Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
depx — Intelligence sur les paquets malveillants et la chaîne d'approvisionnement | Kitploit
Outils/GitHubGitHub/projectdiscovery/depx
Analyse des VulnérabilitésDevSecOpsDétection de SecretsRenseignement sur les MenacesSécurité de la Chaîne Logistique
GitHubprojectdiscovery/depx

depx

Intelligence sur les paquets malveillants et la chaîne d'approvisionnement

Voir le dépôt
182174il y a 13 joursVérifié par Kitploit
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

depx

Intelligence sur les packages malveillants et la chaîne d'approvisionnement

Fonctionnalités • Installation • Utilisation • Exécuter depx • JSON • Rejoindre Discord

depx feed : derniers packages malveillants


depx est un outil CLI d'intelligence sur la chaîne d'approvisionnement, rapide et passif. Il vous indique si un package est connu comme malveillant (publications détournées, voleurs d'identifiants, portes dérobées dans les scripts d'installation) en croisant les données OpenSSF Malicious Packages (MAL-*, format OSV) et un flux d'intelligence en direct issu de X (Grok API), actualisé toutes les heures.

Il répond à quatre questions en quelques secondes :

  1. Qu'est-ce qui a été compromis récemment ? Le flux en direct des packages malveillants récemment divulgués.
  2. Ce package spécifique est-il sûr à installer ? Vérifiez n'importe quel package avant de l'ajouter.
  3. Ai-je déjà installé quelque chose de malveillant sur mon système ? Auditez les lockfiles et SBOM locaux.
  4. Les projets de mon organisation GitHub embarquent-ils des packages malveillants ? Analysez des organisations et dépôts entiers.

Fonctionnalités

  • Tableau de bord d'intelligence : vue par défaut avec l'activité, les écosystèmes, les namespaces impactés et l'ancienneté de la divulgation.
  • Flux de packages compromis : cartes classées par ordre chronologique via depx feed (ou --list pour une ligne par résultat).
  • Audit local des dépendances : analyse des lockfiles et SBOM par rapport à un index local compilé.
  • Audit des organisations et dépôts GitHub : récupération des exports SBOM du dependency-graph et audit à grande échelle.
  • Prêt pour la CI : codes de sortie stables, garde-fou --require-clean, export SARIF et enveloppe JSON versionnée.
  • Verdicts instantanés sur les packages : vérification de toute référence ecosystem:name, nom nu ou liste transmise via pipe.
  • Contrôle des faux positifs : fichier --exclude-pkg pour exclure des résultats d'audit les packages reconnus comme sûrs.
  • Rapide et passif : cache local, synchronisation en arrière-plan ; lecture seule, ne touche jamais à vos applications.

Installation

root@kitploit:~
curl -sfL https://raw.githubusercontent.com/projectdiscovery/depx/main/scripts/install.sh | sh

Télécharge la dernière version pour votre OS/architecture (ou compile avec go install en secours). Le script vérifie le binaire et met à jour le PATH de votre shell si nécessaire.

Depuis les sources (nécessite Go 1.25+) :

root@kitploit:~
git clone https://github.com/projectdiscovery/depx.git
cd depx
make build
./bin/depx --help

Ou installez-le directement avec Go :

root@kitploit:~
go install github.com/projectdiscovery/depx/cmd/depx@latest

Des binaires précompilés sont également disponibles sur la page des versions GitHub.

Utilisation

root@kitploit:~
depx --help

Commandes et options principales :

root@kitploit:~
Usage:
  depx [flags]
  depx [command]

Available Commands:
  feed        Show recently disclosed malicious packages (cards)
  audit       Audit dependencies for malicious packages (default: $HOME)
  github      Audit GitHub repositories via dependency-graph SBOM
  search      Search known malicious packages by name (local index)
  id          Lookup advisory by ID
  version     Show version and check for updates
  update      Update depx to the latest version

Global flags:
  -j, --json                   Machine-readable JSON output
  -V, --version                Show version and exit
  -e, --ecosystem string       Restrict lookup to one ecosystem (npm, PyPI, Go, ...)
  -v, --verbose                Extra audit/github detail
      --silent                 Suppress banner and version info
      --no-color               Disable ANSI colors
      --config string          Config file path
      --update                 Update depx to the latest version
      --disable-update-check   Disable the update check

