Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ore-mal-pkg-inspector — Scanner multi-ecosistema per il rilevamento di pacchetti dannosi e la sicurezza della supply chain | Kitploit
Strumenti/GitHubGitHub/rapticore/ore-mal-pkg-inspector
Analisi StaticaScanner di VulnerabilitàAnalisi del CodiceRaccolta InformazioniAnalisi MalwareDevSecOpsThreat IntelligenceSicurezza della Supply ChainApprendimento e Formazione
GitHubrapticore/ore-mal-pkg-inspector

ore-mal-pkg-inspector

Scanner multi-ecosistema per il rilevamento di pacchetti dannosi e la sicurezza della supply chain

81174 mesi faNon ancora revisionato
Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

OreWatch

Rilevamento di Pacchetti Dannosi Multi-Ecosistema e Scanner di Sicurezza per la Supply Chain

Python Version License Status Ecosystems

Uno strumento di sicurezza di livello produttivo per il rilevamento di pacchetti dannosi e minacce alla supply chain negli ecosistemi npm, PyPI, Maven, RubyGems, Go e Cargo. Sfrutta la raccolta automatizzata di intelligence sulle minacce da fonti di sicurezza affidabili per identificare dipendenze compromesse nei tuoi progetti.

OreWatch è il nome del prodotto e del pacchetto PyPI. Il percorso del repository sorgente attuale utilizza ancora ore-mal-pkg-inspector.

Video

Installazione

https://github.com/rapticore/ore-mal-pkg-inspector/issues/2#issue-4215016110

OreWatch e Cursor

https://github.com/rapticore/ore-mal-pkg-inspector/issues/3#issue-4215017945

OreWatch e CodeX

https://github.com/rapticore/ore-mal-pkg-inspector/issues/4#issue-4215019385

OreWatch e Claude-Code

https://github.com/rapticore/ore-mal-pkg-inspector/issues/5#issue-4215021599


Indice

  • Il Problema
  • La Soluzione
  • Caratteristiche Principali
  • Perché OreWatch?
  • Inizia Qui
  • Avvio Rapido
    • Prerequisiti
    • Installazione
    • Prima Scansione
  • Utilizzo
    • Comandi di Base
    • Utilizzo Avanzato
    • Riferimento della Riga di Comando
    • Monitoraggio in Background
  • Guida all'Adozione
  • Distribuzione
    • Distribuzione Gestita su macOS
  • Registrazione e Debugging
  • Output e Report
  • Integrazione CI/CD
  • Risoluzione dei Problemi
  • FAQ
  • Contribuire
  • Politica di Sicurezza
  • Roadmap
  • Licenza
  • Supporto
  • Riconoscimenti

Il Problema

Gli attacchi alla supply chain sono ora il principale vettore di minaccia per il compromesso del software. Solo nel 2024, migliaia di pacchetti dannosi sono stati pubblicati su npm, PyPI e altri registry di pacchetti, prendendo di mira gli sviluppatori con typosquatting, dependency confusion e campagne malware sofisticate come Shai-Hulud.

La sfida: Organizzazioni e sviluppatori devono:

  • Scansionare le dipendenze su più ecosistemi di programmazione
  • Rimanere aggiornati con l'intelligence sulle minacce in rapida evoluzione da più fonti
  • Rilevare non solo pacchetti dannosi noti ma anche indicatori di compromissione (IoC)
  • Integrare la scansione di sicurezza nei flussi di lavoro di sviluppo esistenti
  • Rispondere rapidamente alle minacce appena scoperte

Il divario: Le soluzioni esistenti sono spesso:

  • Limitate a un singolo ecosistema (solo npm, solo PyPI, ecc.)
  • Dipendenti dalla manutenzione manuale delle liste di minacce
  • Mancanti di capacità di rilevamento degli IoC
  • Difficili da integrare in pipeline automatizzate
  • Strumenti proprietari a scatola nera senza trasparenza

La Soluzione

OreWatch affronta queste sfide fornendo:

Copertura Multi-Ecosistema Completa: Strumento singolo per pacchetti npm, PyPI, Maven, RubyGems, Go e Cargo

Intelligence Automatica sulle Minacce: Raccoglie e unisce dinamicamente dati da fonti di ricerca sulla sicurezza affidabili

Rilevamento Attivo degli IoC: Identifica pattern di attacco Shai-Hulud e altri indicatori di codice dannoso oltre la corrispondenza dei nomi dei pacchetti

Pronto per CI/CD: Progettato per un'integrazione senza soluzione di continuità in GitHub Actions, GitLab CI, Jenkins e altre piattaforme di automazione

Open Source e Trasparente: Visibilità completa nella logica di rilevamento, fonti di dati e metodologia di scansione


Caratteristiche Principali

Supporto Multi-Ecosistema Scansiona pacchetti npm, PyPI, Maven, RubyGems, Go e Cargo con rilevamento automatico dell'ecosistema dalla struttura del progetto.

Database Unificato di Intelligence sulle Minacce Controlla rispetto a database di pacchetti dannosi raccolti dinamicamente da fonti di ricerca sulla sicurezza affidabili.

Rilevamento Automatico dell'Ecosistema Identifica intelligentemente gli ecosistemi dalla struttura delle directory, dai nomi dei file e può scansionare più ecosistemi in un'unica esecuzione.

Rilevamento di Indicatori di Compromissione (IoC) Scansiona per pattern di attacco Shai-Hulud (varianti originali e 2.0), hook malevoli, flussi di lavoro sospetti e file payload noti.

Integrazione Shai-Hulud Confronta i pacchetti npm con l'elenco completo dei pacchetti affetti da Shai-Hulud di OreNPMGuard.

Report JSON Strutturati Genera report JSON leggibili dalle macchine con metadati espliciti sui dati delle minacce e posizioni dei file in stile SARIF per i risultati.

Formati di Input Flessibili Supporta file di dipendenze standard (package.json, requirements.txt, ecc.) e elenchi di pacchetti generici (testo, JSON, YAML).

Logging Pronto per la Produzione Livelli di verbosità configurabili con flag --verbose e --debug per risolvere problemi e tracciare audit.

Sicuro e Veloce Operazioni di sola lettura senza modifiche al codice, ottimizzato per la scansione efficiente di grandi codebase.


Perché OreWatch?

vs. Strumenti Monoeisistema La maggior parte degli scanner di sicurezza si concentra su un unico gestore di pacchetti. OreWatch fornisce protezione unificata su sei ecosistemi principali, essenziale per ambienti di sviluppo poliglotta moderni.

vs. Liste di Minacce Manuali Le liste statiche di pacchetti dannosi diventano rapidamente obsolete. I nostri raccoglitori automatizzati recuperano intelligence fresca sulle minacce quotidianamente da più fonti autorevoli.

vs. Rilevamento Solo per Nome del Pacchetto Controllare solo i nomi dei pacchetti non coglie attacchi sofisticati. Il rilevamento IoC identifica pattern di codice dannoso anche in pacchetti non ancora presenti nelle blocklist.

vs. Audit di Sicurezza Manuali Le revisioni manuali delle dipendenze richiedono tempo e sono soggette a errori. La scansione automatizzata consente la validazione continua della sicurezza in ogni build.

vs. Strumenti Commerciali a Scatola Nera Gli strumenti proprietari mancano di trasparenza nella logica di rilevamento. Come progetto open source, ogni regola di rilevamento e fonte dati è verificabile.

Storia delle Origini OreWatch è nato dallo sviluppo di OreNPMGuard, uno scanner specializzato per attacchi Shai-Hulud su npm. Durante quel progetto, abbiamo riconosciuto la necessità di una copertura multi-ecosistema più ampia oltre a npm. A dicembre 2025, abbiamo estratto e migliorato le capacità di rilevamento multi-ecosistema in questo strumento autonomo, mantenendo il focus di OreNPMGuard su npm e consentendo a OreWatch di servire la più ampia comunità di sviluppatori su tutti i principali ecosistemi di pacchetti.


Inizia Qui

Se stai adottando OreWatch per la prima volta, scegli il percorso più piccolo che si adatta al tuo flusso di lavoro:

Scarica lo strumento