Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitLabGitLab/vpierre/ndaal_public_sbom_auditor
रक्षात्मक उपकरणसमझौता संकेतक (IOC) प्रबंधनस्थैतिक विश्लेषणभेद्यता स्कैनरभेद्यता विश्लेषणकॉन्फ़िगरेशन ऑडिटिंगDevSecOpsउपयोगिताएँ और फ्रेमवर्कखतरा खुफिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
आपूर्ति श्रृंखला सुरक्षा
GitLabvpierre/ndaal_public_sbom_auditor

ndaal_public_SBOM_Auditor

ऑफ़लाइन सिंगल-बाइनरी वेब ऐप जो CycloneDX, SPDX और syft SBOMs को इनजेस्ट करता है, CVE स्कैनरों का एक एन्सेम्बल चलाता है, निष्कर्षों को EPSS, CISA-KEV और nuclei के साथ समृद्ध करता है, और SARIF, CSAF और PDF निर्यात करता है।

रिपॉजिटरी देखेंवेबसाइट
371 दिन पहलेअभी तक समीक्षित नहीं
साझा करें

ndaal SBOM Auditor

SBOM (Software Bill of Materials) फ़ाइलों की जाँच करने के लिए एकल-बाइनरी, ऑफ़लाइन वेब एप्लिकेशन। एक SBOM अपलोड करें या उनका एक फ़ोल्डर आयात करें, प्रत्येक का स्वतंत्र टूल्स के समूह से विश्लेषण करें, सामान्यीकृत निष्कर्षों की समीक्षा एक स्थानीय UI में करें, और परिणाम को आठ प्रारूपों में निर्यात करें। कोई इंस्टॉलेशन नहीं, कोई नेटवर्क एक्सेस नहीं, कोई टेलीमेट्री नहीं।

अनुवाद: Deutsch · Français

यह क्या करता है

  1. अंतर्ग्रहण — ब्राउज़र में एक SBOM अपलोड करें, या एक कॉन्फ़िगर करने योग्य फ़ोल्डर में प्रत्येक SBOM आयात करें। CycloneDX (JSON/XML), SPDX (JSON/tag-value और 3.0 JSON-LD) और syft-json का पता लगाया जाता है; फ़ाइलों का सामग्री-हैश किया जाता है और डुप्लिकेट हटाए जाते हैं।
  2. विश्लेषण — सक्षम टूल्स को SBOM के विरुद्ध चलाएँ, प्रत्येक को एक समय-सीमा और समवर्तीता सीमा के अंतर्गत एक पृथक सबप्रोसेस के रूप में। अनुपस्थित टूल एक स्पष्ट, दृश्यमान रूप से भिन्न छूट है — कभी भी स्वच्छ परिणाम के रूप में रिपोर्ट नहीं किया जाता।
  3. निष्कर्ष — प्रत्येक टूल के आउटपुट को एक सामान्य आकार में सामान्यीकृत किया जाता है, टूल के GHSA/OSV पहचानकर्ता से CVE उपनाम हल किया जाता है, और प्रत्येक टूल के अनुसार गंभीरता बैज के साथ दिखाया जाता है।
  4. स्कोर — SBOM को सभी सत्रह CISA 2026 न्यूनतम तत्वों के विरुद्ध श्रेणीबद्ध करें, आपूर्तिकर्ता के स्पष्ट NOASSERTION को केवल अनुपस्थित फ़ील्ड से अलग करते हुए।
  5. खोज — पूरे संग्रह में, नाम या पैकेज URL द्वारा, यह पता लगाएँ कि आपके कौन-से SBOM किसी दिए गए घटक को घोषित करते हैं।
  6. — विश्लेषण को SARIF 2.1, SARIF 2.2, Markdown, ODT, DOCX, PDF और CSAF 2.1 / 2.2 सलाहकारों के रूप में लिखें। चयनित प्रारूपों को सर्वर निर्यात निर्देशिका में सहेजता है, प्रत्येक के साथ पाँच क्रिप्टोग्राफ़िक हैश साइडकार; उन्हीं प्रारूपों को मेमोरी में रेंडर करता है और उन्हें ब्राउज़र तक स्ट्रीम करता है — एक दस्तावेज़, या कई के लिए एक ZIP बंडल — डिस्क पर कुछ भी लिखे बिना।
निर्यात
Export
Start download

संग्रहीत SBOM डैशबोर्ड

होम पृष्ठ (/) प्रत्येक संग्रहीत SBOM को सूचीबद्ध करता है और संग्रह बढ़ने पर भी उपयोगी बना रहता है:

