
  • Une connexion réseau est requise pour récupérer le code source

Remarque

Il s'agit d'un outil expérimental créé comme preuve de concept en réponse à la récente exploitation du cache du Go Module Proxy. L'ensemble du code a été généré à l'aide de l'assistant IA Claude 3.5 Sonnet.

Télécharger l’outil