Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
go-mal-pkgs — Uno strumento di sicurezza per rilevare pacchetti Go malevoli verificando i checksum in go.sum rispetto al codice sorgente originale. | Kitploit
Strumenti/GitHubGitHub/knqyf263/go-mal-pkgs
Analisi delle VulnerabilitàDevSecOpsSicurezza della Supply Chain
GitHubknqyf263/go-mal-pkgs

go-mal-pkgs

Uno strumento di sicurezza per rilevare pacchetti Go malevoli verificando i checksum in go.sum rispetto al codice sorgente originale.

Vedi Repository
81 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

go-mal-pkgs

Uno strumento di sicurezza per rilevare pacchetti Go dannosi verificando i checksum in go.sum rispetto al codice sorgente originale, bypassando la cache del Go Module Proxy.

Panoramica

Questo strumento aiuta a proteggere da attacchi alla supply chain che sfruttano la cache del Go Module Proxy, come recentemente dimostrato dal pacchetto dannoso github.com/boltdb-go/bolt. Questi attacchi sfruttano il meccanismo di caching indefinito del Go Module Proxy per servire codice dannoso anche dopo che il repository sorgente è stato ripulito.

Per maggiori dettagli su questo tipo di attacco, vedi:

  • Socket - Attacco alla supply chain di Go: un pacchetto dannoso sfrutta il caching del Go Module Proxy per la persistenza

Lo strumento funziona in questo modo:

  1. Legge il file go.sum dal tuo progetto Go
  2. Recupera il codice sorgente originale direttamente dai repository (bypassando il Go Module Proxy)
  3. Calcola i checksum utilizzando l'algoritmo ufficiale di Go
  4. Confronta i checksum per rilevare eventuali discrepanze che potrebbero indicare pacchetti compromessi

Installazione

root@kitploit:~
go install github.com/knqyf263/go-mal-pkgs@latest

Utilizzo

Utilizzo di base:

root@kitploit:~
go-mal-pkgs /path/to/your/go/project

Lo strumento analizzerà il file go.sum del tuo progetto e verificherà l'integrità di ogni modulo.

Esempio di Output

Verifica riuscita:

root@kitploit:~
$ go-mal-pkgs /path/to/project
Checking golang.org/x/[email protected]...
✅ Verified golang.org/x/[email protected]
Checking github.com/stretchr/[email protected]...
✅ Verified github.com/stretchr/[email protected]

Rilevamento di un pacchetto potenzialmente dannoso:

root@kitploit:~
$ go-mal-pkgs /path/to/compromised-project
Checking github.com/boltdb-go/[email protected]...
⚠️  WARNING: checksum mismatch for github.com/boltdb-go/[email protected]:
expected: h1:abc123def456...
actual: h1:xyz789uvw012...

Come Funziona

Lo strumento implementa l'algoritmo di verifica dei checksum di Go utilizzando il pacchetto golang.org/x/mod/sumdb/dirhash. Quando rileva una discrepanza tra il checksum nel tuo go.sum e quello calcolato dal repository sorgente, potrebbe indicare:

  1. Un modulo compromesso nella cache del Go Module Proxy
  2. Un pacchetto dannoso che è stato manomesso
  3. Un attacco di typosquatting (come nel caso di boltdb-go/bolt)
  4. Altri problemi di sicurezza della supply chain

Limitazioni

  • Lo strumento attualmente supporta solo moduli ospitati su GitHub
  • I checksum di go.mod non vengono verificati al momento
  • È necessaria la connettività di rete per recuperare il codice sorgente

Nota

Questo è uno strumento sperimentale creato come proof of concept in risposta al recente sfruttamento della cache del Go Module Proxy. L'intero codebase è stato generato utilizzando l'assistente AI Claude 3.5 Sonnet.

Scarica lo strumento