
Détection de paquets malveillants multi-écosystème et scanner de sécurité de la chaîne d'approvisionnement
Détection de paquets malveillants multi-écosystèmes et scanner de sécurité de la chaîne d'approvisionnement
Un outil de sécurité de niveau production pour détecter les paquets malveillants et les menaces de la chaîne d'approvisionnement dans les écosystèmes npm, PyPI, Maven, RubyGems, Go et Cargo. Il exploite la collecte automatisée de renseignements sur les menaces provenant de sources de sécurité fiables pour identifier les dépendances compromises dans vos projets.
OreWatch est le nom du produit et du paquet PyPI. Le chemin actuel du dépôt source utilise encore ore-mal-pkg-inspector.
https://github.com/rapticore/ore-mal-pkg-inspector/issues/2#issue-4215016110
https://github.com/rapticore/ore-mal-pkg-inspector/issues/3#issue-4215017945
https://github.com/rapticore/ore-mal-pkg-inspector/issues/4#issue-4215019385
https://github.com/rapticore/ore-mal-pkg-inspector/issues/5#issue-4215021599
Les attaques sur la chaîne d'approvisionnement sont désormais le principal vecteur de menace pour les compromissions logicielles. Rien qu'en 2024, des milliers de paquets malveillants ont été publiés sur npm, PyPI et d'autres registres de paquets, ciblant les développeurs avec du typosquattage, de la confusion de dépendances et des campagnes de malwares sophistiquées comme Shai-Hulud.
Le défi : Les organisations et les développeurs doivent :
La lacune : Les solutions existantes sont souvent :
OreWatch répond à ces défis en fournissant :
Couverture multi-écosystèmes complète : Un outil unique pour les paquets npm, PyPI, Maven, RubyGems, Go et Cargo
Renseignements automatisés sur les menaces : Collecte et fusionne dynamiquement les données provenant de sources de recherche en sécurité fiables
Détection active d'IoC : Identifie les motifs d'attaque Shai-Hulud et d'autres indicateurs de code malveillant au-delà de la simple correspondance de noms de paquets
Prêt pour CI/CD : Conçu pour une intégration transparente dans GitHub Actions, GitLab CI, Jenkins et autres plateformes d'automatisation
Open Source et transparent : Visibilité complète sur la logique de détection, les sources de données et la méthodologie d'analyse
Support multi-écosystèmes Analyse les paquets npm, PyPI, Maven, RubyGems, Go et Cargo avec une détection automatique de l'écosystème à partir de la structure du projet.
Base de données unifiée de renseignements sur les menaces Vérifie par rapport aux bases de données de paquets malveillants collectées dynamiquement à partir de sources de recherche en sécurité fiables.
Détection automatique de l'écosystème Identifie intelligemment les écosystèmes à partir de la structure des répertoires, des noms de fichiers, et peut analyser plusieurs écosystèmes en une seule exécution.
Détection des indicateurs de compromission (IoC) Analyse les motifs d'attaque Shai-Hulud (variantes originales et 2.0), les hooks malveillants, les workflows suspects et les fichiers de payload connus.
Intégration Shai-Hulud Recoupe les paquets npm avec la liste complète des paquets affectés par Shai-Hulud provenant d'OreNPMGuard.
Rapports JSON structurés Génère des rapports JSON lisibles par machine avec des métadonnées explicites sur les données de menace et des emplacements de fichiers de type SARIF pour les résultats.
Formats d'entrée flexibles Prend en charge les fichiers de dépendances standards (package.json, requirements.txt, etc.) et les listes de paquets génériques (texte, JSON, YAML).
Journalisation prête pour la production
Niveaux de verbosité configurables avec les options --verbose et --debug pour le dépannage et les pistes d'audit.
Sûr et rapide Opérations en lecture seule sans modification de votre code, optimisé pour l'analyse rapide de grandes bases de code.
vs. outils mono-écosystème La plupart des scanners de sécurité se concentrent sur un seul gestionnaire de paquets. OreWatch offre une protection unifiée sur six écosystèmes majeurs, essentielle pour les environnements de développement polyglottes modernes.
vs. listes de menaces manuelles Les listes de paquets malveillants statiques deviennent rapidement obsolètes. Nos collecteurs automatisés récupèrent quotidiennement des renseignements actualisés sur les menaces provenant de plusieurs sources faisant autorité.
vs. détection par nom de paquet uniquement Vérifier uniquement les noms de paquets ne permet pas de détecter les attaques sophistiquées. La détection d'IoC identifie les motifs de code malveillant même dans les paquets pas encore sur les listes noires.
vs. audits de sécurité manuels Les révisions manuelles des dépendances sont chronophages et sujettes aux erreurs. L'analyse automatisée permet une validation continue de la sécurité dans chaque build.
vs. outils commerciaux en boîte noire Les outils propriétaires manquent de transparence dans la logique de détection. En tant que projet open source, chaque règle de détection et source de données est vérifiable.