
दुर्भावनापूर्ण पैकेज और आपूर्ति-श्रृंखला खुफिया जानकारी
विशेषताएँ • स्थापना • उपयोग • depx चलाना • JSON • Discord से जुड़ें
depx एक तेज़, निष्क्रिय आपूर्ति-शृंखला खुफिया CLI है। यह आपको बताता है कि कोई पैकेज ज्ञात दुर्भावनापूर्ण है या नहीं (हाईजैक किए गए प्रकाशन, क्रेडेंशियल चुराने वाले, इंस्टॉल-स्क्रिप्ट बैकडोर) OpenSSF Malicious Packages डेटा (MAL-*, OSV प्रारूप) और X (Grok API) से संकलित एक लाइव खुफिया फीड के मिलान से, जो हर घंटे ताज़ा होता है।
यह सेकंडों में चार प्रश्नों का उत्तर देता है:
depx feed (या एक पंक्ति प्रति परिणाम के लिए --list) के माध्यम से समय-क्रमबद्ध कार्ड।--require-clean गेट, SARIF निर्यात, और एक संस्करणित JSON आवरण।ecosystem:name संदर्भ, केवल नाम, या पाइप की गई सूची की जांच करें।--exclude-pkg फ़ाइल।curl -sfL https://raw.githubusercontent.com/projectdiscovery/depx/main/scripts/install.sh | sh
आपके OS/arch के लिए नवीनतम रिलीज़ डाउनलोड करता है (या फ़ॉलबैक के रूप में go install के साथ बिल्ड करता है)। स्क्रिप्ट बाइनरी को सत्यापित करती है और जब आवश्यक हो तो आपके शेल PATH को अपडेट करती है।
स्रोत से (आवश्यकता है Go 1.25+):
git clone https://github.com/projectdiscovery/depx.git
cd depx
make build
./bin/depx --help
या सीधे Go के साथ स्थापित करें:
go install github.com/projectdiscovery/depx/cmd/depx@latest
पूर्व-निर्मित बाइनरी GitHub रिलीज़ पृष्ठ पर भी उपलब्ध हैं।
depx --help
मुख्य कमांड और फ़्लैग:
Usage:
depx [flags]
depx [command]
Available Commands:
feed हाल ही में खोजे गए दुर्भावनापूर्ण पैकेज दिखाएं (कार्ड)
audit दुर्भावनापूर्ण पैकेजों के लिए निर्भरताओं का ऑडिट करें (डिफ़ॉल्ट: $HOME)
github निर्भरता-ग्राफ़ SBOM के माध्यम से GitHub रिपॉजिटरी का ऑडिट करें
search नाम से ज्ञात दुर्भावनापूर्ण पैकेज खोजें (स्थानीय इंडेक्स)
id सलाहकार आईडी द्वारा देखें
version संस्करण दिखाएं और अपडेट जांचें
update depx को नवीनतम संस्करण में अपडेट करें
Global flags:
-j, --json मशीन-पठनीय JSON आउटपुट
-V, --version संस्करण दिखाएं और बाहर निकलें
-e, --ecosystem string एक इकोसिस्टम तक खोज सीमित करें (npm, PyPI, Go, ...)
-v, --verbose अतिरिक्त audit/github विवरण
--silent बैनर और संस्करण जानकारी दबाएं
--no-color ANSI रंग अक्षम करें
--config string कॉन्फ़िग फ़ाइल पथ
--update depx को नवीनतम संस्करण में अपडेट करें
--disable-update-check अपडेट जांच अक्षम करें
Default command (intelligence dashboard):
--since string फ़ीड समय विंडो (डिफ़ॉल्ट "3d")
-n, --limit int डिफ़ॉल्ट कमांड पर डैशबोर्ड/फ़ीड प्रविष्टि सीमा
depx feed:
--since string फ़ीड समय विंडो (डिफ़ॉल्ट "3d")
-n, --limit int परिणाम सीमा
--list प्रति परिणाम एक हेडर लाइन
depx search:
-n, --limit int दिखाए गए अधिकतम परिणाम (डिफ़ॉल्ट 25)
--list प्रति परिणाम एक हेडर लाइन
depx audit / depx github:
--require-clean यदि कोई दुर्भावनापूर्ण पैकेज मिलता है तो 1 के साथ बाहर निकलें
--exclude-pkg string निष्कर्षों से बाहर करने के लिए ecosystem:package लाइनों वाली फ़ाइल
-o, --output string इस पथ या बेसनाम पर निर्यात फ़ाइल(ें) लिखें
--output-format string अल्पविराम से अलग निर्यात प्रारूप: json, csv, txt (डिफ़ॉल्ट: json)
--sarif-export string इस पथ पर SARIF 2.1.0 रिपोर्ट लिखें
--sbom-export string ऑडिट की गई निर्भरता SBOM लिखें (केवल audit)
--sbom-format string SBOM प्रारूप: cyclonedx (डिफ़ॉल्ट) या spdx
depx github:
-n, --limit int org/user लक्ष्यों के लिए अधिकतम repos (टोकन के साथ डिफ़ॉल्ट 100, बिना 10)
