Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
depx — दुर्भावनापूर्ण पैकेज और आपूर्ति-श्रृंखला खुफिया जानकारी | Kitploit
उपकरण/GitHubGitHub/projectdiscovery/depx
भेद्यता विश्लेषणDevSecOpsसीक्रेट डिटेक्शनखतरा खुफियाआपूर्ति श्रृंखला सुरक्षा
GitHubprojectdiscovery/depx

depx

दुर्भावनापूर्ण पैकेज और आपूर्ति-श्रृंखला खुफिया जानकारी

रिपॉजिटरी देखें
182171 महीना पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

depx

दुर्भावनापूर्ण पैकेज और आपूर्ति-श्रृंखला खुफिया

विशेषताएँ • स्थापना • उपयोग • depx चलाना • JSON • Discord से जुड़ें

depx feed: latest malicious packages


depx एक तेज़, निष्क्रिय आपूर्ति-शृंखला खुफिया CLI है। यह आपको बताता है कि कोई पैकेज ज्ञात दुर्भावनापूर्ण है या नहीं (हाईजैक किए गए प्रकाशन, क्रेडेंशियल चुराने वाले, इंस्टॉल-स्क्रिप्ट बैकडोर) OpenSSF Malicious Packages डेटा (MAL-*, OSV प्रारूप) और X (Grok API) से संकलित एक लाइव खुफिया फीड के मिलान से, जो हर घंटे ताज़ा होता है।

यह सेकंडों में चार प्रश्नों का उत्तर देता है:

  1. हाल ही में क्या समझौता हुआ? नए खोजे गए दुर्भावनापूर्ण पैकेजों की लाइव फीड।
  2. क्या यह विशिष्ट पैकेज स्थापित करना सुरक्षित है? किसी भी पैकेज को जोड़ने से पहले जाँचें।
  3. क्या मैंने पहले से ही अपने सिस्टम पर कोई दुर्भावनापूर्ण स्थापित किया है? स्थानीय लॉकफ़ाइलों और SBOMs का ऑडिट करें।
  4. क्या मेरे GitHub संगठन की परियोजनाएं कोई दुर्भावनापूर्ण पैकेज भेजती हैं? पूरे orgs और repos को स्कैन करें।

विशेषताएँ

  • खुफिया डैशबोर्ड: गतिविधि, इकोसिस्टम, प्रभावित नेमस्पेस और प्रकटीकरण आयु के साथ डिफ़ॉल्ट दृश्य।
  • समझौता किए गए पैकेज फ़ीड: depx feed (या एक पंक्ति प्रति परिणाम के लिए --list) के माध्यम से समय-क्रमबद्ध कार्ड।
  • स्थानीय निर्भरता ऑडिट: संकलित स्थानीय इंडेक्स के विरुद्ध लॉकफ़ाइलों और SBOMs की स्कैनिंग।
  • GitHub org और repo ऑडिट: निर्भरता-ग्राफ़ SBOM निर्यात खींचें और बड़े पैमाने पर ऑडिट करें।
  • CI-तैयार: स्थिर निकास कोड, --require-clean गेट, SARIF निर्यात, और एक संस्करणित JSON आवरण।
  • तत्काल पैकेज फैसले: किसी भी ecosystem:name संदर्भ, केवल नाम, या पाइप की गई सूची की जांच करें।
  • गलत-सकारात्मक नियंत्रण: ऑडिट निष्कर्षों से ज्ञात-अच्छे पैकेजों को दबाने के लिए --exclude-pkg फ़ाइल।
  • तेज़ और निष्क्रिय: स्थानीय कैश, पृष्ठभूमि सिंक; केवल-पढ़ने के लिए, आपके ऐप्स को कभी स्पर्श नहीं करता।

स्थापना

root@kitploit:~
curl -sfL https://raw.githubusercontent.com/projectdiscovery/depx/main/scripts/install.sh | sh

आपके OS/arch के लिए नवीनतम रिलीज़ डाउनलोड करता है (या फ़ॉलबैक के रूप में go install के साथ बिल्ड करता है)। स्क्रिप्ट बाइनरी को सत्यापित करती है और जब आवश्यक हो तो आपके शेल PATH को अपडेट करती है।

स्रोत से (आवश्यकता है Go 1.25+):

root@kitploit:~
git clone https://github.com/projectdiscovery/depx.git
cd depx
make build
./bin/depx --help

