Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
shai-scan — Zero-dependency CLI scanner npm/PyPI आपूर्ति श्रृंखला समझौतों के लिए। लॉकफाइलों और Mini Shai-Hulud (CVE-2026-45321) जैसे हमलों से सिस्टम-स्तरीय IOCs में समझौता किए गए पैकेजों का पता लगाता है। | Kitploit
उपकरण/GitHubGitHub/digi4care/shai-scan
समझौता संकेतक (IOC) प्रबंधनस्थैतिक विश्लेषणभेद्यता स्कैनरकोड विश्लेषणDevSecOpsसीक्रेट डिटेक्शनखतरा खुफियाआपूर्ति श्रृंखला सुरक्षाघटना प्रतिक्रिया
GitHubdigi4care/shai-scan

shai-scan

Zero-dependency CLI scanner npm/PyPI आपूर्ति श्रृंखला समझौतों के लिए। लॉकफाइलों और Mini Shai-Hulud (CVE-2026-45321) जैसे हमलों से सिस्टम-स्तरीय IOCs में समझौता किए गए पैकेजों का पता लगाता है।

3 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें

shai-scan

npm और PyPI आपूर्ति श्रृंखला समझौतों के लिए शून्य-निर्भरता CLI स्कैनर।

npm version License: MIT Node.js

क्यों?

11 मई, 2026 को, एक स्व-प्रसार आपूर्ति श्रृंखला वर्म जिसका नाम Mini Shai-Hulud (CVE-2026-45321, GHSA-g7cv-rxg3-hmpx) है, ने npm पारिस्थितिकी तंत्र से समझौता किया। TeamPCP (उर्फ DeadCatx3, PCPcat, ShellForce, CipherForce) को जिम्मेदार ठहराया गया, मैलवेयर ने GitHub Actions OIDC टोकन को हाईजैक करके मान्य SLSA Build Level 3 प्रोवेनेंस के साथ दुर्भावनापूर्ण पैकेज प्रकाशित किए। इसने CI/CD पाइपलाइनों, क्लाउड प्रदाताओं और क्रिप्टोकरेंसी वॉलेट से क्रेडेंशियल चुराए, और Claude Code और VS Code में स्थायित्व हुक स्थापित किए। एक अंतर्निहित डेड-मैन स्विच ने npm टोकन रद्द होने पर उपयोगकर्ता की होम निर्देशिका को मिटाने की धमकी दी।

प्रभावित पैकेजों में TanStack राउटर और स्टार्ट पैकेज, Mistral AI SDKs, OpenSearch क्लाइंट, UiPath टूलिंग और दर्जनों अन्य शामिल थे। चूंकि आपूर्ति श्रृंखला हमले तेज़ी से फैलते हैं, संगठनों को एक हल्के, विश्वसनीय स्कैनर की आवश्यकता होती है जिसे वे अपने स्वयं के हमले की सतह पर नई निर्भरताएँ जोड़े बिना कहीं भी चला सकें।

विशेषताएँ

  • लॉकफ़ाइल स्कैनिंग — package-lock.json, pnpm-lock.yaml, yarn.lock, bun.lock, bun.lockb, poetry.lock, Pipfile.lock, और requirements.txt में समझौता किए गए npm और PyPI पैकेजों का पता लगाता है।
  • सिस्टम IOC जाँच — समझौते के संकेतकों के लिए चल रही प्रक्रियाओं, फ़ाइलसिस्टम कलाकृतियों, नेटवर्क कनेक्शन और ज्ञात स्थायित्व पथों को स्कैन करता है।
  • शून्य रनटाइम निर्भरताएँ — केवल Node.js/Bun के अंतर्निहित मॉड्यूल (fs, path, child_process, os) का उपयोग करता है। स्कैनर आपकी आपूर्ति श्रृंखला जोखिम को नहीं बढ़ाता है।
  • एकाधिक आउटपुट प्रारूप — मानव-पठनीय पाठ, मशीन-पठनीय JSON, और GitHub कोड स्कैनिंग के लिए SARIF।
  • CI/CD मूल — स्वचालन के लिए डिज़ाइन किए गए निकास कोड (0 = साफ, 1 = निष्कर्ष, 2 = त्रुटि)।
  • पथ-अज्ञेय — कोई भी निर्देशिका स्वीकार करता है; डिफ़ॉल्ट वर्तमान कार्यशील निर्देशिका है।
  • अभियान-आधारित डेटाबेस — नए हमले के तरंगों को src/db.ts में अलग-अलग अभियानों के रूप में जोड़ा जाता है; फ़ाइल अपडेट करें और पुनः चलाएँ।

स्थापित करें

कोई स्थापना आवश्यक नहीं। अपने पसंदीदा पैकेज रनर के साथ सीधे चलाएँ:

root@kitploit:~
# npx
npx @digi4care/shai-scan

# bunx
bunx @digi4care/shai-scan

# pnpm dlx
pnpm dlx @digi4care/shai-scan

वैश्विक स्थापना (वैकल्पिक):

root@kitploit:~
npm install -g @digi4care/shai-scan
# or
pnpm add -g @digi4care/shai-scan

स्रोत से:

root@kitploit:~
git clone https://github.com/digi4care/shai-scan.git
cd shai-scan
pnpm install
bun run src/cli.ts --help   # Bun (विकास के लिए अनुशंसित)
# या Node.js के साथ बनाएँ और चलाएँ:
pnpm run build && node dist/cli.js --help

उपयोग

वर्तमान प्रोजेक्ट स्कैन करें

root@kitploit:~
npx @digi4care/shai-scan

एक विशिष्ट पथ स्कैन करें

root@kitploit:~
npx @digi4care/shai-scan ~/projects/my-app

स्वचालन के लिए JSON आउटपुट

root@kitploit:~
npx @digi4care/shai-scan --json .

GitHub कोड स्कैनिंग के लिए SARIF आउटपुट

root@kitploit:~
npx @digi4care/shai-scan --sarif --sarif-file results.sarif .

CI/CD निकास कोड

root@kitploit:~
#!/bin/bash
npx @digi4care/shai-scan --severity high . || {
  code=$?
  if [ "$code" -eq 1 ]; then
    echo "Supply chain findings detected"
    exit 1
  elif [ "$code" -eq 2 ]; then
    echo "Scanner error"
    exit 2
  fi
}

CI/CD एकीकरण

GitHub Actions (पाठ आउटपुट)

root@kitploit:~
name: Supply Chain Scan
on:
  push:
    branches: [main]
  pull_request:
    branches: [main]

jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: pnpm/action-setup@v4
      - uses: actions/setup-node@v4
        with:
          node-version: 22
      - run: pnpm install --frozen-lockfile
      - run: npx @digi4care/shai-scan --severity high .

GitHub Actions (SARIF अपलोड)

root@kitploit:~
name: Supply Chain Scan SARIF
on:
  push:
    branches: [main]
  pull_request:
    branches: [main]
  schedule:
    - cron: '0 6 * * 1'

jobs:
  scan:
    runs-on: ubuntu-latest
    permissions:
      security-events: write
    steps:
      - uses: actions/checkout@v4
      - uses: pnpm/action-setup@v4
      - uses: actions/setup-node@v4
        with:
          node-version: 22
      - run: pnpm install --frozen-lockfile
      - run: npx @digi4care/shai-scan --sarif --sarif-file results.sarif .
      - uses: github/codeql-action/upload-sarif@v3
        with:
          sarif_file: results.sarif

आउटपुट प्रारूप

प्रारूपध्वजविवरण
पाठ(डिफ़ॉल्ट)

उदाहरण JSON अंश:

root@kitploit:~
[
  {
    "package": "@tanstack/react-router",
    "version": "1.169.5",
    "ecosystem": "npm",
    "severity": "critical",
    "campaign": "mini-shai-hulud-wave4",
    "cve": "CVE-2026-45321",
    "reference": "https://github.com/TanStack/router/security/advisories/GHSA-g7cv-rxg3-hmpx"
  }
]

निकास कोड

कोडअर्थ
0कोई समझौता किया गया पैकेज या IOC का पता नहीं चला
1एक या अधिक निष्कर्षों का पता चला
2रनटाइम त्रुटि (अमान्य पथ, अपठनीय लॉकफ़ाइल, आदि)

नए अभियान जोड़ना

जब एक नया आपूर्ति श्रृंखला हमला खोजा जाता है, तो src/db.ts को अपडेट करें:

  1. प्रभावित पैकेजों और संस्करणों के साथ एक नई CompromisedVersion[] सरणी जोड़ें।
  2. CAMPAIGNS सरणी में एक नया Campaign ऑब्जेक्ट जोड़ें, जिसमें CVE/GHSA पहचानकर्ता, गंभीरता, विवरण, संदर्भ URL और IOC संकेतक शामिल हों।
  3. buildLookup() फ़ंक्शन अगले रन पर स्वचालित रूप से लुकअप मानचित्र को पुनर्निर्मित करता है।

Bun का उपयोग करते समय कोई पुनर्निर्माण चरण आवश्यक नहीं है। src/db.ts में परिवर्तन bun run src/cli.ts के साथ तुरंत प्रभावी होते हैं। npm पैकेज के लिए, संपादन के बाद pnpm run build चलाएँ।

सुरक्षा विचार

  • शून्य रनटाइम निर्भरताएँ: स्कैनर केवल Node.js/Bun के अंतर्निहित मॉड्यूल का उपयोग करता है। यह रनटाइम पर तृतीय-पक्ष कोड डाउनलोड या निष्पादित नहीं करता है, जिससे स्कैनर के स्वयं एक समझौता वेक्टर बनने का जोखिम समाप्त हो जाता है।

