Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
sloppy-joe — निर्भरताओं और कोड से आपूर्ति-श्रृंखला, स्लॉप्स्क्वाटिंग और टाइपोस्क्वाटिंग हमलों से बचाता है। | Kitploit
उपकरण/GitHubGitHub/brennhill/sloppy-joe
स्थैतिक विश्लेषणभेद्यता स्कैनरकोड विश्लेषणDevSecOpsसीक्रेट डिटेक्शनखतरा खुफियाआपूर्ति श्रृंखला सुरक्षालर्निंग और शिक्षा
GitHubbrennhill/sloppy-joe

sloppy-joe

निर्भरताओं और कोड से आपूर्ति-श्रृंखला, स्लॉप्स्क्वाटिंग और टाइपोस्क्वाटिंग हमलों से बचाता है।

रिपॉजिटरी देखें
321195 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

sloppy-joe

भ्रमित, टाइपोस्क्वैटेड और गैर-विहित निर्भरताओं को पकड़ें
इससे पहले कि वे उत्पादन तक पहुँचें।

cargo install sloppy-joe


LiteLLM आपूर्ति श्रृंखला हमला The LiteLLM supply chain attack (मार्च 2026) ने 97M मासिक डाउनलोड वाले एक पैकेज से समझौता किया। हमलावरों ने प्रकाशन क्रेडेंशियल चुराए, दुर्भावनापूर्ण संस्करण धकेले जिन्होंने SSH कुंजियाँ, क्लाउड क्रेडेंशियल और K8s रहस्य चुराए। sloppy-joe का डिफ़ॉल्ट 72-घंटे का संस्करण आयु गेट दोनों जहरीले संस्करणों को ब्लॉक कर देता — वे घंटों के भीतर खोजे गए, गेट खुलने से काफी पहले। यदि आप CI में sloppy-joe check चलाते हैं, तो यह हमला विफल हो जाता है। पूर्ण विश्लेषण

AI कोड जनरेटर पैकेज नामों का भ्रम पैदा करते हैं लगभग 20% समय। हमलावर उन नामों को पंजीकृत करते हैं और प्रतीक्षा करते हैं। sloppy-joe उन्हें CI में पकड़ता है, इससे पहले कि npm install या pip install चले।

उपयोग कैसे करें```bash

Install (single static binary, no runtime dependencies)

cargo install sloppy-joe

Or download an auditable binary archive from GitHub Releases

https://github.com/brennhill/sloppy-joe/releases

Fast local guardrail — auto-detects ecosystem from manifest files

sloppy-joe check

Strict online scan (recommended before push / release)

sloppy-joe check --full

Strict CI-oriented scan

sloppy-joe check --ci

Check a specific directory

sloppy-joe check --dir ./my-project

Check only npm dependencies

sloppy-joe check --type npm

Check the Python runtime plus selected groups/extras

sloppy-joe check --python-groups dev,test --python-version 3.12 sloppy-joe check --python-extras docs --python-platform linux --python-version 3.12

Enforce canonical rules and org standards via config

sloppy-joe check --config /etc/sloppy-joe/config.json

Config from a URL (useful in CI — no secrets to manage)

sloppy-joe check --config https://raw.githubusercontent.com/yourorg/security-configs/main/sloppy-joe.json

JSON output for CI pipelines

sloppy-joe check --json

Review exact maintainer-change exceptions with evidence

sloppy-joe check --review-exceptions

Create and register a safe per-repo config outside the repo

sloppy-joe init --register

Create an ecosystem-specific greenfield starter policy

sloppy-joe init --greenfield --ecosystem npm

Print review-only bootstrap suggestions for an npm or Cargo repo

sloppy-joe init --from-current

Or write/register those suggestions safely outside the repo

sloppy-joe init --from-current --register

Or write a config manually to a secure path outside the repo

sloppy-joe init > /secure/location/sloppy-joe.json

### Nix```bash
nix profile install github:brennhill/sloppy-joe

Scan modes:

  • sloppy-joe check तेज़ स्थानीय गार्डरेल चलाता है। यह हमेशा मेनिफ़ेस्ट पार्सिंग, लॉकफ़ाइल/सिंक, प्रोवेनेंस, और असमर्थित-स्रोत नीति लागू करता है। यदि निर्भरता या नीति की स्थिति बदल गई है, या पिछला सफल पूर्ण स्कैन 24 घंटे से पुराना है, तो यह sloppy-joe check --full की सिफारिश करता है।
  • sloppy-joe check --full सख्त ऑनलाइन स्कैन चलाता है और रिकॉर्ड किए गए सफल पूर्ण-स्कैन स्थिति को ताज़ा करता है।
  • sloppy-joe check --ci वही सख्त कवरेज चलाता है, CI-उन्मुख इरादे के साथ।
  • Python के लिए, sloppy-joe check डिफ़ॉल्ट रूप से runtime प्रोफ़ाइल का मूल्यांकन करता है। यदि स्कोप्ड निर्भरताएं मौजूद हैं, तो यह चेतावनी देता है और आपको CI/बिल्ड समानता के लिए स्पष्ट --python-groups, --python-extras, --python-platform, और/या --python-version फ़्लैग पास करने के लिए कहता है।
  • मानव-पठनीय सादा sloppy-joe check आउटपुट हमेशा आपको CI और उत्पादन गेटिंग के लिए --ci या --full का उपयोग करने की याद दिलाता है।

