Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
packj — Outil d'analyse statique et dynamique qui audite les paquets open-source pour détecter les attributs malveillants, vulnérables et risqués, avec une installation en bac à sable pour prévenir les attaques sur la chaîne d'approvisionnement. | Kitploit
Outils/GitHubGitHub/ossillate-inc/packj
Analyse StatiqueScanners de VulnérabilitésAnalyse Dynamique (Sandboxing)Analyse de MalwareDevSecOpsSécurité de la Chaîne Logistique
GitHubossillate-inc/packj

packj

Outil d'analyse statique et dynamique qui audite les paquets open-source pour détecter les attributs malveillants, vulnérables et risqués, avec une installation en bac à sable pour prévenir les attaques sur la chaîne d'approvisionnement.

Voir le dépôt
6913729il y a 12 joursVérifié par Kitploit
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

  Packj signale les paquets open-source malveillants/risqués

Packj (prononcé 'package') est un outil pour aider à atténuer les attaques sur la chaîne d'approvisionnement logicielle. Il peut détecter les paquets malveillants, vulnérables, abandonnés, de typosquattage et autres paquets « risqués » provenant de registres de paquets open-source populaires, tels que NPM, RubyGems et PyPI. Il peut être facilement personnalisé pour minimiser le bruit. Packj a débuté comme projet de recherche de doctorat et est actuellement développé dans le cadre de diverses subventions gouvernementales.

GitHub Stars Prs Welcome Github Commit Activity Discord License: AGPL v3 Docker

Note Le serveur web Packj auto-hébergé et plusieurs intégrations arrivent plus tard ce mois-ci 👊 Surveillez ce dépôt pour rester informé.

vidéo de démonstration

Contenu

  • Démarrer - disponible en tant qu'image Docker, action GitHub et paquets
  • Fonctionnalités - analyse statique/dynamique profonde et sandboxing
  • Écosystèmes pris en charge - NPM, PyPI, Rubygems, PHP, Rust
  • Notre histoire - a débuté comme projet de recherche de doctorat et est soutenu par des subventions gouvernementales
  • Pourquoi Packj - les scanners CVE existants supposent que le code est BÉNIN et n'analysent pas son comportement
  • Personnalisation - désactivez les alertes selon votre modèle de menace pour réduire le bruit
  • Malwares trouvés - plus de 70 paquets PyPI et RubyGems malveillants signalés
  • Conférences et vidéos - présentations de PyCon, OpenSourceSummit, BlackHAT
  • Feuille de route du projet - voir ou suggérer de nouvelles fonctionnalités ; rejoignez notre canal Discord
  • Équipe et collaboration - dirigé par des chercheurs en cybersécurité du monde académique/industriel
  • FAQ - gestionnaires de paquets pris en charge, questions fréquentes sur les techniques, etc.

Démarrer

Nous prenons en charge plusieurs modèles de déploiement :

1. Runner GitHub

Utilisez Packj pour auditer les dépendances dans les pull requests.```yaml

  • name: Packj Security Audit uses: ossillate-inc/packj-[email protected] with:

    TODO: replace with your dependency files in the repo

    DEPENDENCY_FILES: pypi:requirements.txt,npm:package.json,rubygems:Gemfile REPO_TOKEN: ${{ secrets.GITHUB_TOKEN }}
Voir sur le [marketplace GitHub](https://github.com/marketplace/actions/packj-security-audit). Exemple d'[exécution PR](https://github.com/ossillate-inc/packj-github-action-demo/pull/3#issuecomment-1274797138).

### 2. Image Docker (recommandée)

Le moyen le plus rapide d'essayer/tester Packj est d'utiliser Docker. Podman est également pris en charge pour les exécutions en conteneur (isolées).```
docker run -v /tmp:/tmp/packj -it ossillate/packj:latest --help

3. Dépôt source

Clonez ce dépôt,``` git clone https://github.com/ossillate-inc/packj.git && cd packj

Installer les dépendances```
bundle install && pip3 install -r requirements.txt

Commencez par l'aide :``` python3 main.py --help

# Écosystèmes pris en charge #

Packj peut auditer les packages publiés depuis les registres NPM, PyPI, Rust, PHP et Rubygems. La compatibilité Rust et PHP est en cours de développement. Nous ajoutons activement la prise en charge de registres.
Il prend également en charge l'audit de packages NPM et PyPI locaux (non publiés).

| Registre   | Écosystème  | Pris en charge      |
| ---------- | ----------- | ------------------- |
| NPM        | JavaScript  | :white_check_mark:  |
| PyPI       | Python      | :white_check_mark:  |
| Cargo      | Rust        | :white_check_mark:  |
| Rubygems   | Ruby        | :white_check_mark:  |
| Packagist  | PHP         | :white_check_mark:  |
| Docker     | Docker      | :x:                 |
| Nuget      | .NET        | :white_check_mark:  |
| Maven      | Java        | :white_check_mark:  |
| Cocoapods  | Swift       | :x:                 |

# Fonctionnalités #

Packj propose les outils suivants :

* [Audit](#audit-dun-package) - pour auditer un package à la recherche d'attributs « à risque ».
* [Sandbox](#installation-sandboxée-de-packages) - pour une installation sécurisée d'un package.

## Audit d'un package ##

Packj audite les packages de logiciels open-source à la recherche d'attributs « à risque » qui les rendent vulnérables aux attaques sur la chaîne d'approvisionnement. Par exemple, les packages avec des domaines de messagerie expirés (manque de 2FA), un grand écart de temps entre les versions, des API sensibles ou des permissions d'accès, etc., sont signalés comme risqués.

L'audit des éléments suivants est pris en charge :

- plusieurs packages : `python3 main.py audit -p pypi:requests rubygems:overcommit`
- fichiers de dépendances : `python3 main.py audit -f npm:package.json pypi:requirements.txt`

Par défaut, `audit` effectue uniquement une analyse statique du code pour détecter du code risqué. Vous pouvez passer le drapeau `-t` ou `--trace` pour effectuer également une analyse dynamique du code, ce qui installera tous les packages demandés sous strace et surveillera le comportement des packages lors de l'installation. Veuillez voir l'exemple de sortie ci-dessous.

<details>
    <summary><h4>Afficher un exemple d'exécution/sortie</h4></summary>

    $ docker run -v /tmp:/tmp/packj -it ossillate/packj:latest audit --trace -p npm:browserify
Télécharger l’outil