depx id:
--raw केवल कच्चा OSV रिकॉर्ड
depx # पिछले 3 दिनों के लिए डैशबोर्ड
depx --since 7d # समय विंडो चौड़ी करें
depx -e npm # केवल npm डैशबोर्ड
depx feed # कार्ड फीड (कोई डैशबोर्ड नहीं)
depx feed --list # प्रति सलाहकार एक लाइन
depx -j # डैशबोर्ड/पाइपलाइन के लिए JSON
लॉकफ़ाइलों और SBOMs को स्थानीय दुर्भावनापूर्ण-पैकेज इंडेक्स के विरुद्ध स्कैन करता है, पहले रन के बाद तुरंत। बिना पथ के, depx प्रोजेक्ट और ग्लोबल इंस्टॉल के लिए $HOME को स्कैन करता है।
depx audit # प्रोजेक्ट + ग्लोबल इंस्टॉल के लिए $HOME को स्कैन करें
depx audit ./my-app # एक एकल प्रोजेक्ट ट्री
depx audit ./bom.cdx.json # एक CycloneDX / SPDX फ़ाइल
npm, PyPI, Go, Cargo, RubyGems, Maven/Gradle लॉकफ़ाइलों के साथ-साथ CycloneDX / SPDX SBOMs का समर्थन करता है।
गलत सकारात्मक परिणामों को दबाएँ। जब कोई पैकेज फ़्लैग किया जाता है जिसे आपने सत्यापित किया है कि वह सुरक्षित है, तो निष्कर्षों से हटाने के लिए --exclude-pkg ( audit या github पर) को न्यूलाइन-सेपरेटेड ecosystem:package प्रविष्टियों वाली एक फ़ाइल पास करें:
depx audit ./my-app --exclude-pkg .depxignore
depx github google --exclude-pkg .depxignore
# .depxignore: निष्कर्षों से बाहर करने के लिए पैकेज
npm:internal-tool
PyPI:requests
*:shared-lib # '*' किसी भी इकोसिस्टम से मेल खाता है
GitHub के निर्भरता-ग्राफ़ SBOM निर्यात का उपयोग करता है। निजी repos और org खोज के लिए GITHUB_TOKEN सेट करें।
depx github projectdiscovery/depx
depx github google
depx github
प्रमाणित GitHub एक्सेस लगभग ~60 अनुरोध/घंटा तक सीमित है, इसलिए टोकन के बिना org/user स्कैन डिफ़ॉल्ट रूप से 10 repos तक सीमित है (टोकन के साथ 100 के बनाम)। अधिक स्कैन करने के लिए GITHUB_TOKEN, GH_TOKEN, या DEPX_GITHUB_TOKEN सेट करें (या इसे स्पष्ट रूप से -n से बढ़ाएं)।
depx npm:lodash
depx id MAL-2026-4343
depx search redhat
--require-clean एक गैर-शून्य कोड के साथ बाहर निकलता है जैसे ही कोई दुर्भावनापूर्ण पैकेज मिलता है।
depx audit . --require-clean # यदि कुछ भी दुर्भावनापूर्ण है तो बिल्ड विफल करें
depx github google --require-clean -j
| निकास कोड | अर्थ |
|---|---|
0 | साफ़ / सफलता |
1 | और दुर्भावनापूर्ण पैकेज मिले |
प्रत्येक -j प्रतिक्रिया एक स्थिर, संस्करणित आवरण का उपयोग करती है ताकि उस पर बिल्ड करना सुरक्षित हो।
{
"schema_version": "1",
"command": "check",
"depx_version": "v0.1.0",
"data": {
"total": 1,
"results": [
{
"ref": "npm:evil-pkg",
"purl": "pkg:npm/evil-pkg",
"verdict": "malicious",
"confidence": "high",
"ids": ["MAL-2026-4343"],
"package_ecosystem": "npm",
"package_name": "evil-pkg",
"registry_url": "https://www.npmjs.com/package/evil-pkg",
"advisories": [
{
"id": "MAL-2026-4343",
"url": "https://github.com/ossf/malicious-packages/blob/main/osv/npm/MAL-2026-4343.json",
"summary": "Malicious code in evil-pkg (npm)",
"modified_at": "2026-06-01T12:00:00Z",
"published_at": "2026-06-01T10:00:00Z"
}
]
}
]
}
}
एक साफ़ पैकेज "verdict": "clean" लौटाता है। केवल-नाम जांच में सभी इकोसिस्टम खोजते समय checked_ecosystems, matched_ecosystems, और found_ecosystems शामिल हो सकते हैं।
स्कीमा schema/v1/ में रहते हैं।
depx MIT लाइसेंस के तहत वितरित किया जाता है।
हमारे Discord से जुड़ें • ProjectDiscovery टीम द्वारा ❤️ के साथ बनाया गया
--require-clean2 | उपयोग त्रुटि |
3 | ऊपरी स्रोत अनुपलब्ध |