  • पृष्ठांकित — प्रति पृष्ठ 25 पंक्तियाँ, "Showing X–Y of N" कैप्शन और Previous / Page / Next नियंत्रणों के साथ।
  • क्रमबद्ध स्तंभ — Name, Format या Components हेडर पर क्लिक करके उसके अनुसार क्रमबद्ध करें; दिशा उलटने के लिए हेडर पर फिर क्लिक करें।
  • प्रारूप फ़िल्टर — सूची को एक प्रारूप तक सीमित करें (CycloneDX JSON/XML, SPDX JSON, SPDX 3.0 JSON, SPDX tag-value, Syft JSON या Unknown); Reset बटन वर्तमान क्रम बनाए रखते हुए फ़िल्टर साफ़ करता है।
  • गंभीरता स्तंभ — Ingested के बाद, सबसे दाईं ओर का स्तंभ प्रत्येक SBOM की एकल उच्चतम निष्कर्ष गंभीरता (Critical, High, Medium, Low या Negligible) दिखाता है, या जब अभी कोई निष्कर्ष न हो तो "—", साथ में एक मेल खाता गंभीरता फ़िल्टर।
  • पूर्ण-पाठ खोज — एक tantivy पूर्ण-पाठ इंडेक्स द्वारा समर्थित एक खोज बॉक्स, SBOM के नाम, प्रारूप और स्पेक संस्करण के साथ-साथ उसमें शामिल घटकों के नाम और पैकेज URL से मेल खाता है, इसलिए log4j या openssl जैसी क्वेरी उस घटक को शामिल करने वाले प्रत्येक SBOM को ढूँढ लेती है। क्वेरी की लंबाई सीमित है और इसे उदारता से पार्स किया जाता है।

विश्लेषक समूह

प्रत्येक टूल रनटाइम पर वैकल्पिक है और PATH पर पता लगाया जाता है (SBA_TOOL_<NAME>_BIN से बाइनरी ओवरराइड करें)। निष्कर्ष कभी भी किसी एकल टूल पर निर्भर नहीं होते।

टूलभूमिका
syftSBOM सामान्यकर्ता / CycloneDX 1.6 कन्वर्टर
grypeCVE मैचर
trivyभेद्यता स्कैनर
osv-scannerOSV डेटाबेस लुकअप
bomberस्वतंत्र समूह मैचर
bomdriftआपूर्ति-श्रृंखला ड्रिफ्ट / typosquat (SARIF)
inspektrSBOM भेद्यता स्कैनर (JSON)
shieldbomऑफ़लाइन एम्बेडेड/IoT CVE स्कैनर (SARIF)
provenantलाइसेंस / कॉपीराइट / provenance (ScanCode)

पहले आठ टूल्स CVE-आकार के भेद्यता निष्कर्ष में योगदान करते हैं; provenant भिन्न है — यह लाइसेंस, कॉपीराइट, धारक और लेखक provenance की रिपोर्ट करता है, जिसे ऑडिटर अपने स्वयं के निष्कर्ष आकार के रूप में संग्रहीत और प्रदर्शित करता है (प्रति रन एक "Licence & provenance" अनुभाग, Markdown निर्यात में शामिल) बजाय इसे त्यागने के।

स्कैनर प्रत्येक प्रारूप को सीधे नहीं पढ़ सकते: bomber केवल CycloneDX ≤ 1.6 उपभोग करता है, और कोई भी स्कैनर SPDX 3.0 JSON-LD नहीं पढ़ता। दोनों मामलों में ऑडिटर पहले syft convert के माध्यम से इनपुट को CycloneDX में सामान्यीकृत करता है, और जब syft अनुपलब्ध हो तो एक प्रलेखित कारण के साथ छोड़ देता है बजाय किसी टूल को शून्य पैकेज रिपोर्ट करने देने के। grype का भेद्यता डेटाबेस प्रति रन एक बार (आउट-ऑफ-बैंड) ताज़ा किया जाता है ताकि नियमित पुरानापन एक नया स्कैन हो, विफल नहीं।

भेद्यता संवर्धन

विश्लेषण के बाद, प्रत्येक CVE-आकार के निष्कर्ष को एक vulnlookup सेवा (डिफ़ॉल्ट https://vulnlookup.ndaal.eu) से खींचे गए तीन वास्तविक संकेतों के साथ संवर्धित किया जाता है:

  • EPSS — शोषण-संभाव्यता स्कोर और उसका प्रतिशतक।
  • CISA-KEV — CVE को ज्ञात-शोषित के रूप में चिह्नित करने वाला फ़्लैग।
  • nuclei — क्या कोई सार्वजनिक एक्सप्लॉइट टेम्पलेट मौजूद है, और उसकी गंभीरता।