  • pnpm पैकेज प्रबंधक के रूप में: pnpm सख्त लॉकफ़ाइलों का उपयोग करता है, डिफ़ॉल्ट रूप से लाइफसाइकिल स्क्रिप्ट निष्पादित नहीं करता है, और सामग्री-पता योग्य संग्रहण का समर्थन करता है। ये गुण अन्य पैकेज प्रबंधकों की तुलना में हमले की सतह को कम करते हैं।

  • अनुशंसित .npmrc सेटिंग्स: पैकेज स्थापित करते समय अधिकतम सुरक्षा के लिए, अपने प्रोजेक्ट या वैश्विक .npmrc में निम्नलिखित जोड़ें:

    root@kitploit:~
    ignore-scripts=true
    engine-strict=true
    
  • कोई नेटवर्क कॉल नहीं: shai-scan घर फ़ोन नहीं करता, हस्ताक्षर डाउनलोड नहीं करता, या API कुंजी की आवश्यकता नहीं होती। सभी अभियान डेटा पैकेज के साथ भेजा जाता है।

प्रभावित पैकेज (वर्तमान अभियान)

निम्नलिखित पैकेज और संस्करण CVE-2026-45321 (Mini Shai-Hulud Wave 4) में समझौता होने के लिए जाने जाते हैं। यह एक प्रतिनिधि उपसमूह है; पूरी सूची src/db.ts में बनाए रखी गई है।

लाइसेंस

MIT. विवरण के लिए LICENSE देखें।

अस्वीकरण

shai-scan एक पहचान सहायता है, न कि व्यापक सुरक्षा ऑडिट, निर्भरता समीक्षा या खतरा खुफिया प्लेटफार्मों का विकल्प। यह भेजे गए डेटाबेस के आधार पर ज्ञात समझौता किए गए संस्करणों की पहचान करता है; नवीन या शून्य-दिवसीय आपूर्ति श्रृंखला हमलों का तब तक पता नहीं लगाया जा सकता जब तक कोई अभियान नहीं जोड़ा जाता। हमेशा गहराई से बचाव का अभ्यास करें: निर्भरताओं का ऑडिट करें, संस्करणों को पिन करें, प्रोवेनेंस सत्यापित करें, और CI/CD पाइपलाइनों की निगरानी करें।

टूल डाउनलोड करें
गंभीरता, पैकेज नाम, संस्करण और अभियान विवरण के साथ निष्कर्षों की मानव-पठनीय तालिका
JSON--jsonनिष्कर्षों की संरचित JSON सरणी, SIEM या कस्टम डैशबोर्ड में अंतर्ग्रहण के लिए उपयुक्त
SARIF--sarifGitHub कोड स्कैनिंग, GitLab Secure, या अन्य SARIF उपभोक्ताओं पर अपलोड के लिए OASIS SARIF 2.1.0 प्रारूप
पैकेजपारिस्थितिकी तंत्रसमझौता संस्करण
@tanstack/react-routernpm1.169.5, 1.169.8
@tanstack/vue-routernpm1.169.5, 1.169.8
@tanstack/solid-routernpm1.169.5, 1.169.8
@tanstack/router-corenpm1.169.5, 1.169.8
@tanstack/react-startnpm1.167.68, 1.167.71
@mistralai/mistralainpm2.2.2, 2.2.3, 2.2.4
@mistralai/mistralai-azurenpm1.7.2, 1.7.3
mistralaipypi2.4.6
@opensearch-project/opensearchnpm3.5.3, 3.6.2, 3.7.0, 3.8.0
@uipath/robotnpm1.3.4
@squawk/airwaysnpm0.4.2, 0.4.3, 0.4.5
@draftauth/corenpm0.13.1, 0.13.2
@tallyui/corenpm0.2.1, 0.2.2, 0.2.3
safe-actionnpm0.8.3, 0.8.4
cmux-agent-mcpnpm0.1.3 - 0.1.8
nextmove-mcpnpm0.1.3, 0.1.4, 0.1.5, 0.1.7
ts-dnanpm3.0.1, 3.0.2, 3.0.4
cross-stitchnpm1.1.3, 1.1.4, 1.1.6
git-git-gitnpm1.0.8 - 1.0.12
git-branch-selectornpm1.3.3 - 1.3.7
agentwork-clinpm0.1.4, 0.1.5
wot-apinpm0.8.1, 0.8.2, 0.8.4
ml-toolkit-tsnpm1.0.4, 1.0.5
@beproduct/nestjs-authnpm0.1.2 - 0.1.19
@dirigible-ai/sdknpm0.6.2, 0.6.3
@taskflow-corp/clinpm0.1.24 - 0.1.29
@tolka/clinpm1.0.2, 1.0.3, 1.0.4, 1.0.6
@supersurkhet/clinpm0.0.2 - 0.0.7
guardrails-aipypi0.10.1