
बहु-पारिस्थितिकी तंत्र दुर्भावनापूर्ण पैकेज पहचान और आपूर्ति श्रृंखला सुरक्षा स्कैनर
बहु-पारिस्थितिकी तंत्र दुर्भावनापूर्ण पैकेज का पता लगाना और आपूर्ति श्रृंखला सुरक्षा स्कैनर
एक उत्पादन-ग्रेड सुरक्षा उपकरण जो npm, PyPI, Maven, RubyGems, Go और Cargo पारिस्थितिकी तंत्रों में दुर्भावनापूर्ण पैकेजों और आपूर्ति श्रृंखला खतरों का पता लगाता है। यह आपके प्रोजेक्ट्स में समझौता की गई निर्भरताओं की पहचान करने के लिए विश्वसनीय सुरक्षा स्रोतों से स्वचालित खतरा खुफिया संग्रह का उपयोग करता है।
OreWatch उत्पाद और PyPI पैकेज का नाम है। वर्तमान स्रोत रिपॉजिटरी पथ अभी भी ore-mal-pkg-inspector का उपयोग करता है।
https://github.com/rapticore/ore-mal-pkg-inspector/issues/2#issue-4215016110
https://github.com/rapticore/ore-mal-pkg-inspector/issues/3#issue-4215017945
https://github.com/rapticore/ore-mal-pkg-inspector/issues/4#issue-4215019385
https://github.com/rapticore/ore-mal-pkg-inspector/issues/5#issue-4215021599
आपूर्ति श्रृंखला हमले अब सॉफ्टवेयर से समझौता करने का प्रमुख खतरा वेक्टर हैं। अकेले 2024 में, npm, PyPI और अन्य पैकेज रजिस्ट्रियों पर हजारों दुर्भावनापूर्ण पैकेज प्रकाशित किए गए, जो टाइपोस्क्वाटिंग, निर्भरता भ्रम और Shai-Hulud जैसे परिष्कृत मैलवेयर अभियानों के साथ डेवलपर्स को लक्षित कर रहे थे।
चुनौती: संगठनों और डेवलपर्स को निम्न की आवश्यकता है:
अंतर: मौजूदा समाधान अक्सर:
OreWatch इन चुनौतियों का समाधान प्रदान करके करता है:
व्यापक बहु-पारिस्थितिकी तंत्र कवरेज: npm, PyPI, Maven, RubyGems, Go और Cargo पैकेजों के लिए एकल उपकरण
स्वचालित खतरा खुफिया: विश्वसनीय सुरक्षा अनुसंधान स्रोतों से डेटा को गतिशील रूप से एकत्र और विलीन करता है
सक्रिय IoC का पता लगाना: पैकेज नाम मिलान से परे Shai-Hulud हमले पैटर्न और अन्य दुर्भावनापूर्ण कोड संकेतकों की पहचान करता है
CI/CD के लिए तैयार: GitHub Actions, GitLab CI, Jenkins और अन्य ऑटोमेशन प्लेटफॉर्म में निर्बाध एकीकरण के लिए डिज़ाइन किया गया
ओपन सोर्स और पारदर्शी: पहचान तर्क, डेटा स्रोतों और स्कैनिंग पद्धति में पूर्ण दृश्यता
बहु-पारिस्थितिकी तंत्र समर्थन npm, PyPI, Maven, RubyGems, Go और Cargo पैकेजों को प्रोजेक्ट संरचना से स्वचालित पारिस्थितिकी तंत्र का पता लगाकर स्कैन करता है।
एकीकृत खतरा खुफिया डेटाबेस विश्वसनीय सुरक्षा अनुसंधान स्रोतों से गतिशील रूप से एकत्रित दुर्भावनापूर्ण पैकेज डेटाबेस के विरुद्ध जांच करता है।
स्वचालित पारिस्थितिकी तंत्र का पता लगाना निर्देशिका संरचना, फ़ाइल नामों से बुद्धिमानी से पारिस्थितिकी तंत्रों की पहचान करता है, और एक ही चलाने में एकाधिक पारिस्थितिकी तंत्रों को स्कैन कर सकता है।
समझौता संकेतक (IoC) का पता लगाना Shai-Hulud हमले पैटर्न (मूल और 2.0 संस्करण), दुर्भावनापूर्ण हुक, संदिग्ध कार्यप्रवाह और ज्ञात पेलोड फ़ाइलों के लिए स्कैन करता है।
Shai-Hulud एकीकरण OreNPMGuard से व्यापक Shai-Hulud प्रभावित पैकेज सूची के विरुद्ध npm पैकेजों का क्रॉस-रेफरेंस करता है।
संरचित JSON रिपोर्टिंग स्पष्ट खतरा-डेटा मेटाडेटा और निष्कर्षों के लिए SARIF-शैली फ़ाइल स्थानों के साथ मशीन-पठनीय JSON रिपोर्ट उत्पन्न करता है।