Default command (intelligence dashboard):
      --since string           Feed time window (default "3d")
  -n, --limit int              Dashboard/feed entry cap on default command

depx feed:
      --since string           Feed time window (default "3d")
  -n, --limit int              Result limit
      --list                   One header line per result

depx search:
  -n, --limit int              Max results shown (default 25)
      --list                   One header line per result

depx audit / depx github:
      --require-clean          Exit 1 if any malicious package is found
      --exclude-pkg string     File of ecosystem:package lines to exclude from findings
  -o, --output string          Write export file(s) to this path or basename
      --output-format string   Comma-separated export formats: json, csv, txt (default: json)
      --sarif-export string    Write SARIF 2.1.0 report to this path
      --sbom-export string     Write audited dependency SBOM (audit only)
      --sbom-format string     SBOM format: cyclonedx (default) or spdx

depx github:
  -n, --limit int              Max repos for org/user targets (default 100 with token, 10 without)

depx id:
      --raw                    Raw OSV record only

Exécuter depx

1. Tableau de bord d'intelligence (par défaut)

root@kitploit:~
depx                    # dashboard for last 3 days
depx --since 7d         # widen the time window
depx -e npm             # npm-only dashboard
depx feed               # card feed (no dashboard)
depx feed --list        # one line per advisory
depx -j                 # JSON for dashboards / pipelines

2. Auditer vos dépendances

Analyse les lockfiles et SBOM par rapport à un index local de packages malveillants, de façon instantanée dès la première exécution. Sans chemin, depx balaie $HOME à la recherche de projets et d'installations globales.

root@kitploit:~
depx audit              # sweep $HOME for projects + global installs
depx audit ./my-app     # a single project tree
depx audit ./bom.cdx.json   # a CycloneDX / SPDX file

Prend en charge les lockfiles npm, PyPI, Go, Cargo, RubyGems, Maven/Gradle ainsi que les SBOM CycloneDX / SPDX.

Supprimez les faux positifs. Lorsqu'un package que vous avez vérifié comme sûr est signalé, transmettez à --exclude-pkg (sur audit ou github) un fichier d'entrées ecosystem:package séparées par des retours à la ligne, à retirer des résultats :

root@kitploit:~
depx audit ./my-app --exclude-pkg .depxignore
depx github google --exclude-pkg .depxignore
root@kitploit:~
# .depxignore: packages to exclude from findings
npm:internal-tool
PyPI:requests
*:shared-lib        # '*' matches any ecosystem

3. Auditer les dépôts et organisations GitHub

Utilise les exports SBOM du dependency-graph de GitHub. Définissez GITHUB_TOKEN pour les dépôts privés et la découverte d'organisations.

root@kitploit:~
depx github projectdiscovery/depx
depx github google
depx github

L'accès GitHub non authentifié est soumis à une limite d'environ 60 requêtes/heure ; sans jeton, les analyses org/utilisateur se limitent donc par défaut à 10 dépôts (contre 100 avec un jeton). Définissez GITHUB_TOKEN, GH_TOKEN ou DEPX_GITHUB_TOKEN (ou augmentez explicitement la limite avec -n) pour analyser davantage.

4. Vérifier un package ou un avis de sécurité

root@kitploit:~
depx npm:lodash
depx id MAL-2026-4343
depx search redhat

5. Contrôle en CI

--require-clean renvoie un code de sortie non nul dès qu'un package malveillant est trouvé.

root@kitploit:~
depx audit . --require-clean        # fail the build if anything is malicious
depx github google --require-clean -j
Code de sortieSignification
0Propre / succès
1--require-clean et packages malveillants trouvés
2Erreur d'utilisation
3Source amont indisponible

Sortie JSON

Chaque réponse -j utilise une enveloppe stable et versionnée, sur laquelle il est sûr de s'appuyer.

root@kitploit:~
{
  "schema_version": "1",
  "command": "check",
  "depx_version": "v0.1.0",
  "data": {
    "total": 1,
    "results": [
      {
        "ref": "npm:evil-pkg",
        "purl": "pkg:npm/evil-pkg",
        "verdict": "malicious",
        "confidence": "high",
        "ids": ["MAL-2026-4343"],
        "package_ecosystem": "npm",
        "package_name": "evil-pkg",
        "registry_url": "https://www.npmjs.com/package/evil-pkg",
        "advisories": [
          {
            "id": "MAL-2026-4343",
            "url": "https://github.com/ossf/malicious-packages/blob/main/osv/npm/MAL-2026-4343.json",
            "summary": "Malicious code in evil-pkg (npm)",
            "modified_at": "2026-06-01T12:00:00Z",
            "published_at": "2026-06-01T10:00:00Z"
          }
        ]
      }
    ]
  }
}

Un package sain renvoie "verdict": "clean". Les vérifications par nom nu peuvent inclure checked_ecosystems, matched_ecosystems et found_ecosystems lors de la recherche dans tous les écosystèmes.

Les schémas se trouvent dans schema/v1/.

Licence

depx est distribué sous la licence MIT.

Rejoignez notre Discord • construit avec ❤️ par l'équipe de ProjectDiscovery

Télécharger l’outil