Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
aqua-checksums — コンテナイメージ、リリース、Gitタグの暗号学的整合性を監視し、サプライチェーンセキュリティを確保します。Sigstore cosign署名をRekor透過ログで検証します。 | Kitploit
ツール/GitHubGitHub/knqyf263/aqua-checksums
防御ツールコンテナセキュリティDevSecOpsサプライチェーンセキュリティインシデントレスポンス
GitHubknqyf263/aqua-checksums

aqua-checksums

コンテナイメージ、リリース、Gitタグの暗号学的整合性を監視し、サプライチェーンセキュリティを確保します。Sigstore cosign署名をRekor透過ログで検証します。

リポジトリを見る
244ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

aqua-checksums

Aqua Security のオープンソースプロジェクト向け外部サプライチェーン整合性監視

このリポジトリの目的

このリポジトリは、Aqua Security が公開する成果物 — コンテナイメージ、GitHub リリース、Git タグ、リリースアセット — の整合性を継続的に監視し、時間の経過に伴う暗号ダイジェストの記録と検証を行います。署名付き成果物については、Sigstore の cosign 署名を Rekor 透明性ログに対して検証します。

スケジュールされた GitHub Actions ワークフローが10分ごとに実行され、現在の成果物ダイジェストを以前に記録された状態と比較します。いずれかのダイジェストが予期せず変更された場合、ワークフローは失敗し、詳細を含む GitHub Issue を作成します。

外部監視が重要な理由

ソフトウェアサプライチェーン攻撃は、多くの場合、配布チャネルを標的とします。

  • タグハイジャック — 既存の Git タグを悪意のあるコミットに強制プッシュする
  • リリースアセットの置換 — 侵害されたバイナリを既存のリリースに再アップロードする
  • イメージタグの変更 — 既存のコンテナイメージタグに悪意のあるコンテンツをプッシュする

これらの攻撃は、標的のリポジトリ内部からは検出が困難です。十分なアクセス権を持つ攻撃者は、リポジトリ内の監視も無効化できるためです。別のリポジトリからの外部監視は、この影響を受けません。

監視対象

プロジェクトリリースタグコンテナイメージCosign状態
trivyはいはいGHCR, ECR Public, Docker Hubはいstate/trivy.tsv
trivy-actionはいはい——state/trivy-action.tsv
setup-trivyはいはい——state/setup-trivy.tsv
trivy-operatorはいはいGHCR, Docker Hubはいstate/trivy-operator.tsv
kube-benchはいはいDocker Hub—state/kube-bench.tsv
tfsecはいはいGHCR, Docker Hub—state/tfsec.tsv
traceeはいはいDocker Hubはいstate/tracee.tsv
kube-hunterはいはいDocker Hub—state/kube-hunter.tsv

仕組み

  1. 検出 — GitHub API とコンテナレジストリから現在のタグとリリースを一覧表示する
  2. 整合性チェック — 現在のダイジェスト(HEAD リクエスト経由)を記録済みの状態と比較する
  3. 署名検証 — Sigstore で署名された成果物について、cosign のキーレス署名を検証し、Rekor 透明性ログへの登録を確認する。従来のタグベース署名(.sig タグ)と、新しい Sigstore バンドル形式(OCI Referrers API および .sigstore.json リリースアセット)の両方に対応している。
  4. 状態更新 — 新しいエントリをこのリポジトリにコミットしてプッシュする

チェックモード

モードスケジュールチェック内容
クイック10分ごと最近のイメージタグ、すべてのリリース/タグ、cosign なし
フル6時間ごとすべてのイメージタグ、cosign 検証、詳細アセットチェック

状態ファイル

状態は state/ ディレクトリ内の TSV ファイル(ターゲットごとに1つ)として保存されます。各行には、成果物のタイプ、識別子、ダイジェスト、署名状態、作成日が記録されます。状態ファイルへの変更はワークフローによってコミットされ、Git 履歴による完全な監査証跡を提供します。

アラート

整合性違反が検出されると、ワークフローは:

  1. 非ゼロのステータスで終了します(ワークフロー失敗)
  2. 検出事項の詳細を含む GitHub Issue を作成します
ツールをダウンロード
k8s-node-collectorはいはいGHCRはいstate/k8s-node-collector.tsv