
モジュール式フレームワークで、複数のソースやパッケージ管理スキームにわたるパッケージマニフェストを分析し、プラグイン可能なヒューリスティックエンジンによりSDLC統合を実現して、依存関係混乱攻撃を検出・防止します。
Dependency Combobulatorは、依存関係の混乱による漏洩や潜在的な攻撃を検出・防止するためのオープンソースでモジュール式かつ拡張可能なフレームワークです。これにより、異なるソース(例:GitHub Packages、JFrog Artifactory)や多くのパッケージ管理方式(例:npm、maven)に対して評価可能な、安全なアプリケーションリリースを確保するための総合的なアプローチを促進します。
このフレームワークは、セキュリティ監査担当者、ペネトレーションテスターが使用できるほか、企業のアプリケーションセキュリティプログラムやリリースサイクルに自動的に組み込むことも可能です。
このプロジェクトは、実践者が自身の具体的なニーズに合わせてツールキットを拡張・適合させる能力を重視しています。そのため、他のソース、パブリックレジストリ、パッケージ管理方式への拡張や、抽象モデルと付随するヒューリスティックエンジンの拡張が可能な設計となっています。
Dependency Combobulatorはそのまま使用可能です - git clone するか、https://github.com/apiiro/combobulator からパッケージをダウンロードしてください。
必要な依存関係をインストールするには、以下を実行してください:
pip install -r requirements.txt
-h, --help show this help message and exit
-t {npm,maven}, --type {npm,maven}
Package Manager Type, i.e: npm, maven
-l LIST_FROM_FILE, --load_list LIST_FROM_FILE
Load list of dependencies from a file
-d FROM_SRC, --directory FROM_SRC
Extract dependencies from local source repository
-p--package SINGLE Name a single package.
-c CSV, --csv CSV Export packages properties onto CSV file
-gh GITHUB_TOKEN, --github GITHUB_TOKEN
GitHub Access Token (Overrides .env file setting)
-a {compare,comp,heuristics,heur}, --analysis {compare,comp,heuristics,heur}
Required analysis level - compare (comp), heuristics
(heur) (default: compare)
Apiiro <Heart> Community
サポートされているパッケージタイプ (-t, --t): npm, maven
サポートされているソース依存関係評価:
分析レベルはカスタマイズ可能で、数秒で好みの分析プロファイルを構築できます。Dependency Combobulatorには最初からいくつかの分析レベルが用意されており、-a, --analysis で選択できます。
サポートされている出力形式:
このプロジェクトはApiiroによって💜と共にメンテナンス・スポンサーされています。
変化への情熱を持つ素晴らしい開発者とAppSec実践者に敬意を表します🙏