Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
sloppy-joe — Protegge dagli attacchi alla supply chain, slopsquatting e typosquatting provenienti da dipendenze e codice. | Kitploit
Strumenti/GitHubGitHub/brennhill/sloppy-joe
Analisi StaticaScanner di VulnerabilitàAnalisi del CodiceDevSecOpsRilevamento SegretiThreat IntelligenceSicurezza della Supply ChainApprendimento e Formazione
GitHubbrennhill/sloppy-joe

sloppy-joe

Protegge dagli attacchi alla supply chain, slopsquatting e typosquatting provenienti da dipendenze e codice.

Vedi Repository
321195 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

sloppy-joe

Individua dipendenze allucinate, typosquatted e non canoniche
prima che arrivino in produzione.

cargo install sloppy-joe


L'attacco alla supply chain di LiteLLM (marzo 2026) ha compromesso un pacchetto con 97 milioni di download mensili. Gli attaccanti hanno rubato le credenziali di pubblicazione e hanno spinto versioni malevole che hanno raccolto chiavi SSH, credenziali cloud e segreti K8s. La soglia di età predefinita di 72 ore di sloppy-joe avrebbe bloccato entrambe le versioni avvelenate: sono state scoperte in poche ore, ben prima che la soglia si aprisse. Se esegui sloppy-joe check in CI, questo attacco fallisce. Analisi completa

I generatori di codice AI allucinano i nomi dei pacchetti circa il 20% delle volte. Gli attaccanti registrano quei nomi e aspettano. sloppy-joe li intercetta in CI prima che vengano eseguiti npm install o pip install.

Come Usare```bash

Install (single static binary, no runtime dependencies)

cargo install sloppy-joe

Or download an auditable binary archive from GitHub Releases

https://github.com/brennhill/sloppy-joe/releases

Fast local guardrail — auto-detects ecosystem from manifest files

sloppy-joe check

Strict online scan (recommended before push / release)

sloppy-joe check --full

Strict CI-oriented scan

sloppy-joe check --ci

Check a specific directory

sloppy-joe check --dir ./my-project

Check only npm dependencies

sloppy-joe check --type npm

Check the Python runtime plus selected groups/extras

sloppy-joe check --python-groups dev,test --python-version 3.12 sloppy-joe check --python-extras docs --python-platform linux --python-version 3.12

Enforce canonical rules and org standards via config

sloppy-joe check --config /etc/sloppy-joe/config.json

Config from a URL (useful in CI — no secrets to manage)

sloppy-joe check --config https://raw.githubusercontent.com/yourorg/security-configs/main/sloppy-joe.json

JSON output for CI pipelines

sloppy-joe check --json

Review exact maintainer-change exceptions with evidence

sloppy-joe check --review-exceptions

Create and register a safe per-repo config outside the repo

sloppy-joe init --register

Create an ecosystem-specific greenfield starter policy

sloppy-joe init --greenfield --ecosystem npm

Print review-only bootstrap suggestions for an npm or Cargo repo

sloppy-joe init --from-current

Or write/register those suggestions safely outside the repo

sloppy-joe init --from-current --register

Or write a config manually to a secure path outside the repo

sloppy-joe init > /secure/location/sloppy-joe.json

### Nix```bash
nix profile install github:brennhill/sloppy-joe

Modalità di scansione:

  • sloppy-joe check esegue il guardrail locale veloce. Impone sempre l'analisi del manifest, il lockfile/sync, la provenienza e la politica sulle sorgenti non supportate. Se lo stato delle dipendenze o della politica è cambiato, o se l'ultima scansione completa con successo è più vecchia di 24 ore, consiglia sloppy-joe check --full.
  • sloppy-joe check --full esegue la scansione online rigorosa e aggiorna lo stato registrato dell'ultima scansione completa con successo.
  • sloppy-joe check --ci esegue la stessa copertura rigorosa di --full, con finalità CI.
  • Per Python, sloppy-joe check valuta il profilo runtime per impostazione predefinita. Se esistono dipendenze con ambito, avvisa e dice di passare flag espliciti --python-groups, --python-extras, --python-platform e/o --python-version per la parità CI/build.
  • L'output leggibile in chiaro di sloppy-joe check ricorda sempre di usare --ci o --full per CI e gating di produzione.

Codici di uscita: 0 = nessun problema bloccante trovato nella modalità selezionata, 1 = problemi bloccanti trovati, 2 = errore runtime.

Supporta: JavaScript (npm, pnpm, Yarn, Bun), Python, Rust, Go, Ruby, PHP, JVM (Gradle/Maven) e .NET — rilevati automaticamente dai file manifest.

Guide per ecosistemi: consulta docs/ecosystems/README.md per il modello di fiducia corrente, le funzionalità supportate e i limiti di fail-closed per ogni ecosistema.

  • JavaScript
  • Python
  • Rust
  • Go
  • Ruby
  • PHP / Composer
  • JVM
  • .NET / NuGet
EcosistemaManifest richiestoLockfile / stato progetto attendibile
JavaScript / npmpackage.jsonpackage-lock.json o npm-shrinkwrap.json; npm v1 legacy bloccato per impostazione predefinita
JavaScript / pnpmpackage.jsonpnpm-lock.yaml
JavaScript / Yarnpackage.jsonyarn.lock
JavaScript / Bunpackage.jsonbun.lock
Pythonpyproject.toml, requirements*.txt, Pipfile, setup.cfg o setup.pyil percorso Poetry attendibile usa poetry.lock, il percorso uv attendibile usa uv.lock, e pip-tools con hash completo è attendibile solo quando il grafo dei requisiti committato lega esattamente --index-url e qualsiasi valore --extra-index-url; gli indici Python visibili nel repository possono essere inseriti nella whitelist tramite trusted_indexes.pypi; le modalità Python attendibili valutano un profilo di installazione selezionato alla volta (runtime per impostazione predefinita, gruppi/extras/platform/arch/version espliciti tramite CLI); i manifest legacy sono consentiti con avvisi per impostazione predefinita
RustCargo.tomlCargo.lock
Gogo.modgo.sum richiesto per dipendenze esterne
RubyGemfileGemfile.lock
PHP / Composercomposer.jsoncomposer.lock
JVM / Gradlebuild.gradle o build.gradle.ktsgradle.lockfile
JVM / Mavenpom.xmlsolo avviso: nessun percorso di lockfile locale al progetto attendibile ancora
.NET / NuGet.csprojpackages.lock.json

Fonti di configurazione: percorso file locale, URL HTTPS o variabile d'ambiente SLOPPY_JOE_CONFIG. La configurazione non viene mai letta dalla directory del progetto (vedi CONFIG.md per il motivo).

Scarica lo strumento