या सीधे Go के साथ स्थापित करें:

root@kitploit:~
go install github.com/projectdiscovery/depx/cmd/depx@latest

पूर्व-निर्मित बाइनरी GitHub रिलीज़ पृष्ठ पर भी उपलब्ध हैं।

उपयोग

root@kitploit:~
depx --help

मुख्य कमांड और फ़्लैग:

root@kitploit:~
Usage:
  depx [flags]
  depx [command]

Available Commands:
  feed        हाल ही में खोजे गए दुर्भावनापूर्ण पैकेज दिखाएं (कार्ड)
  audit       दुर्भावनापूर्ण पैकेजों के लिए निर्भरताओं का ऑडिट करें (डिफ़ॉल्ट: $HOME)
  github      निर्भरता-ग्राफ़ SBOM के माध्यम से GitHub रिपॉजिटरी का ऑडिट करें
  search      नाम से ज्ञात दुर्भावनापूर्ण पैकेज खोजें (स्थानीय इंडेक्स)
  id          सलाहकार आईडी द्वारा देखें
  version     संस्करण दिखाएं और अपडेट जांचें
  update      depx को नवीनतम संस्करण में अपडेट करें

Global flags:
  -j, --json                   मशीन-पठनीय JSON आउटपुट
  -V, --version                संस्करण दिखाएं और बाहर निकलें
  -e, --ecosystem string       एक इकोसिस्टम तक खोज सीमित करें (npm, PyPI, Go, ...)
  -v, --verbose                अतिरिक्त audit/github विवरण
      --silent                 बैनर और संस्करण जानकारी दबाएं
      --no-color               ANSI रंग अक्षम करें
      --config string          कॉन्फ़िग फ़ाइल पथ
      --update                 depx को नवीनतम संस्करण में अपडेट करें
      --disable-update-check   अपडेट जांच अक्षम करें

Default command (intelligence dashboard):
      --since string           फ़ीड समय विंडो (डिफ़ॉल्ट "3d")
  -n, --limit int              डिफ़ॉल्ट कमांड पर डैशबोर्ड/फ़ीड प्रविष्टि सीमा

depx feed:
      --since string           फ़ीड समय विंडो (डिफ़ॉल्ट "3d")
  -n, --limit int              परिणाम सीमा
      --list                   प्रति परिणाम एक हेडर लाइन

depx search:
  -n, --limit int              दिखाए गए अधिकतम परिणाम (डिफ़ॉल्ट 25)
      --list                   प्रति परिणाम एक हेडर लाइन

depx audit / depx github:
      --require-clean          यदि कोई दुर्भावनापूर्ण पैकेज मिलता है तो 1 के साथ बाहर निकलें
      --exclude-pkg string     निष्कर्षों से बाहर करने के लिए ecosystem:package लाइनों वाली फ़ाइल
  -o, --output string          इस पथ या बेसनाम पर निर्यात फ़ाइल(ें) लिखें
      --output-format string   अल्पविराम से अलग निर्यात प्रारूप: json, csv, txt (डिफ़ॉल्ट: json)
      --sarif-export string    इस पथ पर SARIF 2.1.0 रिपोर्ट लिखें
      --sbom-export string     ऑडिट की गई निर्भरता SBOM लिखें (केवल audit)
      --sbom-format string     SBOM प्रारूप: cyclonedx (डिफ़ॉल्ट) या spdx

depx github:
  -n, --limit int              org/user लक्ष्यों के लिए अधिकतम repos (टोकन के साथ डिफ़ॉल्ट 100, बिना 10)

depx id:
      --raw                    केवल कच्चा OSV रिकॉर्ड

depx चलाना

1. खुफिया डैशबोर्ड (डिफ़ॉल्ट)

root@kitploit:~
depx                    # पिछले 3 दिनों के लिए डैशबोर्ड
depx --since 7d         # समय विंडो चौड़ी करें
depx -e npm             # केवल npm डैशबोर्ड
depx feed               # कार्ड फीड (कोई डैशबोर्ड नहीं)
depx feed --list        # प्रति सलाहकार एक लाइन
depx -j                 # डैशबोर्ड/पाइपलाइन के लिए JSON