Exit codes: 0 = चयनित मोड में कोई अवरोधक समस्या नहीं मिली, 1 = अवरोधक समस्याएं मिलीं, 2 = रनटाइम त्रुटि।

Supports: JavaScript (npm, pnpm, Yarn, Bun), Python, Rust, Go, Ruby, PHP, JVM (Gradle/Maven), and .NET — मेनिफ़ेस्ट फ़ाइलों से स्वतः पहचाने जाते हैं।

Ecosystem guides: वर्तमान विश्वास मॉडल, समर्थित सुविधाओं और प्रत्येक इकोसिस्टम के लिए फेल-क्लोज़ सीमाओं के लिए docs/ecosystems/README.md देखें।

  • JavaScript
  • Python
  • Rust
  • Go
  • Ruby
  • PHP / Composer
  • JVM
  • .NET / NuGet
इकोसिस्टमआवश्यक मेनिफ़ेस्टविश्वसनीय लॉकफ़ाइल / प्रोजेक्ट स्थिति
JavaScript / npmpackage.jsonpackage-lock.json या npm-shrinkwrap.json; विरासत npm v1 डिफ़ॉल्ट रूप से अवरुद्ध
JavaScript / pnpmpackage.jsonpnpm-lock.yaml
JavaScript / Yarnpackage.jsonyarn.lock
JavaScript / Bunpackage.jsonbun.lock
Pythonpyproject.toml, requirements*.txt, Pipfile, setup.cfg, या setup.pyविश्वसनीय Poetry पथ poetry.lock का उपयोग करता है, विश्वसनीय uv पथ uv.lock का उपयोग करता है, और पूरी तरह हैश-लॉक किए गए pip-tools पर केवल तभी भरोसा किया जाता है जब कमिट किया गया आवश्यकताएँ ग्राफ --index-url और किसी भी --extra-index-url मान को बिल्कुल बांधता है; रेपो-दृश्यमान Python अनुक्रमणिकाओं को trusted_indexes.pypi के माध्यम से अनुमति सूची में जोड़ा जा सकता है; विश्वसनीय Python मोड एक समय में एक चयनित इंस्टॉल प्रोफ़ाइल का मूल्यांकन करते हैं (डिफ़ॉल्ट रूप से runtime, CLI के माध्यम से स्पष्ट groups/extras/platform/arch/version); विरासत मेनिफ़ेस्ट डिफ़ॉल्ट रूप से चेतावनियों के साथ अनुमत हैं
RustCargo.tomlCargo.lock
Gogo.modबाहरी निर्भरताओं के लिए go.sum आवश्यक
RubyGemfileGemfile.lock
PHP / Composercomposer.jsoncomposer.lock
JVM / Gradlebuild.gradle या build.gradle.ktsgradle.lockfile
JVM / Mavenpom.xmlकेवल-चेतावनी: अभी तक कोई विश्वसनीय प्रोजेक्ट-स्थानीय लॉकफ़ाइल पथ नहीं
.NET / NuGet.csprojpackages.lock.json

Config sources: स्थानीय फ़ाइल पथ, HTTPS URL, या SLOPPY_JOE_CONFIG एनवी वैर। कॉन्फ़िग कभी भी प्रोजेक्ट निर्देशिका से नहीं पढ़ा जाता है (कारण के लिए CONFIG.md देखें)।

Onboarding: रेपो से मेल खाने वाले बूटस्ट्रैप मोड का उपयोग करें:

  • sloppy-joe init --greenfield --ecosystem <eco> एक नए प्रोजेक्ट के लिए इकोसिस्टम-विशिष्ट स्टार्टर नीति प्रिंट करता है। आज, ग्रीनफ़ील्ड प्रीसेट npm, pypi, और cargo के लिए लागू किए गए हैं; अन्य इकोसिस्टम "अभी तक समर्थित नहीं" त्रुटि के साथ विफल होते हैं। इसे रेपो के बाहर लिखने और सुरक्षित रूप से रजिस्टर करने के लिए --register जोड़ें।
  • sloppy-joe init --from-current वर्तमान रेपो का निरीक्षण करता है और केवल-समीक्षा बूटस्ट्रैप सुझाव प्रिंट करता है। आज, --from-current केवल उन रेपो के लिए लागू किया गया है जिनका प्रथम-पक्ष कोड npm और/या cargo है; अन्य इकोसिस्टम "अभी तक लागू नहीं किया गया" त्रुटि के साथ बंद होते हैं। उत्पन्न कॉन्फ़िग को लिखने और रजिस्टर करने के लिए --register जोड़ें।
  • बिना किसी मोड के sloppy-joe init एक तटस्थ मैन्युअल टेम्पलेट प्रिंट करता है।

sloppy-joe क्यों?

एकल बाइनरी। 8 इकोसिस्टम। 16 हमले के प्रकार। जनरेटिव जांच पर शून्य गलत सकारात्मक। ऐसा कॉन्फ़िग जिसे AI एजेंट छेड़छाड़ नहीं कर सकते।

टूल डाउनलोड करें