Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
packman — Un progetto di documentazione e monitoraggio con l'obiettivo di rendere più sicuri i sistemi di gestione dei pacchetti. | Kitploit
Strumenti/GitHubGitHub/owasp/packman
Analisi delle VulnerabilitàAudit di ConfigurazioneSicurezza della Supply ChainAutenticazioneApprendimento e FormazioneRisorse Curate
GitHubowasp/packman

packman

Un progetto di documentazione e monitoraggio con l'obiettivo di rendere più sicuri i sistemi di gestione dei pacchetti.

Vedi Repository
52125 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

packman

Un progetto di documentazione e monitoraggio con l'obiettivo di rendere più sicuri i sistemi di gestione dei pacchetti. Vedi issues per un elenco molto approssimativo di alcuni dei problemi correlati che abbiamo riscontrato.

Tabella dei sistemi di gestione dei pacchetti

LanguageNameTierControlsPackman LeadPackman Page
JavaScriptnpm1npm
RubyRubyGems1rubygems
PythonPyPi1pip/pypi
JavaMaven Central2maven central
JavaAndroid Central?
.NetNuGet2nuget
Docker HubDocker1
Golanggo get1golang
PHPComposer?
CocoaCocoa Pods?
SwiftSwift Package Manager1swiftpm
RustCargo2?rustcargo

Livelli e controlli

  • Livello 1: Il livello più basso di maturità. Consideralo non affidabile.
  • Livello 2: Controlli di base in atto.
  • Livello 3: Molto sicuro.

Dettaglio sui controlli

Le sezioni seguenti descrivono in dettaglio ciascuno dei controlli indicati nella tabella precedente.

Strong Authentication

Strong authentication significa che il sistema richiede:

  • Password complesse (> 10 caratteri con simboli, numeri, ecc. o > 16 caratteri)
  • Resistenza al brute forcing tramite blocco dell'account
  • Notifiche di cambio password
  • Supporto solo di sessioni brevi

MFA To Push Artifacts

Poiché la possibilità di inviare nuovo codice a un gestore di pacchetti è una funzione potente, è importante sapere che non può essere eseguita facilmente indovinando la password di un maintainer. Implementare MFA

Security Contacts and Process

Per soddisfare questo requisito, il gestore di pacchetti deve avere un modo per ricevere informazioni sulla sicurezza dalla community e un processo per gestire tale feedback. Un'email pubblicata come security@, insieme a un meccanismo per garantire che il feedback venga acquisito e a cui venga data risposta, soddisferebbe questo requisito.

Packages Can Notify of Security Issues

I pacchetti possono essi stessi identificare problemi o essere notificati di problemi. La piattaforma dovrebbe supportare un modo per un maintainer di pacchetto di segnalare una release con un problema di sicurezza e:

  • Potenzialmente rimuoverla dalla sorgente del pacchetto
  • Contrassegnarla per l'aggiornamento

Code Packages Tied to Source Code

I pacchetti devono in qualche modo essere legati a una versione esplicita del codice (un tag?) in un repository pubblico ben noto (bitbucket.org, github.com).

Update Notifications

Quando i pacchetti vengono aggiornati, tutti i maintainer di quel pacchetto dovrebbero essere notificati.

Consumer Check Status of a Package

Quando vengono identificati problemi di sicurezza in un pacchetto, dovrebbe esserci un modo per un consumatore di verificarli. Potrebbe essere un comando che consente al consumatore di controllare i problemi noti.

Code Signing

Dovrebbe essere possibile per gli sviluppatori firmare il proprio codice. Quando lo fanno, il gestore di pacchetti dovrebbe verificare le firme e fornire un modo per distribuirle ai consumatori del pacchetto.

Integrity verification

Il gestore di pacchetti fornisce un metodo per verificare l'integrità del pacchetto scaricato.

None - nessuna verifica di integrità viene eseguita Partial - la verifica di integrità viene eseguita usando un metodo debole* Yes - la verifica viene eseguita usando un metodo sufficientemente sicuro

  • dobbiamo definire questo.

Code Analysis Static

La piattaforma può fornire analisi statica del codice per identificare in modo proattivo potenziali problemi in librerie importanti.

Code Dependency Analysis

La piattaforma può tracciare le vulnerabilità nelle librerie da cui il pacchetto dipende (pacchetti upstream) e notificare i maintainer quando è il caso.

Package Manager Does Not Run Code

Il gestore di pacchetti non dovrebbe eseguire codice durante l'installazione del pacchetto.

Package Manager Should Not Collect Information

Il gestore di pacchetti non dovrebbe raccogliere informazioni sul progetto che utilizza la dipendenza.

Project Roles Guide

Il sistema di gestione dei pacchetti dovrebbe avere una guida per i ruoli in un progetto che includa un piano di successione e termini per un coinvolgimento attivo.

Project Roles Review

I maintainer del sistema di gestione dei pacchetti dovrebbero avere un processo per rivedere i ruoli nei progetti per garantire che i maintainer siano attivi.

Account Level Library Tagging

I consumatori di librerie dovrebbero poter etichettare il proprio interesse o la propria approvazione per una specifica libreria in modo da garantire che le build utilizzino solo librerie che hanno etichettato in determinati modi. Es. contrassegnate come revisionate dal codice.

Prevents credential from being published

Il gestore di pacchetti fornisce alcuni controlli per impedire che le credenziali di autenticazione / token / sessione vengano divulgate come parte del contenuto del pacchetto.

None - nessun controllo è presente e l'utente deve proteggersi da solo Partial - inserire commento Yes - le credenziali / i token sono bloccati dalla pubblicazione o revocati tramite un modo automatizzato innescato dalla pubblicazione di un pacchetto. Gli utenti dovrebbero essere notificati in qualche modo che l'azione è stata intrapresa.

Riferimenti a progetti correlati

  • Dependency Track
  • Dependency Check
  • PURL Spec
Scarica lo strumento
ControlTier 1Tier 2Tier 3
Strong Authentication☐☑☑
MFA To Push Artifacts☐☑☑
Security Contacts☐☑☑
Packages Can Notify of Security Issues☐☑☑
Code package tied to source code☐☑☑
Prevents Credential from Being Published☐☑☑
Update notifications☐☑☑
Code signing☐☐☑
Integrity Verification☐☐☑
Code analysis (static)☐☐☑
Code Dependency Analysis☐☐☑
Package Manager Does Not Run Code☐☐☑
Package Manager Does Not Collect Info☐☐☑
Project Roles Guide☐☐☑
Project Roles Review☐☐☑
Account Level Library Tagging☐☐☐