
npm/yarn और Python (pip/poetry/uv) में सप्लाई चेन हमलों का पता लगाएं, आकलन करें और उनका जवाब दें। क्लॉड कोड कौशल + स्वतंत्र स्क्रिप्ट। axios RAT (2026-03-31) और Starlette BadHost CVE-2026-48710 (2026-05-22) के दौरान निर्मित।
npm/yarn और Python (pip/poetry/uv) आपूर्ति श्रृंखला हमलों के लिए एक घटना-प्रतिक्रिया टूलकिट — मुफ्त, स्थानीय, निर्भरता-मुक्त।
SCG नहीं है एक स्कैनिंग इंजन जो कवरेज में व्यावसायिक उपकरणों से प्रतिस्पर्धा करता हो। यह एक Claude Code skill और स्टैंडअलोन शेल टूलकिट है जो तीन काम अच्छी तरह से करता है: (1) जब कोई विशिष्ट घटना घटती है तो आपको एक तेज़, दोहराने योग्य पहला प्रतिक्रिया देता है ("क्या मेरी मशीन अभी प्रभावित है?"), (2) मौजूदा OSS स्कैनर (npm audit, osv-scanner, pip-audit) को एक संरचित पास में समन्वित करता है, और (3) कठिनाई से अर्जित डिज़ाइन-स्वच्छता सबक — विशेष रूप से AI विकास वातावरण के लिए — दस्तावेज़ित करता है जो सामान्य स्कैनर कवर नहीं करते।
इसे वास्तविक घटनाओं के दौरान बनाया और सख्त किया गया था, जिनमें शामिल हैं:
scripts/project-scan-py.sh pip-audit / osv-scanner / CVE-फ़्लैग किए गए संस्करण पहचान के साथ31 मार्च, 2026 को, व्यापक रूप से उपयोग किए जाने वाले axios npm पैकेज (v1.14.1 और v0.30.4) को एक मेंटेनर खाता अधिग्रहण के माध्यम से समझौता किया गया, जिसका श्रेय UNC1069/DPRK-APT (प्रति Google Threat Intelligence Group) को दिया गया। हमले ने एक फैंटम डिपेंडेंसी ([email protected]) इंजेक्ट की जिसने postinstall स्क्रिप्ट के माध्यम से एक क्रॉस-प्लेटफ़ॉर्म RAT तैनात किया, जो वैध सिस्टम प्रक्रियाओं के रूप में प्रच्छन्न था।
Supply Chain Guard (SCG) घटना के दौरान प्रदान करने के लिए बनाया गया था:
SCG मौजूदा सुरक्षा उपकरणों का प्रतिस्थापन नहीं है। यह कई पहचान परतों को एक संरचित सत्यापन फ्रेमवर्क और निर्देशित उपचार के साथ जोड़ता है — जो सक्रिय घटनाओं के दौरान या आपके मौजूदा टूलिंग के साथ आवधिक जांच के रूप में उपयोग के लिए डिज़ाइन किया गया है।
| उपकरण | यह क्या करता है | SCG कैसे संबंधित है |
|---|---|---|
npm audit | रजिस्ट्री में ज्ञात कमजोरियों की जांच करता है | SCG npm audit को अपनी L1 परत के रूप में शामिल करता है, फिर शीर्ष पर IOC फाइलसिस्टम/नेटवर्क स्कैनिंग, दुर्भावनापूर्ण पैकेज पहचान, और एक संरचित प्रतिक्रिया वर्कफ़्लो जोड़ता है |
osv-scanner | Google के OSV डेटाबेस के विरुद्ध लॉकफ़ाइलों को स्कैन करता है | SCG OSV को अपनी L2 परत के रूप में शामिल करता है। osv-scanner आपके फाइलसिस्टम पर RAT कलाकृतियों या सक्रिय C2 कनेक्शनों की जांच नहीं करता है |
| Snyk / Socket.dev | वास्तविक समय निगरानी, PR जांच, लाइसेंस स्कैनिंग के साथ वाणिज्यिक SaaS | SCG मुफ्त, स्थानीय-प्रथम है, कोई खाता आवश्यक नहीं, तीसरे पक्ष को कोई डेटा नहीं भेजा जाता। निरंतर निगरानी के बजाय तत्काल घटना प्रतिक्रिया के लिए डिज़ाइन किया गया |
| Manual IR | कस्टम स्क्रिप्ट के साथ तदर्थ जांच | SCG एक दोहराने योग्य फ्रेमवर्क (8 सत्यापन गेट, अभिसरण लूप, गंभीरता मैट्रिक्स) प्रदान करता है, न कि एकमुश्त चेकलिस्ट जो प्रति घटना भिन्न होती हैं |
SCG का उपयोग कब करें:
कुछ और कब उपयोग करें:
हम सीमाओं के बारे में ईमानदार रहना पसंद करते हैं, न कि अतिरंजना करना। SCG तीन चीजें है:
एक घटना-प्रतिक्रिया प्लेबुक, कोड के रूप में। जब कोई नामित घटना घटती है (axios RAT, Shai-Hulud, एक नया CVE), SCG "क्या मैं प्रभावित हूं, और यदि हां तो मैं क्या करूं?" को एक निष्पादन योग्य चेकलिस्ट में बदल देता है — 8 सत्यापन गेट, एक गंभीरता मैट्रिक्स, और एक उपचार स्क्रिप्ट जहां प्रत्येक विनाशकारी कार्रवाई के लिए स्पष्ट [y/N] पुष्टिकरण की आवश्यकता होती है। यह इसका प्राथमिक मूल्य है: तेज़, संरचित पहली प्रतिक्रिया जिसके लिए वाणिज्यिक निगरानी उपकरण डिज़ाइन नहीं किए गए हैं।
मौजूदा OSS स्कैनर का एक ऑर्केस्ट्रेटर। L1/L2 परतें npm audit / pip-audit / osv-scanner को लपेटती हैं। अधिकांश कच्ची पहचान शक्ति उधार ली गई है; SCG का योगदान उन्हें एक पास में बंडल करना, फाइलसिस्टम/IOC जांच जोड़ना जो रजिस्ट्री उपकरण नहीं करते, और आउटपुट को पठनीय और कार्रवाई योग्य बनाना है।
वास्तविक डिज़ाइन-स्वच्छता सबक का दस्तावेज़ीकरण (SKILL.md §D.7) — वे चीजें जिनका हमने वास्तव में सामना किया या जांच की: MCP परिवहन विकल्प, GCP डिफ़ॉल्ट-SA सख्तीकरण, इंस्टॉल-समय निष्पादन वैक्टर, और खतरे जो AI देव टूलिंग को लक्षित करते हैं (Shai-Hulud .claude/settings.json पढ़ रहा है, SANDWORM_MODE MCP कॉन्फ़िग को दूषित कर रहा है)। यह स्थान — AI-सहायता प्राप्त विकास के लिए आपूर्ति श्रृंखला स्वच्छता — वह है जहां SCG वास्तव में विभेदित है।
SKILL.md D.2, L3 स्थैतिक सूचियाँ) हाथ से बनाए रखा जाता है — इसमें वे घटनाएं हैं जिनके बारे में हमने पढ़ा है, न कि हजारों दुर्भावनापूर्ण पैकेज जो एक जीवित वाणिज्यिक फ़ीड ट्रैक करता है। हाथ से क्यूरेट की गई सूची नए खतरों की वास्तविक दर के साथ नहीं रह सकती, और हम दिखावा नहीं करते कि ऐसा होता है।क्योंकि हाथ से क्यूरेट किया गया डेटाबेस कवरेज पर जीत नहीं सकता, हम जानबूझकर वहां निवेश कर रहे हैं जहां SCG को बदलना कठिन है, न कि वहां जहां यह हमेशा हारेगा:
स्थैतिक खतरा DB (#2) उल्लेखनीय घटनाओं के आने पर अपडेट होता रहेगा, लेकिन यह स्पष्ट रूप से नहीं है वह दिशा जिसमें हम प्रतिस्पर्धा करने की कोशिश कर रहे हैं।