Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
go-mal-pkgs — एक सुरक्षा उपकरण जो मूल स्रोत कोड के विरुद्ध go.sum में चेकसम सत्यापित करके दुर्भावनापूर्ण Go पैकेजों का पता लगाता है। | Kitploit
उपकरण/GitHubGitHub/knqyf263/go-mal-pkgs
भेद्यता विश्लेषणDevSecOpsआपूर्ति श्रृंखला सुरक्षा
GitHubknqyf263/go-mal-pkgs

go-mal-pkgs

एक सुरक्षा उपकरण जो मूल स्रोत कोड के विरुद्ध go.sum में चेकसम सत्यापित करके दुर्भावनापूर्ण Go पैकेजों का पता लगाता है।

रिपॉजिटरी देखें
81 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

go-mal-pkgs

मूल स्रोत कोड के विरुद्ध go.sum में चेकसम सत्यापित करके दुर्भावनापूर्ण Go पैकेजों का पता लगाने के लिए एक सुरक्षा उपकरण, जो Go Module Proxy कैश को बायपास करता है।

अवलोकन

यह उपकरण सप्लाई चेन हमलों से सुरक्षा में मदद करता है जो Go Module Proxy कैश का शोषण करते हैं, जैसा कि हाल ही में दुर्भावनापूर्ण github.com/boltdb-go/bolt पैकेज द्वारा प्रदर्शित किया गया था। ये हमले Go Module Proxy के अनिश्चितकालीन कैशिंग तंत्र का लाभ उठाकर स्रोत रिपॉजिटरी के साफ हो जाने के बाद भी दुर्भावनापूर्ण कोड प्रदान करते हैं।

इस प्रकार के हमले के बारे में अधिक जानकारी के लिए देखें:

  • Socket - Go सप्लाई चेन हमला: दुर्भावनापूर्ण पैकेज स्थायित्व के लिए Go Module Proxy कैशिंग का शोषण करता है

यह उपकरण निम्न प्रकार से कार्य करता है:

  1. आपके Go प्रोजेक्ट से go.sum फ़ाइल पढ़ना
  2. रिपॉजिटरी से सीधे मूल स्रोत कोड प्राप्त करना (Go Module Proxy को बायपास करते हुए)
  3. Go के आधिकारिक एल्गोरिदम का उपयोग करके चेकसम की गणना करना
  4. किसी भी बेमेल का पता लगाने के लिए चेकसम की तुलना करना जो समझौता किए गए पैकेजों का संकेत दे सकते हैं

स्थापना

root@kitploit:~
go install github.com/knqyf263/go-mal-pkgs@latest

उपयोग

मूल उपयोग:

root@kitploit:~
go-mal-pkgs /path/to/your/go/project

यह उपकरण आपके प्रोजेक्ट की go.sum फ़ाइल का विश्लेषण करेगा और प्रत्येक मॉड्यूल की अखंडता को सत्यापित करेगा।

उदाहरण आउटपुट

सफल सत्यापन:

root@kitploit:~
$ go-mal-pkgs /path/to/project
Checking golang.org/x/[email protected]...
✅ Verified golang.org/x/[email protected]
Checking github.com/stretchr/[email protected]...
✅ Verified github.com/stretchr/[email protected]

संभावित दुर्भावनापूर्ण पैकेज का पता लगाना:

root@kitploit:~
$ go-mal-pkgs /path/to/compromised-project
Checking github.com/boltdb-go/[email protected]...
⚠️  WARNING: checksum mismatch for github.com/boltdb-go/[email protected]:
expected: h1:abc123def456...
actual: h1:xyz789uvw012...

यह कैसे काम करता है

यह उपकरण golang.org/x/mod/sumdb/dirhash पैकेज का उपयोग करके Go के चेकसम सत्यापन एल्गोरिदम को लागू करता है। जब यह आपके go.sum में मौजूद चेकसम और स्रोत रिपॉजिटरी से गणना किए गए चेकसम के बीच बेमेल का पता लगाता है, तो यह संकेत दे सकता है:

  1. Go Module Proxy कैश में एक समझौता किया गया मॉड्यूल
  2. एक दुर्भावनापूर्ण पैकेज जिसके साथ छेड़छाड़ की गई है
  3. एक टाइपोस्क्वाटिंग हमला (जैसे boltdb-go/bolt मामला)
  4. अन्य सप्लाई चेन सुरक्षा समस्याएं

सीमाएं

  • यह उपकरण वर्तमान में केवल GitHub पर होस्ट किए गए मॉड्यूल का समर्थन करता है
  • इस समय go.mod चेकसम सत्यापित नहीं किए जाते हैं
  • स्रोत कोड प्राप्त करने के लिए नेटवर्क कनेक्टिविटी आवश्यक है

नोट

यह एक प्रयोगात्मक उपकरण है जिसे हाल ही में Go module proxy कैश शोषण के जवाब में एक प्रूफ ऑफ कॉन्सेप्ट के रूप में बनाया गया था। संपूर्ण कोडबेस Claude 3.5 Sonnet AI सहायक का उपयोग करके उत्पन्न किया गया था।

टूल डाउनलोड करें