2. अपनी निर्भरताओं का ऑडिट करें

लॉकफ़ाइलों और SBOMs को स्थानीय दुर्भावनापूर्ण-पैकेज इंडेक्स के विरुद्ध स्कैन करता है, पहले रन के बाद तुरंत। बिना पथ के, depx प्रोजेक्ट और ग्लोबल इंस्टॉल के लिए $HOME को स्कैन करता है।

root@kitploit:~
depx audit              # प्रोजेक्ट + ग्लोबल इंस्टॉल के लिए $HOME को स्कैन करें
depx audit ./my-app     # एक एकल प्रोजेक्ट ट्री
depx audit ./bom.cdx.json   # एक CycloneDX / SPDX फ़ाइल

npm, PyPI, Go, Cargo, RubyGems, Maven/Gradle लॉकफ़ाइलों के साथ-साथ CycloneDX / SPDX SBOMs का समर्थन करता है।

गलत सकारात्मक परिणामों को दबाएँ। जब कोई पैकेज फ़्लैग किया जाता है जिसे आपने सत्यापित किया है कि वह सुरक्षित है, तो निष्कर्षों से हटाने के लिए --exclude-pkg ( audit या github पर) को न्यूलाइन-सेपरेटेड ecosystem:package प्रविष्टियों वाली एक फ़ाइल पास करें:

root@kitploit:~
depx audit ./my-app --exclude-pkg .depxignore
depx github google --exclude-pkg .depxignore
root@kitploit:~
# .depxignore: निष्कर्षों से बाहर करने के लिए पैकेज
npm:internal-tool
PyPI:requests
*:shared-lib        # '*' किसी भी इकोसिस्टम से मेल खाता है

3. GitHub repos और orgs का ऑडिट करें

GitHub के निर्भरता-ग्राफ़ SBOM निर्यात का उपयोग करता है। निजी repos और org खोज के लिए GITHUB_TOKEN सेट करें।

root@kitploit:~
depx github projectdiscovery/depx
depx github google
depx github

प्रमाणित GitHub एक्सेस लगभग ~60 अनुरोध/घंटा तक सीमित है, इसलिए टोकन के बिना org/user स्कैन डिफ़ॉल्ट रूप से 10 repos तक सीमित है (टोकन के साथ 100 के बनाम)। अधिक स्कैन करने के लिए GITHUB_TOKEN, GH_TOKEN, या DEPX_GITHUB_TOKEN सेट करें (या इसे स्पष्ट रूप से -n से बढ़ाएं)।

4. एकल पैकेज या सलाहकार की जाँच करें

root@kitploit:~
depx npm:lodash
depx id MAL-2026-4343
depx search redhat

5. इसे CI में गेट करें

--require-clean एक गैर-शून्य कोड के साथ बाहर निकलता है जैसे ही कोई दुर्भावनापूर्ण पैकेज मिलता है।

root@kitploit:~
depx audit . --require-clean        # यदि कुछ भी दुर्भावनापूर्ण है तो बिल्ड विफल करें
depx github google --require-clean -j
निकास कोडअर्थ
0साफ़ / सफलता
1 और दुर्भावनापूर्ण पैकेज मिले

JSON आउटपुट

प्रत्येक -j प्रतिक्रिया एक स्थिर, संस्करणित आवरण का उपयोग करती है ताकि उस पर बिल्ड करना सुरक्षित हो।

root@kitploit:~
{
  "schema_version": "1",
  "command": "check",
  "depx_version": "v0.1.0",
  "data": {
    "total": 1,
    "results": [
      {
        "ref": "npm:evil-pkg",
        "purl": "pkg:npm/evil-pkg",
        "verdict": "malicious",
        "confidence": "high",
        "ids": ["MAL-2026-4343"],
        "package_ecosystem": "npm",
        "package_name": "evil-pkg",
        "registry_url": "https://www.npmjs.com/package/evil-pkg",
        "advisories": [
          {
            "id": "MAL-2026-4343",
            "url": "https://github.com/ossf/malicious-packages/blob/main/osv/npm/MAL-2026-4343.json",
            "summary": "Malicious code in evil-pkg (npm)",
            "modified_at": "2026-06-01T12:00:00Z",
            "published_at": "2026-06-01T10:00:00Z"
          }
        ]
      }
    ]
  }
}

एक साफ़ पैकेज "verdict": "clean" लौटाता है। केवल-नाम जांच में सभी इकोसिस्टम खोजते समय checked_ecosystems, matched_ecosystems, और found_ecosystems शामिल हो सकते हैं।

स्कीमा schema/v1/ में रहते हैं।

लाइसेंस

depx MIT लाइसेंस के तहत वितरित किया जाता है।

हमारे Discord से जुड़ें • ProjectDiscovery टीम द्वारा ❤️ के साथ बनाया गया

टूल डाउनलोड करें
--require-clean
2उपयोग त्रुटि
3ऊपरी स्रोत अनुपलब्ध