
Scanner multi-ecosistema per il rilevamento di pacchetti dannosi e la sicurezza della supply chain
Rilevamento di Pacchetti Dannosi Multi-Ecosistema e Scanner di Sicurezza per la Supply Chain
Uno strumento di sicurezza di livello produttivo per il rilevamento di pacchetti dannosi e minacce alla supply chain negli ecosistemi npm, PyPI, Maven, RubyGems, Go e Cargo. Sfrutta la raccolta automatizzata di intelligence sulle minacce da fonti di sicurezza affidabili per identificare dipendenze compromesse nei tuoi progetti.
OreWatch è il nome del prodotto e del pacchetto PyPI. Il percorso del repository sorgente attuale utilizza ancora ore-mal-pkg-inspector.
https://github.com/rapticore/ore-mal-pkg-inspector/issues/2#issue-4215016110
https://github.com/rapticore/ore-mal-pkg-inspector/issues/3#issue-4215017945
https://github.com/rapticore/ore-mal-pkg-inspector/issues/4#issue-4215019385
https://github.com/rapticore/ore-mal-pkg-inspector/issues/5#issue-4215021599
Gli attacchi alla supply chain sono ora il principale vettore di minaccia per il compromesso del software. Solo nel 2024, migliaia di pacchetti dannosi sono stati pubblicati su npm, PyPI e altri registry di pacchetti, prendendo di mira gli sviluppatori con typosquatting, dependency confusion e campagne malware sofisticate come Shai-Hulud.
La sfida: Organizzazioni e sviluppatori devono:
Il divario: Le soluzioni esistenti sono spesso:
OreWatch affronta queste sfide fornendo:
Copertura Multi-Ecosistema Completa: Strumento singolo per pacchetti npm, PyPI, Maven, RubyGems, Go e Cargo
Intelligence Automatica sulle Minacce: Raccoglie e unisce dinamicamente dati da fonti di ricerca sulla sicurezza affidabili
Rilevamento Attivo degli IoC: Identifica pattern di attacco Shai-Hulud e altri indicatori di codice dannoso oltre la corrispondenza dei nomi dei pacchetti
Pronto per CI/CD: Progettato per un'integrazione senza soluzione di continuità in GitHub Actions, GitLab CI, Jenkins e altre piattaforme di automazione
Open Source e Trasparente: Visibilità completa nella logica di rilevamento, fonti di dati e metodologia di scansione
Supporto Multi-Ecosistema Scansiona pacchetti npm, PyPI, Maven, RubyGems, Go e Cargo con rilevamento automatico dell'ecosistema dalla struttura del progetto.
Database Unificato di Intelligence sulle Minacce Controlla rispetto a database di pacchetti dannosi raccolti dinamicamente da fonti di ricerca sulla sicurezza affidabili.
Rilevamento Automatico dell'Ecosistema Identifica intelligentemente gli ecosistemi dalla struttura delle directory, dai nomi dei file e può scansionare più ecosistemi in un'unica esecuzione.
Rilevamento di Indicatori di Compromissione (IoC) Scansiona per pattern di attacco Shai-Hulud (varianti originali e 2.0), hook malevoli, flussi di lavoro sospetti e file payload noti.
Integrazione Shai-Hulud Confronta i pacchetti npm con l'elenco completo dei pacchetti affetti da Shai-Hulud di OreNPMGuard.
Report JSON Strutturati Genera report JSON leggibili dalle macchine con metadati espliciti sui dati delle minacce e posizioni dei file in stile SARIF per i risultati.
Formati di Input Flessibili Supporta file di dipendenze standard (package.json, requirements.txt, ecc.) e elenchi di pacchetti generici (testo, JSON, YAML).
Logging Pronto per la Produzione
Livelli di verbosità configurabili con flag --verbose e --debug per risolvere problemi e tracciare audit.
Sicuro e Veloce Operazioni di sola lettura senza modifiche al codice, ottimizzato per la scansione efficiente di grandi codebase.
vs. Strumenti Monoeisistema La maggior parte degli scanner di sicurezza si concentra su un unico gestore di pacchetti. OreWatch fornisce protezione unificata su sei ecosistemi principali, essenziale per ambienti di sviluppo poliglotta moderni.
vs. Liste di Minacce Manuali Le liste statiche di pacchetti dannosi diventano rapidamente obsolete. I nostri raccoglitori automatizzati recuperano intelligence fresca sulle minacce quotidianamente da più fonti autorevoli.
vs. Rilevamento Solo per Nome del Pacchetto Controllare solo i nomi dei pacchetti non coglie attacchi sofisticati. Il rilevamento IoC identifica pattern di codice dannoso anche in pacchetti non ancora presenti nelle blocklist.
vs. Audit di Sicurezza Manuali Le revisioni manuali delle dipendenze richiedono tempo e sono soggette a errori. La scansione automatizzata consente la validazione continua della sicurezza in ogni build.
vs. Strumenti Commerciali a Scatola Nera Gli strumenti proprietari mancano di trasparenza nella logica di rilevamento. Come progetto open source, ogni regola di rilevamento e fonte dati è verificabile.
Storia delle Origini OreWatch è nato dallo sviluppo di OreNPMGuard, uno scanner specializzato per attacchi Shai-Hulud su npm. Durante quel progetto, abbiamo riconosciuto la necessità di una copertura multi-ecosistema più ampia oltre a npm. A dicembre 2025, abbiamo estratto e migliorato le capacità di rilevamento multi-ecosistema in questo strumento autonomo, mantenendo il focus di OreNPMGuard su npm e consentendo a OreWatch di servire la più ampia comunità di sviluppatori su tutti i principali ecosistemi di pacchetti.
Se stai adottando OreWatch per la prima volta, scegli il percorso più piccolo che si adatta al tuo flusso di lavoro: