Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
supply-chain-guard — npm/yarn और Python (pip/poetry/uv) में सप्लाई चेन हमलों का पता लगाएं, आकलन करें और उनका जवाब दें। क्लॉड कोड कौशल + स्वतंत्र स्क्रिप्ट। axios RAT (2026-03-31) और Starlette BadHost CVE-2026-48710 (2026-05-22) के दौरान निर्मित। | Kitploit
उपकरण/GitHubGitHub/eris-ths/supply-chain-guard
समझौता संकेतक (IOC) प्रबंधनभेद्यता स्कैनरस्क्रिप्टिंग और स्वचालनमालवेयर विश्लेषणDevSecOpsखतरा खुफियाआपूर्ति श्रृंखला सुरक्षालर्निंग और शिक्षाघटना प्रतिक्रिया
GitHuberis-ths/supply-chain-guard

supply-chain-guard

npm/yarn और Python (pip/poetry/uv) में सप्लाई चेन हमलों का पता लगाएं, आकलन करें और उनका जवाब दें। क्लॉड कोड कौशल + स्वतंत्र स्क्रिप्ट। axios RAT (2026-03-31) और Starlette BadHost CVE-2026-48710 (2026-05-22) के दौरान निर्मित।

3203 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखें
साझा करें

Supply Chain Guard (SCG)

npm/yarn और Python (pip/poetry/uv) आपूर्ति श्रृंखला हमलों के लिए एक घटना-प्रतिक्रिया टूलकिट — मुफ्त, स्थानीय, निर्भरता-मुक्त।

SCG नहीं है एक स्कैनिंग इंजन जो कवरेज में व्यावसायिक उपकरणों से प्रतिस्पर्धा करता हो। यह एक Claude Code skill और स्टैंडअलोन शेल टूलकिट है जो तीन काम अच्छी तरह से करता है: (1) जब कोई विशिष्ट घटना घटती है तो आपको एक तेज़, दोहराने योग्य पहला प्रतिक्रिया देता है ("क्या मेरी मशीन अभी प्रभावित है?"), (2) मौजूदा OSS स्कैनर (npm audit, osv-scanner, pip-audit) को एक संरचित पास में समन्वित करता है, और (3) कठिनाई से अर्जित डिज़ाइन-स्वच्छता सबक — विशेष रूप से AI विकास वातावरण के लिए — दस्तावेज़ित करता है जो सामान्य स्कैनर कवर नहीं करते।

इसे वास्तविक घटनाओं के दौरान बनाया और सख्त किया गया था, जिनमें शामिल हैं:

  • [email protected] RAT incident (2026-03-31) — npm मेंटेनर खाता अधिग्रहण (UNC1069/DPRK-APT) एक फैंटम डिपेंडेंसी RAT इंजेक्ट कर रहा है
  • Starlette BadHost (CVE-2026-48710, 2026-05-22) — Python HTTP फ्रेमवर्क Host हैडर पथ इंजेक्शन → SSRF/RCE, FastAPI, vLLM, LiteLLM, और व्यापक AI एजेंट इकोसिस्टम को प्रभावित कर रहा है

v4 में नया क्या है (2026-05-27)

  • Python आपूर्ति श्रृंखला स्कैन — scripts/project-scan-py.sh pip-audit / osv-scanner / CVE-फ़्लैग किए गए संस्करण पहचान के साथ
  • CVE-फ़्लैग किए गए संस्करण परत (L3-CVE) — सख्त semver-spec मूल्यांकन के साथ वैध पैकेजों के ज्ञात कमजोर संस्करणों को ट्रैक करें (BadHost CVE-2026-48710 डिफ़ॉल्ट रूप से शामिल है)
  • डिज़ाइन स्वच्छता दिशानिर्देश — stdio-first MCP परिवहन, संस्करण पिन अनुशासन, GCP डिफ़ॉल्ट कंप्यूट SA संपादक सख्तीकरण (SKILL.md §D.7 DesignHygiene देखें)
  • Guild-CLI Devil lense एकीकरण — guild-cli वर्कफ़्लो से Devil lense के रूप में SCG को आमंत्रित करें (नीचे "Guild-CLI Devil Integration" देखें)

विषय सूची

  • यह क्यों मौजूद है
  • SCG मौजूदा उपकरणों से कैसे भिन्न है
  • SCG क्या है (और क्या नहीं)
  • आर्किटेक्चर
  • त्वरित प्रारंभ
  • स्कैन मोड
  • खतरा खुफिया
  • Devil Gate फ्रेमवर्क
  • स्टैंडअलोन स्क्रिप्ट
  • CI/CD एकीकरण
  • प्रतिक्रिया प्लेबुक
  • IOC संदर्भ
  • अस्वीकरण
  • सीमाएं
  • अखंडता सत्यापन
  • लाइसेंस

यह क्यों मौजूद है

31 मार्च, 2026 को, व्यापक रूप से उपयोग किए जाने वाले axios npm पैकेज (v1.14.1 और v0.30.4) को एक मेंटेनर खाता अधिग्रहण के माध्यम से समझौता किया गया, जिसका श्रेय UNC1069/DPRK-APT (प्रति Google Threat Intelligence Group) को दिया गया। हमले ने एक फैंटम डिपेंडेंसी ([email protected]) इंजेक्ट की जिसने postinstall स्क्रिप्ट के माध्यम से एक क्रॉस-प्लेटफ़ॉर्म RAT तैनात किया, जो वैध सिस्टम प्रक्रियाओं के रूप में प्रच्छन्न था।

Supply Chain Guard (SCG) घटना के दौरान प्रदान करने के लिए बनाया गया था:

  1. तत्काल पहचान — क्या मेरी मशीन या प्रोजेक्ट अभी प्रभावित है?
  2. संरचित मूल्यांकन — यह कितना गंभीर है? विस्फोट त्रिज्या क्या है?
  3. निर्देशित प्रतिक्रिया — सुरक्षा पुष्टिकरणों के साथ चरण-दर-चरण उपचार
  4. चालू बचाव — पुनरावृत्ति को रोकने के लिए 8-गेट सत्यापन फ्रेमवर्क

SCG मौजूदा उपकरणों से कैसे भिन्न है

SCG मौजूदा सुरक्षा उपकरणों का प्रतिस्थापन नहीं है। यह कई पहचान परतों को एक संरचित सत्यापन फ्रेमवर्क और निर्देशित उपचार के साथ जोड़ता है — जो सक्रिय घटनाओं के दौरान या आपके मौजूदा टूलिंग के साथ आवधिक जांच के रूप में उपयोग के लिए डिज़ाइन किया गया है।

उपकरणयह क्या करता हैSCG कैसे संबंधित है
npm auditरजिस्ट्री में ज्ञात कमजोरियों की जांच करता हैSCG npm audit को अपनी L1 परत के रूप में शामिल करता है, फिर शीर्ष पर IOC फाइलसिस्टम/नेटवर्क स्कैनिंग, दुर्भावनापूर्ण पैकेज पहचान, और एक संरचित प्रतिक्रिया वर्कफ़्लो जोड़ता है
osv-scannerGoogle के OSV डेटाबेस के विरुद्ध लॉकफ़ाइलों को स्कैन करता हैSCG OSV को अपनी L2 परत के रूप में शामिल करता है। osv-scanner आपके फाइलसिस्टम पर RAT कलाकृतियों या सक्रिय C2 कनेक्शनों की जांच नहीं करता है
Snyk / Socket.devवास्तविक समय निगरानी, PR जांच, लाइसेंस स्कैनिंग के साथ वाणिज्यिक SaaSSCG मुफ्त, स्थानीय-प्रथम है, कोई खाता आवश्यक नहीं, तीसरे पक्ष को कोई डेटा नहीं भेजा जाता। निरंतर निगरानी के बजाय तत्काल घटना प्रतिक्रिया के लिए डिज़ाइन किया गया
Manual IRकस्टम स्क्रिप्ट के साथ तदर्थ जांचSCG एक दोहराने योग्य फ्रेमवर्क (8 सत्यापन गेट, अभिसरण लूप, गंभीरता मैट्रिक्स) प्रदान करता है, न कि एकमुश्त चेकलिस्ट जो प्रति घटना भिन्न होती हैं

SCG का उपयोग कब करें:

  • एक आपूर्ति श्रृंखला घटना अभी-अभी हुई है और आपको अपनी मशीनों और प्रोजेक्टों को अभी जांचने की आवश्यकता है
  • आप एक संरचित, दोहराने योग्य प्रक्रिया चाहते हैं जो यह सत्यापित करे कि समझौता पूरी तरह से संबोधित किया गया है
  • आपको एक हल्की जांच की आवश्यकता है जो SaaS निर्भरताओं के बिना स्थानीय रूप से चलती है

कुछ और कब उपयोग करें:

  • आपको निरंतर वास्तविक समय निगरानी चाहिए → Snyk, Socket.dev
  • आपको लाइसेंस अनुपालन स्कैनिंग चाहिए → Snyk, FOSSA
  • आपको npm/yarn से परे कवरेज चाहिए → osv-scanner (pip, cargo, go, आदि का समर्थन करता है)

SCG क्या है (और क्या नहीं)

हम सीमाओं के बारे में ईमानदार रहना पसंद करते हैं, न कि अतिरंजना करना। SCG तीन चीजें है:

  1. एक घटना-प्रतिक्रिया प्लेबुक, कोड के रूप में। जब कोई नामित घटना घटती है (axios RAT, Shai-Hulud, एक नया CVE), SCG "क्या मैं प्रभावित हूं, और यदि हां तो मैं क्या करूं?" को एक निष्पादन योग्य चेकलिस्ट में बदल देता है — 8 सत्यापन गेट, एक गंभीरता मैट्रिक्स, और एक उपचार स्क्रिप्ट जहां प्रत्येक विनाशकारी कार्रवाई के लिए स्पष्ट [y/N] पुष्टिकरण की आवश्यकता होती है। यह इसका प्राथमिक मूल्य है: तेज़, संरचित पहली प्रतिक्रिया जिसके लिए वाणिज्यिक निगरानी उपकरण डिज़ाइन नहीं किए गए हैं।

  2. मौजूदा OSS स्कैनर का एक ऑर्केस्ट्रेटर। L1/L2 परतें npm audit / pip-audit / osv-scanner को लपेटती हैं। अधिकांश कच्ची पहचान शक्ति उधार ली गई है; SCG का योगदान उन्हें एक पास में बंडल करना, फाइलसिस्टम/IOC जांच जोड़ना जो रजिस्ट्री उपकरण नहीं करते, और आउटपुट को पठनीय और कार्रवाई योग्य बनाना है।

  3. वास्तविक डिज़ाइन-स्वच्छता सबक का दस्तावेज़ीकरण (SKILL.md §D.7) — वे चीजें जिनका हमने वास्तव में सामना किया या जांच की: MCP परिवहन विकल्प, GCP डिफ़ॉल्ट-SA सख्तीकरण, इंस्टॉल-समय निष्पादन वैक्टर, और खतरे जो AI देव टूलिंग को लक्षित करते हैं (Shai-Hulud .claude/settings.json पढ़ रहा है, SANDWORM_MODE MCP कॉन्फ़िग को दूषित कर रहा है)। यह स्थान — AI-सहायता प्राप्त विकास के लिए आपूर्ति श्रृंखला स्वच्छता — वह है जहां SCG वास्तव में विभेदित है।

SCG जानबूझकर क्या नहीं है

  • कवरेज प्रतियोगी नहीं। खतरा डेटाबेस (SKILL.md D.2, L3 स्थैतिक सूचियाँ) हाथ से बनाए रखा जाता है — इसमें वे घटनाएं हैं जिनके बारे में हमने पढ़ा है, न कि हजारों दुर्भावनापूर्ण पैकेज जो एक जीवित वाणिज्यिक फ़ीड ट्रैक करता है। हाथ से क्यूरेट की गई सूची नए खतरों की वास्तविक दर के साथ नहीं रह सकती, और हम दिखावा नहीं करते कि ऐसा होता है।
  • व्यवहार विश्लेषण इंजन नहीं। SCG ज्ञात पैटर्न से मेल खाता है। अस्पष्ट पेलोड और बिना सार्वजनिक सलाह के सच्चे शून्य-दिवस दायरे से बाहर हैं, निर्माण के अनुसार।
  • निरंतर निगरानी नहीं। यह एक समय-बिंदु जांच है जिसे आप एक घटना के दौरान या आवधिक स्वीप के रूप में चलाते हैं — कोई सेवा नहीं जो आपके डिपेंडेंसी ग्राफ को देखती है।

SCG किस ओर बढ़ रहा है

क्योंकि हाथ से क्यूरेट किया गया डेटाबेस कवरेज पर जीत नहीं सकता, हम जानबूझकर वहां निवेश कर रहे हैं जहां SCG को बदलना कठिन है, न कि वहां जहां यह हमेशा हारेगा:

  • गहरी घटना-प्रतिक्रिया प्लेबुक (#1) — बेहतर पहली-प्रतिक्रिया एर्गोनॉमिक्स, अधिक घटना टेम्पलेट।
  • AI-विकास-वातावरण स्वच्छता (#3) — Claude Code / Cursor / MCP सर्वर और समान टूलिंग पर लक्षित खतरों के लिए पहचान और मार्गदर्शन, जो वाणिज्यिक आपूर्ति श्रृंखला स्कैनर बड़े पैमाने पर संबोधित नहीं करते।

स्थैतिक खतरा DB (#2) उल्लेखनीय घटनाओं के आने पर अपडेट होता रहेगा, लेकिन यह स्पष्ट रूप से नहीं है वह दिशा जिसमें हम प्रतिस्पर्धा करने की कोशिश कर रहे हैं।


टूल डाउनलोड करें