Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
supply-chain-guard — Rileva, valuta e rispondi agli attacchi alla supply chain su npm/yarn e Python (pip/poetry/uv). Skill Claude Code + script standalone. Creato durante axios RAT (2026-03-31) e Starlette BadHost CVE-2026-48710 (2026-05-22). | Kitploit
Strumenti/GitHubGitHub/eris-ths/supply-chain-guard
Gestione degli Indicatori di Compromissione (IOC)Scanner di VulnerabilitàScripting e AutomazioneAnalisi MalwareDevSecOpsThreat IntelligenceSicurezza della Supply ChainApprendimento e FormazioneRisposta agli Incidenti

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHuberis-ths/supply-chain-guard

supply-chain-guard

Rileva, valuta e rispondi agli attacchi alla supply chain su npm/yarn e Python (pip/poetry/uv). Skill Claude Code + script standalone. Creato durante axios RAT (2026-03-31) e Starlette BadHost CVE-2026-48710 (2026-05-22).

Vedi Repository
3203 mesi faNon ancora revisionato
Condividi

Supply Chain Guard (SCG)

Un toolkit di risposta agli incidenti per attacchi alla supply chain di npm/yarn e Python (pip/poetry/uv) — gratuito, locale, senza dipendenze.

SCG non è un motore di scansione che compete con gli strumenti commerciali in termini di copertura. È una skill per Claude Code e un toolkit shell standalone che fa bene tre cose: (1) fornisce una prima risposta rapida e ripetibile quando viene divulgato un incidente specifico ("la mia macchina è colpita in questo momento?"), (2) orchestra gli scanner OSS esistenti (npm audit, osv-scanner, pip-audit) in un unico passaggio strutturato e (3) documenta le lezioni di design-hygiene conquistate sul campo — soprattutto per gli ambienti di sviluppo AI — che gli scanner generici non coprono.

È stato costruito e temprato durante incidenti reali, tra cui:

  • Incidente RAT [email protected] (2026-03-31) — furto dell'account di un maintainer npm (UNC1069/DPRK-APT) che ha iniettato una RAT tramite una dipendenza fantasma
  • Starlette BadHost (CVE-2026-48710, 2026-05-22) — iniezione del percorso nell'header Host del framework HTTP Python → SSRF/RCE, che colpisce FastAPI, vLLM, LiteLLM e il più ampio ecosistema di agenti AI

Novità della v4 (2026-05-27)

  • Scansione della supply chain Python — scripts/project-scan-py.sh con pip-audit / osv-scanner / rilevamento di versioni segnalate CVE
  • Livello versioni segnalate CVE (L3-CVE) — tiene traccia delle versioni note vulnerabili di pacchetti legittimi con valutazione rigorosa della specifica semver (BadHost CVE-2026-48710 incluso di serie)
  • Linea guida di igiene progettuale — trasporto MCP stdio-first, disciplina del version pin, hardening del ruolo editor dell'account di servizio di calcolo predefinito di GCP (vedi SKILL.md §D.7 DesignHygiene)
  • Integrazione Devil lense di Guild-CLI — invoca SCG come Devil lense dai flussi di lavoro guild-cli (vedi "Integrazione Devil di Guild-CLI" più sotto)

Indice

  • Perché esiste
  • Come SCG si differenzia dagli strumenti esistenti
  • Cos'è SCG (e non è)
  • Architettura
  • Avvio rapido
  • Modalità di scansione
  • Intelligence sulle minacce
  • Devil Gate Framework
  • Script autonomi
  • Integrazione CI/CD
  • Playbook di risposta
  • Riferimento IOC
  • Disclaimer
  • Limitazioni
  • Verifica dell'integrità
  • Licenza

Perché esiste

Il 31 marzo 2026, il pacchetto npm axios, ampiamente utilizzato (v1.14.1 e v0.30.4), è stato compromesso tramite il furto dell'account di un maintainer, attribuito a UNC1069/DPRK-APT (secondo Google Threat Intelligence Group). L'attacco ha iniettato una dipendenza fantasma ([email protected]) che ha distribuito un RAT multipiattaforma tramite script postinstall, mascherato da processi di sistema legittimi.

Supply Chain Guard (SCG) è stato costruito durante l'incidente per fornire:

  1. Rilevamento immediato — La mia macchina o il mio progetto è colpito in questo momento?
  2. Valutazione strutturata — Quanto è grave? Qual è il blast radius?
  3. Risposta guidata — Bonifica passo-passo con conferme di sicurezza
  4. Difesa continua — Un framework di verifica a 8 gate per prevenire il ripetersi

Come SCG si differenzia dagli strumenti esistenti

SCG non sostituisce gli strumenti di sicurezza esistenti. Combina più livelli di rilevamento con un framework di verifica strutturato e una bonifica guidata — pensato per l'uso durante incidenti attivi o come controllo periodico accanto ai tuoi strumenti esistenti.

StrumentoCosa faCome si relaziona SCG
npm auditControlla il registro per vulnerabilità noteSCG include npm audit come livello L1, poi aggiunge la scansione IOC di filesystem/rete, il rilevamento di pacchetti malintenzionati e un flusso di lavoro di risposta strutturato
osv-scannerScansiona i lockfile rispetto al database OSV di GoogleSCG include OSV come livello L2. osv-scanner non controlla gli artefatti RAT sul filesystem né le connessioni C2 attive
Snyk / Socket.devSaaS commerciale con monitoraggio in tempo reale, controlli PR e scansione delle licenzeSCG è gratuito, local-first, non richiede account e non invia dati a terze parti. Progettato per la risposta immediata agli incidenti piuttosto che per il monitoraggio continuo
IR manualeIndagine ad hoc con script personalizzatiSCG fornisce un framework ripetibile (8 gate di verifica, ciclo di convergenza, matrice di gravità) invece di checklist una tantum che variano da un incidente all'altro

Quando usare SCG:

  • È appena stato divulgato un incidente sulla supply chain e devi controllare macchine e progetti subito
  • Vuoi un processo strutturato e ripetibile per verificare che una compromissione sia stata completamente risolta
  • Hai bisogno di un controllo leggero che venga eseguito localmente senza dipendenze SaaS

Quando usare qualcos'altro:

  • Ti serve un monitoraggio continuo in tempo reale → Snyk, Socket.dev
  • Ti serve la scansione della conformità delle licenze → Snyk, FOSSA
  • Ti serve una copertura oltre npm/yarn → osv-scanner (supporta pip, cargo, go, ecc.)

Cos'è SCG (e non è)

Preferiamo essere onesti sui confini piuttosto che esagerare. SCG è tre cose:

  1. Un playbook di risposta agli incidenti, come codice. Quando viene divulgato un incidente specifico (axios RAT, Shai-Hulud, una nuova CVE), SCG trasforma "sono colpito? e se sì, cosa faccio?" in una checklist eseguibile — 8 gate di verifica, una matrice di gravità e uno script di bonifica in cui ogni azione distruttiva richiede una conferma esplicita [y/N]. Questo è il suo valore principale: la prima risposta rapida e strutturata che gli strumenti di monitoraggio commerciali non sono pensati per fornire.

  2. Un orchestratore degli scanner OSS esistenti. I livelli L1/L2 incapsulano npm audit / pip-audit / osv-scanner. Gran parte della potenza grezza di rilevamento è presa in prestito; il contributo di SCG è raggrupparli in un unico passaggio, aggiungere controlli filesystem/IOC che gli strumenti basati sui registry non fanno e rendere l'output leggibile e utilizzabile.

  3. Documentazione di lezioni reali di design-hygiene (SKILL.md §D.7) — cose che abbiamo effettivamente incontrato o investigato: scelta del trasporto MCP, hardening dell'account di servizio predefinito di GCP, vettori di esecuzione in fase di installazione e minacce mirate agli strumenti di sviluppo AI (Shai-Hulud che legge .claude/settings.json, SANDWORM_MODE che avvelena le configurazioni MCP). Questa nicchia — igiene della supply chain per lo sviluppo assistito da AI — è dove SCG è davvero differenziato.

Cosa SCG deliberatamente non è

  • Non è un concorrente sulla copertura. Il database delle minacce (SKILL.md D.2, le liste statiche L3) è mantenuto a mano — contiene gli incidenti di cui abbiamo letto, non le decine di migliaia di pacchetti malintenzionati tracciati da un feed commerciale in tempo reale. Una lista curata a mano non può stare al passo con il ritmo reale delle nuove minacce, e non fingiamo che lo faccia.
  • Non è un motore di analisi comportamentale. SCG riconosce pattern noti. Payload offuscati e veri zero-day senza advisory pubblico sono fuori ambito per costruzione.
  • Non è un monitoraggio continuo. È un controllo point-in-time che esegui durante un incidente o come scansione periodica — non un servizio che osserva il tuo grafo delle dipendenze.
Scarica lo strumento