
एक मॉड्यूलर ढाँचा जो कई स्रोतों और पैकेज प्रबंधन योजनाओं में पैकेज मेनिफ़ेस्ट का विश्लेषण करके डिपेंडेंसी कन्फ्यूज़न हमलों का पता लगाने और रोकने में सक्षम है, जिसमें SDLC एकीकरण के लिए एक प्लग करने योग्य ह्युरिस्टिक इंजन है।
Dependency Combobulator एक ओपन-सोर्स, मॉड्यूलर और विस्तार योग्य फ्रेमवर्क है जो निर्भरता भ्रम (dependency confusion) के रिसाव और संभावित हमलों का पता लगाने और रोकने के लिए है। यह सुरक्षित एप्लिकेशन रिलीज़ सुनिश्चित करने के लिए एक समग्र दृष्टिकोण प्रदान करता है जिसका मूल्यांकन विभिन्न स्रोतों (जैसे, GitHub Packages, JFrog Artifactory) और कई पैकेज प्रबंधन योजनाओं (जैसे, npm, maven) के विरुद्ध किया जा सकता है।
यह फ्रेमवर्क सुरक्षा ऑडिटर्स, पेंटेस्टर्स द्वारा उपयोग किया जा सकता है और इसे एक उद्यम के एप्लिकेशन सुरक्षा कार्यक्रम और रिलीज़ चक्र में स्वचालित रूप से शामिल किया जा सकता है।
यह परियोजना व्यवसायी (practitioner) की टूलकिट को अपनी विशिष्ट आवश्यकताओं के अनुसार विस्तारित और अनुकूलित करने की क्षमता पर जोर देती है। इस प्रकार, इसे अन्य स्रोतों, सार्वजनिक रजिस्ट्रियों, पैकेज प्रबंधन योजनाओं तक विस्तारित करने और अमूर्त मॉडल और साथ में ह्युरिस्टिक्स इंजन का विस्तार करने के लिए डिज़ाइन किया गया है।
Dependency Combobulator जैसा है वैसे ही काम करने के लिए तैयार है - बस git clone करें या https://github.com/apiiro/combobulator से पैकेज डाउनलोड करें।
आवश्यक निर्भरताओं को स्थापित करने के लिए निम्नलिखित चलाएँ सुनिश्चित करें:
pip install -r requirements.txt
-h, --help show this help message and exit
-t {npm,maven}, --type {npm,maven}
Package Manager Type, i.e: npm, maven
-l LIST_FROM_FILE, --load_list LIST_FROM_FILE
Load list of dependencies from a file
-d FROM_SRC, --directory FROM_SRC
Extract dependencies from local source repository
-p--package SINGLE Name a single package.
-c CSV, --csv CSV Export packages properties onto CSV file
-gh GITHUB_TOKEN, --github GITHUB_TOKEN
GitHub Access Token (Overrides .env file setting)
-a {compare,comp,heuristics,heur}, --analysis {compare,comp,heuristics,heur}
Required analysis level - compare (comp), heuristics
(heur) (default: compare)
Apiiro <Heart> Community
समर्थित पैकेज प्रकार (-t, --t): npm, maven
समर्थित स्रोत निर्भरता मूल्यांकन:
विश्लेषण स्तर अनुकूलन योग्य है क्योंकि आप सेकंडों में अपना पसंदीदा विश्लेषण प्रोफ़ाइल बना सकते हैं। Dependency Combobulator में बॉक्स से बाहर कई विश्लेषण स्तर उपलब्ध हैं, जिन्हें -a, --analysis द्वारा चुना जा सकता है।
समर्थित आउटपुट प्रारूप:
यह परियोजना Apiiro द्वारा 💜 के साथ बनाए रखी और प्रायोजित है।
हम परिवर्तन के जुनून वाले महान डेवलपर्स और AppSec व्यवसायियों का सम्मान करते हैं 🙏