लचीले इनपुट प्रारूप मानक निर्भरता फ़ाइलों (package.json, requirements.txt, आदि) और सामान्य पैकेज सूचियों (text, JSON, YAML) का समर्थन करता है।
उत्पादन-तैयार लॉगिंग
समस्या निवारण और ऑडिट ट्रेल्स के लिए --verbose और --debug फ़्लैग के साथ कॉन्फ़िगर करने योग्य वर्बोसिटी स्तर।
सुरक्षित और तेज़ आपके कोड में कोई संशोधन नहीं के साथ केवल-पढ़ने के संचालन, बड़े कोडबेस को कुशलतापूर्वक स्कैन करने के लिए अनुकूलित।
बनाम एकल-पारिस्थितिकी तंत्र उपकरण अधिकांश सुरक्षा स्कैनर एक पैकेज मैनेजर पर ध्यान केंद्रित करते हैं। OreWatch आधुनिक पॉलीग्लॉट विकास वातावरण के लिए आवश्यक, छह प्रमुख पारिस्थितिकी तंत्रों में एकीकृत सुरक्षा प्रदान करता है।
बनाम मैनुअल खतरा सूचियाँ स्थिर दुर्भावनापूर्ण पैकेज सूचियाँ जल्दी पुरानी हो जाती हैं। हमारे स्वचालित संग्राहक प्रतिदिन कई आधिकारिक स्रोतों से ताजा खतरा खुफिया जानकारी प्राप्त करते हैं।
बनाम केवल-पैकेज-नाम का पता लगाना केवल पैकेज नामों की जाँच करने से परिष्कृत हमले छूट जाते हैं। IoC का पता लगाना ब्लैकलिस्ट में अभी तक नहीं आए पैकेजों में भी दुर्भावनापूर्ण कोड पैटर्न की पहचान करता है।
बनाम मैनुअल सुरक्षा ऑडिट मैनुअल निर्भरता समीक्षाएं समय लेने वाली और त्रुटि-प्रवण होती हैं। स्वचालित स्कैनिंग प्रत्येक बिल्ड में निरंतर सुरक्षा सत्यापन सक्षम करती है।
बनाम वाणिज्यिक ब्लैक-बॉक्स उपकरण मालिकाना उपकरणों में पता लगाने के तर्क में पारदर्शिता का अभाव है। एक ओपन-सोर्स प्रोजेक्ट के रूप में, प्रत्येक पता लगाने का नियम और डेटा स्रोत ऑडिट योग्य है।
उत्पत्ति की कहानी OreWatch का जन्म OreNPMGuard के विकास से हुआ, जो Shai-Hulud npm हमलों के लिए एक विशेष स्कैनर है। उस प्रोजेक्ट के दौरान, हमने npm से परे व्यापक बहु-पारिस्थितिकी तंत्र कवरेज की आवश्यकता को पहचाना। दिसंबर 2025 में, हमने बहु-पारिस्थितिकी तंत्र का पता लगाने की क्षमताओं को निकालकर इस स्टैंडअलोन टूल में बढ़ाया, OreNPMGuard का npm पर ध्यान बनाए रखते हुए OreWatch को सभी प्रमुख पैकेज पारिस्थितिकी तंत्रों में व्यापक डेवलपर समुदाय की सेवा करने में सक्षम बनाया।
यदि आप पहली बार OreWatch अपना रहे हैं, तो अपने कार्यप्रवाह से मेल खाने वाला सबसे छोटा पथ चुनें:
| मैं चाहता हूँ... | इस पथ का उपयोग करें | इससे शुरू करें |
|---|---|---|
| अभी एक रिपॉजिटरी स्कैन करें | CLI स्कैन | orewatch /path/to/project |
| पृष्ठभूमि में स्थानीय विकास की सुरक्षा करें | सिंगलटन मॉनिटर | orewatch monitor quickstart /path/to/project --client claude_code |
| Cursor, Claude Code, या Codex से OreWatch का उपयोग करें | MCP ब्रिज | orewatch monitor quickstart /path/to/project --client <cursor|claude_code|codex> |
| VS Code, PyCharm, या Xcode के साथ एकीकृत करें | लोकलहोस्ट API | orewatch monitor quickstart /path/to/project --client vscode |
| दृश्यमान macOS अलर्ट और एक मूल समीक्षा सतह प्राप्त करें | मेनू बार ऐप | orewatch monitor menubar |
| CI में बिल्ड को मान्य करें | एक बार का CLI स्कैन | orewatch . --strict-data |
अधिकांश डेवलपर्स के लिए अनुशंसित पहली बार चलाने का क्रम: