Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
aqua-checksums — Monitora l'integrità crittografica delle immagini container, delle release e dei tag Git per la sicurezza della supply chain, verificando le firme Sigstore cosign con il registro di trasparenza Rekor. | Kitploit
Strumenti/GitHubGitHub/knqyf263/aqua-checksums
Strumenti DifensiviSicurezza dei ContenitoriDevSecOpsSicurezza della Supply ChainRisposta agli Incidenti
GitHubknqyf263/aqua-checksums

aqua-checksums

Monitora l'integrità crittografica delle immagini container, delle release e dei tag Git per la sicurezza della supply chain, verificando le firme Sigstore cosign con il registro di trasparenza Rekor.

Vedi Repository
23 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

aqua-checksums

Monitoraggio esterno dell'integrità della catena di fornitura per i progetti open source di Aqua Security.

Cosa fa questo repository

Questo repository monitora continuamente l'integrità degli artefatti pubblicati da Aqua Security — immagini container, release GitHub, tag Git e asset di rilascio — registrando e verificando nel tempo i digest crittografici. Per gli artefatti firmati, verifica anche le firme cosign di Sigstore rispetto al log di trasparenza Rekor.

Un workflow programmato di GitHub Actions viene eseguito ogni 10 minuti e confronta i digest attuali degli artefatti con lo stato registrato in precedenza. Se un digest è cambiato inaspettatamente, il workflow fallisce e crea una GitHub Issue con i dettagli.

Perché il monitoraggio esterno è importante

Gli attacchi alla catena di fornitura del software prendono spesso di mira i canali di distribuzione:

  • Dirottamento dei tag — forzare il push di tag Git esistenti verso commit malevoli
  • Sostituzione degli asset di rilascio — ricaricare binari compromessi su release esistenti
  • Mutazione dei tag delle immagini — pubblicare contenuti malevoli su tag di immagini container esistenti

Questi attacchi sono difficili da rilevare dall'interno del repository target, perché un attaccante con accesso sufficiente può anche disabilitare il monitoraggio interno al repository. Il monitoraggio esterno da un repository separato è immune a questo problema.

Target monitorati

Come funziona

  1. Scoperta — elenca i tag e le release correnti tramite l'API GitHub e i registry di container
  2. Controllo di integrità — confronta i digest attuali (tramite richieste HEAD) con lo stato registrato
  3. Verifica delle firme — per gli artefatti firmati con Sigstore, verifica le firme keyless di cosign e controlla l'inclusione nel log di trasparenza Rekor. Supporta sia le firme legacy basate su tag (tag .sig) sia il più recente formato bundle Sigstore (API OCI Referrers e asset di rilascio .sigstore.json).
  4. Aggiornamento dello stato — esegue commit e push di eventuali nuove voci in questo repository

Modalità di controllo

ModalitàPianificazioneCosa controlla
RapidaOgni 10 minTag immagine recenti, tutte le release/tag, nessun cosign
CompletaOgni 6 oreTutti i tag immagine, verifica cosign, controllo approfondito degli asset

File di stato

Lo stato è archiviato in file TSV nella directory state/ (uno per target). Ogni riga registra il tipo di artefatto, l'identificatore, il digest, lo stato della firma e la data di creazione. Le modifiche ai file di stato vengono committate dal workflow, fornendo una traccia di audit completa tramite la cronologia Git.

Avvisi

Quando viene rilevata una violazione dell'integrità, il workflow:

  1. Termina con uno stato diverso da zero (fallimento del workflow)
  2. Crea una GitHub Issue con i dettagli dei risultati
Scarica lo strumento
ProgettoReleaseTagImmagini containerCosignStato
trivySìSìGHCR, ECR Public, Docker HubSìstate/trivy.tsv
trivy-actionSìSì——state/trivy-action.tsv
setup-trivySìSì——state/setup-trivy.tsv
trivy-operatorSìSìGHCR, Docker HubSìstate/trivy-operator.tsv
kube-benchSìSìDocker Hub—state/kube-bench.tsv
tfsecSìSìGHCR, Docker Hub—state/tfsec.tsv
traceeSìSìDocker HubSìstate/tracee.tsv
kube-hunterSìSìDocker Hub—state/kube-hunter.tsv
k8s-node-collectorSìSìGHCRSìstate/k8s-node-collector.tsv