Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
packj — Strumento di analisi statica e dinamica che verifica i pacchetti open-source per attributi dannosi, vulnerabili e rischiosi, con installazione in sandbox per prevenire attacchi alla supply chain. | Kitploit
Strumenti/GitHubGitHub/ossillate-inc/packj
Analisi StaticaScanner di VulnerabilitàAnalisi Dinamica (Sandboxing)Analisi MalwareDevSecOpsSicurezza della Supply Chain
GitHubossillate-inc/packj

packj

Strumento di analisi statica e dinamica che verifica i pacchetti open-source per attributi dannosi, vulnerabili e rischiosi, con installazione in sandbox per prevenire attacchi alla supply chain.

Vedi Repository
691373113 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Sito web
Condividi

  Packj segnala pacchetti open-source dannosi o rischiosi

Packj (pronunciato "package") è uno strumento per aiutare a mitigare gli attacchi alla supply chain del software. Può rilevare pacchetti dannosi, vulnerabili, abbandonati, typo-squatting e altri pacchetti "rischiosi" dai registry di pacchetti open-source più popolari, come NPM, RubyGems e PyPI. Può essere facilmente personalizzato per ridurre al minimo il rumore. Packj è nato come progetto di ricerca di dottorato e attualmente è sviluppato nell'ambito di vari finanziamenti governativi.

GitHub Stars Prs Welcome Github Commit Activity Discord License: AGPL v3 Docker

Nota Il server web Packj self-hostato e diverse integrazioni arriveranno entro la fine di questo mese 👊 Seguite questo repository per rimanere aggiornati.

video demo

Indice

  • Inizia - disponibile come immagine Docker, GitHub Action e pacchetti
  • Funzionalità - analisi approfondita del codice statica/dinamica e sandboxing
  • Ecosistemi supportati - NPM, PyPI, Rubygems, PHP, Rust
  • La nostra storia - iniziato come progetto di ricerca di dottorato e supportato da finanziamenti governativi
  • Perché Packj - i CVE scanner esistenti PRESUMONO che il codice sia INNOCUO e non ne analizzano il comportamento
  • Personalizzazione - disattiva gli avvisi in base al tuo modello di minaccia per ridurre il rumore
  • Malware trovato - segnalati oltre 70 pacchetti PyPI e RubyGems dannosi
  • Talk e video - presentazioni da PyCon, OpenSourceSummit, BlackHAT
  • Roadmap del progetto - visualizza o suggerisci nuove funzionalità; unisciti al nostro canale Discord
  • Team e collaborazione - guidato da ricercatori di cybersecurity dal mondo accademico/industriale
  • FAQ - gestori di pacchetti supportati, domande frequenti sulle tecniche e altro

Inizia

Supportiamo molteplici modelli di deployment:

1. Runner GitHub

Usa Packj per eseguire audit delle dipendenze nelle pull request.```yaml

  • name: Packj Security Audit uses: ossillate-inc/packj-[email protected] with:

    TODO: replace with your dependency files in the repo

    DEPENDENCY_FILES: pypi:requirements.txt,npm:package.json,rubygems:Gemfile REPO_TOKEN: ${{ secrets.GITHUB_TOKEN }}
Visualizza su GitHub [marketplace](https://github.com/marketplace/actions/packj-security-audit). Esempio di [esecuzione PR](https://github.com/ossillate-inc/packj-github-action-demo/pull/3#issuecomment-1274797138).

### 2. Immagine Docker (consigliata)

Il modo più rapido per provare/testare Packj è utilizzare Docker. Podman è anche supportato per esecuzioni containerizzate (isolate).```
docker run -v /tmp:/tmp/packj -it ossillate/packj:latest --help

3. Repository sorgente

Clona questo repository,``` git clone https://github.com/ossillate-inc/packj.git && cd packj

Installa le dipendenze```
bundle install && pip3 install -r requirements.txt

Inizia con aiuto:``` python3 main.py --help

# Ecosistemi supportati #

Packj può verificare i pacchetti pubblicati dai registri NPM, PyPI, Rust, PHP e Rubygems. Il supporto per Rust e PHP è WIP. Stiamo aggiungendo attivamente supporto per altri registri. Supporta anche la verifica di pacchetti NPM e PyPI locali (non pubblicati).

| Registro  | Ecosistema  | Supportato          |
| --------- | ---------- | ------------------ |
| NPM       | JavaScript | :white_check_mark: |
| PyPI      | Python     | :white_check_mark: |
| Cargo     | Rust       | :white_check_mark: |
| Rubygems  | Ruby       | :white_check_mark: |
| Packagist | PHP        | :white_check_mark: |
| Docker    | Docker     | :x: |
| Nuget     | .NET       | :white_check_mark: |
| Maven     | Java       | :white_check_mark: |
| Cocoapods | Swift      | :x: |

# Funzionalità #

Packj offre i seguenti strumenti:

* [Verifica](#auditing-a-package) - per verificare un pacchetto per attributi "rischiosi".
* [Sandbox](#sandboxed-package-installation) - per l'installazione sicura di un pacchetto.

## Verifica di un pacchetto ##

Packj verifica i pacchetti software open-source per attributi "rischiosi" che li rendono vulnerabili ad attacchi alla supply chain. Ad esempio, i pacchetti con domini email scaduti (mancanza di 2FA), grande intervallo di tempo tra le release, API sensibili o permessi di accesso, ecc. vengono segnalati come rischiosi.

La verifica supporta:

- più pacchetti: `python3 main.py audit -p pypi:requests rubygems:overcommit`
- file di dipendenze: `python3 main.py audit -f npm:package.json pypi:requirements.txt`

Per impostazione predefinita, `audit` esegue solo analisi statica del codice per rilevare codice rischioso. Puoi passare il flag `-t` o `--trace` per eseguire anche l'analisi dinamica, che installerà tutti i pacchetti richiesti sotto strace e monitorerà il comportamento durante l'installazione. Vedi l'esempio di output qui sotto.

<details>
    <summary><h4>Mostra esempio di esecuzione/output</h4></summary>

    $ docker run -v /tmp:/tmp/packj -it ossillate/packj:latest audit --trace -p npm:browserify
Scarica lo strumento