प्रत्येक निष्कर्ष अपने KEV, Nuclei, EPSS और Source मान दिखाता है, जहाँ Source vulnlookup रिकॉर्ड पर वापस लिंक करता है, और निष्कर्ष सर्वाधिक-अत्यावश्यक-पहले क्रमित होते हैं: ज्ञात-शोषित (KEV) प्रविष्टियाँ आगे, फिर उच्चतर EPSS प्रतिशतक वाली; बिना संवर्धन वाले निष्कर्ष विश्लेषक द्वारा उत्पन्न क्रम बनाए रखते हैं। संवर्धन प्रत्येक निर्यात प्रारूप में जाता है — SARIF 2.1 / 2.2, Markdown, ODT, DOCX, PDF और CSAF 2.1 / 2.2, जहाँ CSAF EPSS को एक मूल मीट्रिक के रूप में रखता है और CISA-KEV तथा nuclei को नोट्स के रूप में दर्ज करता है — और निर्यात फ़ॉर्म अब डिफ़ॉल्ट रूप से प्रत्येक प्रारूप को टिक करता है।

इसे Settings → Vulnerability enrichment के अंतर्गत कॉन्फ़िगर करें: एक on/off टॉगल (डिफ़ॉल्ट रूप से सक्षम) और अधिकतम तीन vulnlookup स्रोत, प्रत्येक में एक बेस URL, एक TCP पोर्ट और एक QUIC पोर्ट (खाली पोर्ट को 443 माना जाता है)। स्रोत 1 और 2 डिफ़ॉल्ट रूप से पोर्ट 443 पर सार्वजनिक https://vulnlookup.ndaal.eu पर; स्रोत 3 डिफ़ॉल्ट रूप से इस होस्ट के अपने 8680 (TCP) / 8681 (QUIC) पोर्ट पर एक लूपबैक https://127.0.0.1 पर, ताकि सह-स्थित vulnlookup बॉक्स से बाहर एक कार्यशील फ़ॉलबैक हो। स्रोतों को क्रम में आज़माया जाता है — पहला प्राथमिक है, अन्य फ़ॉलबैक हैं।

सुरक्षा स्थिति

  • ट्रांसपोर्ट: केवल HTTPS, TLS 1.3 (rustls + aws-lc-rs) पोस्ट-क्वांटम कुंजी एक्सचेंज (X25519MLKEM768) के साथ पहले प्रस्तावित। स्व-हस्ताक्षरित डेव प्रमाणपत्र, स्टार्ट-अप पर पुनर्जनित; ऑपरेटर PEM फ़ाइलें समर्थित।
  • मेमोरी सुरक्षा: Rust में #![forbid(unsafe_code)] के साथ लिखा गया; लिंट नीति उत्पादन कोड में पैनिक करने वाले शॉर्टकट, अनियंत्रित अंकगणित और अनियंत्रित इंडेक्सिंग को अस्वीकार करती है।
  • फ़ाइलसिस्टम सीमाबद्धता: सभी डेटा / आयात / निर्यात I/O एक cap-std क्षमता हैंडल द्वारा सीमित है (पाथ-ट्रैवर्सल, सिमलिंक और TOCTOU वर्ग बंद)। संग्रहीत फ़ाइल नाम सर्वर-व्युत्पन्न हैं, कभी क्लाइंट-आपूर्त नहीं।
  • संग्रहण एन्क्रिप्शन (वैकल्पिक): XChaCha20-Poly1305 संग्रहीत SBOM बाइट्स और कच्चे टूल आउटपुट को डिस्क पर रहते हुए सील करता है (--encryption-key-file)।
  • वेब हार्डनिंग: प्रत्येक प्रतिक्रिया पर रक्षा-में-गहराई प्रतिक्रिया हेडर, एक हैश-पिन किया गया Content-Security-Policy, प्रत्येक POST पर समान-मूल जाँच, और एक अनुरोध-बॉडी आकार सीमा।
  • कोई टेलीमेट्री नहीं, कोई बैकडोर नहीं। सब कुछ स्थानीय रूप से चलता है। TeleTrusT "IT Security made in Germany / Europe" मानदंडों को पूरा करता है।

इस चक्र की हार्डनिंग

  • मल्टीपार्ट DoS कैप — अपलोड पार्सर RFC 2046 के 70 वर्णों से लंबे किसी भी मल्टीपार्ट बाउंड्री को अस्वीकार करता है और इसे एक रैखिक द्वि-दिशात्मक खोज से ढूँढता है, जिससे एक O(body×boundary) CPU-थकावट पथ बंद हो जाता है।
  • फ़ेल-क्लोज़्ड संग्रहीत-डेटा डिक्रिप्शन — एक अडिक्रिप्टेबल एन्क्रिप्टेड ब्लॉब (गलत कुंजी या छेड़छाड़) अब एक कठोर त्रुटि उठाता है बजाय एक खाली दस्तावेज़ के रूप में पढ़े जाने के जो "कोई निष्कर्ष नहीं" रिपोर्ट करता।
  • CVSS सत्यापन — विश्लेषक CVSS बेस स्कोर को क्लैंप किया जाता है या अस्वीकार किया जाता है जब वे गैर-परिमित हों या [0, 10] के बाहर हों, इससे पहले कि वे एक उत्पन्न CSAF या SARIF तक पहुँचें, और एक क्रॉस-टूल मर्ज सबसे मजबूत स्कोर रखता है।
  • TLS कुंजी हार्डनिंग — --tls-key एक PKCS#1 RSA कुंजी (no-RSA नीति) और, Unix पर, एक समूह- या विश्व-पठनीय कुंजी फ़ाइल को अस्वीकार करता है।
  • निर्यात-डाउनलोड एक्सटेंशन गेट — GET /export/download केवल मान्यता प्राप्त निर्यात या चेकसम-साइडकार एक्सटेंशन वाले नामों को परोसता है, ताकि एक गलत कॉन्फ़िगर की गई निर्यात निर्देशिका किसी सिस्टम फ़ाइल को न सौंप सके।
  • h2 बंप (RUSTSEC-2026-0258) — बंडल किया गया HTTP/2 स्टैक अनबाउंडेड खाली DATA फ़्रेम के लिए 0.4.18 पर अपडेट किया गया; cargo audit स्वच्छ है।

बिल्ड और रन

crates.io से प्रकाशित रिलीज़ इंस्टॉल करें — cargo install इसे स्रोत से बनाता है, cargo binstall GitLab रिलीज़ से पहले से बनी बाइनरी प्राप्त करता है:

root@kitploit:~
cargo install sbom-auditor     # build from source
cargo binstall sbom-auditor    # prebuilt GitLab-release binary

या इस चेकआउट को सीधे बनाएँ (एक हालिया स्थिर Rust टूलचेन आवश्यक है):

root@kitploit:~
cargo build --release
./target/release/sbom-auditor

फिर https://127.0.0.1:8680 खोलें (ब्राउज़र स्व-हस्ताक्षरित प्रमाणपत्र के बारे में एक बार चेतावनी देगा)। शीर्ष नेविगेशन Home, Upload, Import, Export, Components, Tools, Settings चलाता है, इसके बाद दाईं ओर डार्क/लाइट थीम स्विच, भाषा मेनू और जानकारी मेनू। इंटरफ़ेस 49 भाषाओं में आता है — English, Deutsch और Français के साथ-साथ प्रत्येक यूरोपीय आधिकारिक भाषा, Norwegian Nynorsk, नॉर्वे में आधिकारिक तीन सामी भाषाएँ (Northern, Lule और Southern Sámi), और तीन एशियाई अतिरिक्त — चीनी (中文), हिन्दी (हिन्दी) और उर्दू (اردو, दाएँ-से-बाएँ) — भाषा मेनू से चयन योग्य (और प्रति ब्राउज़र याद रखी जाती हैं)। नीचे दिया गया समर्थित GUI भाषाएँ अनुभाग पूरा विवरण देता है।

सामान्य विकल्प

root@kitploit:~
--port <PORT>              Listen port (default 8680, env SBA_PORT)
--bind <ADDR>              Bind address (default 127.0.0.1, env SBA_BIND)
--data-dir <DIR>           Data directory (SQLite store + stored SBOMs)
--db <PATH>                Database path (default <data-dir>/auditor.db)
--encryption-key-file <F>  Enable storage encryption with this 32-byte key
--tls-cert <F> --tls-key <F>  Operator certificate instead of self-signed
--allow-non-loopback       Permit binding a non-loopback address
--check-update             Check gitlab.com for a newer release, then exit
--self-update              Download + verify + install the latest release
--help                     Full option list

पोर्ट: 8680 TLS 1.3 (HTTP/1.1 + HTTP/2) पर API और वेब UI परोसता है; 8681 भविष्य के QUIC / HTTP-3 लिसनर के लिए आरक्षित है (अभी लागू नहीं)।

समर्थित GUI भाषाएँ

वेब UI 49 भाषाओं में आता है। English, Deutsch और Français अनुरक्षित, मानव-रचित सेट हैं और भाषा स्विचर के सामने पिन किए गए हैं; हर अन्य भाषा उसके अंग्रेज़ी नाम के अनुसार वर्णानुक्रम में आती है।

इस चक्र में तीन एशियाई भाषाएँ जुड़ीं: चीनी / 中文 (मंदारिन, सरलीकृत), हिन्दी / हिन्दी और उर्दू / اردو। उर्दू दाएँ-से-बाएँ है — जब यह चयनित होती है तो एप्लिकेशन <html dir="rtl"> रेंडर करता है।

पिन किए गए तीन के अतिरिक्त प्रत्येक भाषा मशीन-अनुवादित है और देशी समीक्षा की प्रतीक्षा में है; किसी अनुवाद से छूटी कोई भी स्ट्रिंग स्वचालित रूप से अंग्रेज़ी पर वापस आ जाती है। इन-पेज स्विचर प्रत्येक भाषा को उसके स्वयं के देशी-नाम endonym द्वारा सूचीबद्ध करता है और यह आधिकारिक सूची है — यहाँ किसी गणना के बजाय उससे परामर्श करें।

यह केवल वेब UI पर लागू होता है। उत्पन्न रिपोर्टें (SARIF, CSAF और PDF निर्यात) और HTTP API केवल अंग्रेज़ी में रहते हैं।

परीक्षण

root@kitploit:~
cargo nextest run          # unit + integration suite
cargo test --doc           # doctests

अतिरिक्त हार्नेस: loom-harness/ (समवर्तीता क्रमपरिवर्तन मॉडल), test/bruno/ (API संग्रह), test/playwright/ (ब्राउज़र E2E), test/example-corpus/ (बंडल किए गए example/ SBOM संग्रह पर API + GUI अपलोड→विश्लेषण→निर्यात) और loadtest/ (Goose लोड परिदृश्य)। tests/scripts/test_examples_upload_via_api.sh (एक सहोदर .bats के साथ) एक चल रहे इंस्टेंस के विरुद्ध प्रत्येक example/ SBOM अपलोड करता है और दावा करता है कि प्रत्येक स्ट्रीम किए गए POST /export/download ZIP के माध्यम से एक SARIF, एक CSAF और एक PDF देता है; TLS गैर-लूपबैक होस्ट के लिए सत्यापित किया जाता है और localhost के स्व-हस्ताक्षरित प्रमाणपत्र के लिए छोड़ दिया जाता है, और --base-url किसी भी इंस्टेंस को लक्षित करता है (उदाहरण के लिए https://sbom.ndaal.eu/)। test/magnitude/ सूट (Magnitude, *.mag.ts) नेवबार क्रम और निर्यात डिफ़ॉल्ट तथा Start download की AI-संचालित दृश्य जाँच जोड़ता है; यह नियतात्मक परीक्षणों का पूरक है, चलाने के लिए एक LLM चाहिए और अवरोधक CI गेट का हिस्सा नहीं है। example/ निर्देशिका में 651 सार्वजनिक परीक्षण SBOM हैं (Git LFS); देखें example/PROVENANCE.md। मॉड्यूल मैप और अनुरोध प्रवाह के लिए देखें documentation/structure.md।

दस्तावेज़ीकरण

  • REFERENCE.md — CLI, पर्यावरण, रूट, सेटिंग्स और निर्यात-प्रारूप संदर्भ
  • documentation/structure.md — आर्किटेक्चर मैप
  • documentation/User_Guide.md — अंतिम-उपयोगकर्ता वॉकथ्रू
  • documentation/Administrator_Guide.md — परिनियोजन और संचालन
  • documentation/arc42/en/ — arc42 आर्किटेक्चर दृश्य
  • documentation/compliance/CSI_2026_cisa_sbom_minimum_elements_508c.md — CISA 2026 SBOM न्यूनतम तत्वों के विरुद्ध अनुरूपता मूल्यांकन
  • CHANGELOG.md — रिलीज़ इतिहास

लाइसेंस

कोड Apache-2.0 के अंतर्गत लाइसेंस प्राप्त है। बंडल किए गए UI एसेट्स की अपनी लाइसेंस हैं (Bootstrap MIT, htmx 0BSD, Roboto OFL-1.1); src/static/ के अंतर्गत प्रति-फ़ाइल .license साइडकार देखें।

टूल डाउनलोड करें