Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
packman — パッケージ管理システムをより安全にすることを目的としたドキュメントと追跡プロジェクト。 | Kitploit
ツール/GitHubGitHub/owasp/packman
脆弱性分析構成監査サプライチェーンセキュリティ認証学習と教育厳選リソース
GitHubowasp/packman

packman

パッケージ管理システムをより安全にすることを目的としたドキュメントと追跡プロジェクト。

リポジトリを見る
52125年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

packman

ドキュメントとトラッキングのプロジェクトであり、パッケージ管理システムをより安全にすることを目的としています。関連する問題の非常に大まかなリストについては、イシューを参照してください。

パッケージ管理システムの表

言語名前階層管理策Packman リーダーPackman ページ
JavaScriptnpm1npm
RubyRubyGems1rubygems
PythonPyPi1pip/pypi
JavaMaven Central2maven central
JavaAndroid Central?
.NetNuGet2nuget
Docker HubDocker1
Golanggo get1golang
PHPComposer?
CocoaCocoa Pods?
SwiftSwift Package Manager1swiftpm
RustCargo2?rustcargo

階層と管理策

  • 階層 1: 成熟度の最低レベル。信頼されていないものと見なします。
  • 階層 2: 基本的な管理策が整っています。
  • 階層 3: 非常に安全です。

管理策の詳細

以下のセクションでは、上記の表で参照されている各管理策について詳しく説明します。

強力な認証

強力な認証とは、システムが以下を要求することを意味します:

  • 複雑なパスワード(記号、数字などを含む10文字超、または16文字超)
  • ロックアウトによるブルートフォース攻撃への耐性
  • パスワード変更通知
  • 短いセッションのみのサポート

アーティファクト公開のためのMFA

新しいコードをパッケージマネージャーに公開できることは強力な機能であるため、メンテナのパスワードを推測するだけで簡単に実行できないことを確認することが重要です。MFAの実装

セキュリティ連絡先とプロセス

この要件を満たすには、パッケージマネージャーがコミュニティからセキュリティ情報を受け取る方法と、そのようなフィードバックを処理するためのプロセスを持っている必要があります。security@のような公開メールアドレスと、フィードバックを確実に受け取り応答する仕組みがあれば、この要件を満たします。

パッケージがセキュリティ問題を通知可能

パッケージ自体が問題を特定したり、問題を通知されたりする場合があります。プラットフォームは、パッケージメンテナがセキュリティ問題のあるリリースを報告し、以下のことを行えるようにサポートすべきです:

  • パッケージソースから削除する可能性
  • 更新のフラグを立てる

コードパッケージをソースコードに紐付け

パッケージは、よく知られたパブリックリポジトリ(bitbucket.org、github.com)内の明示的なコードバージョン(タグ?)に何らかの方法で紐付けられる必要があります。

更新通知

パッケージが更新された場合、そのパッケージのすべてのメンテナに通知されるべきです。

コンシューマがパッケージのステータスを確認

パッケージにセキュリティ問題が特定された場合、コンシューマがそれらを確認する方法があるべきです。これは、コンシューマが既知の問題を確認できるコマンドである可能性があります。

コード署名

開発者がコードに署名できるようにする必要があります。署名が行われた場合、パッケージマネージャーは署名を検証し、それをパッケージのコンシューマに配布する方法を提供すべきです。

整合性検証

パッケージマネージャーは、ダウンロードしたパッケージの整合性を検証する方法を提供します。

なし - 整合性検証は行われない 部分的 - 整合性検証が弱い方法で行われる* はい - 十分に安全な方法で検証が行われる

  • これを定義する必要があります。

静的コード解析

プラットフォームは、重要なライブラリの潜在的な問題を積極的に特定するための静的コード解析を提供できます。

コード依存関係分析

プラットフォームは、パッケージが依存するライブラリ(上流パッケージ)の脆弱性を追跡し、該当する場合にメンテナに通知できます。

パッケージマネージャーがコードを実行しない

パッケージマネージャーは、パッケージインストール時にコードを実行すべきではありません。

パッケージマネージャーは情報を収集すべきではない

パッケージマネージャーは、依存関係を使用しているプロジェクトに関する情報を収集すべきではありません。

プロジェクトロールガイド

パッケージ管理システムには、プロジェクトのロールに関するガイドが必要であり、それには継承計画と積極的な参加の条件を含めるべきです。

プロジェクトロールレビュー

パッケージ管理システムのメンテナは、プロジェクトのロールをレビューしてメンテナがアクティブであることを確認するプロセスを持つべきです。

アカウントレベルのライブラリタグ付け

ライブラリのコンシューマは、特定のライブラリへの関心や承認にタグを付けることができるようにすべきです。これにより、ビルドが特定の方法でタグ付けされたライブラリのみを使用することを保証できます(例:コードレビュー済みとマーク)。

認証情報の公開防止

パッケージマネージャーは、認証資格情報/トークン/セッションがパッケージコンテンツの一部として漏洩するのを防ぐための何らかの制御を提供します。

なし - 制御はなく、ユーザー自身で保護する必要がある 部分的 - コメントを挿入 はい - 資格情報/トークンは公開がブロックされるか、パッケージの公開によってトリガーされる自動化された方法で取り消されます。ユーザーには、何らかのアクションが行われたことを通知されるべきです。

関連プロジェクトへの参照

  • Dependency Track
  • Dependency Check
  • PURL Spec
ツールをダウンロード
管理策Tier 1Tier 2Tier 3
強力な認証☐☑☑
アーティファクト公開のためのMFA☐☑☑
セキュリティ連絡先☐☑☑
パッケージがセキュリティ問題を通知可能☐☑☑
コードパッケージをソースコードに紐付け☐☑☑
認証情報の公開防止☐☑☑
更新通知☐☑☑
コード署名☐☐☑
整合性検証☐☐☑
コード解析(静的)☐☐☑
コード依存関係分析☐☐☑
パッケージマネージャーがコードを実行しない☐☐☑
パッケージマネージャーが情報を収集しない☐☐☑
プロジェクトロールガイド☐☐☑
プロジェクトロールレビュー☐☐☑
アカウントレベルのライブラリタグ付け☐☐☐