Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
depx — 悪意のあるパッケージ&サプライチェーンインテリジェンス | Kitploit
ツール/GitHubGitHub/projectdiscovery/depx
脆弱性分析DevSecOpsシークレット検出脅威インテリジェンスサプライチェーンセキュリティ
GitHubprojectdiscovery/depx

depx

悪意のあるパッケージ&サプライチェーンインテリジェンス

リポジトリを見る
182171ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

depx

悪意のあるパッケージ & サプライチェーンインテリジェンス

機能 • インストール • 使い方 • depx の実行 • JSON • Discord に参加

depx feed: latest malicious packages


depx は、高速で受動的なサプライチェーンインテリジェンス CLI です。このツールは、OpenSSF Malicious Packages データ(MAL-*、OSV 形式)と、X (Grok API) から収集された 1 時間ごとに更新されるライブインテリジェンスフィードを照合することで、パッケージが 既知の悪意のあるもの(ハイジャックされた公開、認証情報窃取、インストールスクリプトのバックドア)かどうかを教えてくれます。

このツールは、数秒で 4 つの質問に答えます。

  1. 最近何が侵害されたのか? 新たに公開された悪意のあるパッケージのライブフィード。
  2. この特定のパッケージは安全にインストールできるのか? 追加する前に任意のパッケージを確認。
  3. すでに悪意のあるものをシステムにインストールしていないか? ローカルのロックファイルと SBOM を監査。
  4. 自分の GitHub 組織のプロジェクトは悪意のあるパッケージを出荷していないか? 組織全体とリポジトリをスキャン。

機能

  • インテリジェンスダッシュボード: アクティビティ、エコシステム、影響を受ける名前空間、開示時期を表示するデフォルトビュー。
  • 侵害されたパッケージフィード: depx feed(または結果を 1 行で表示する --list)による時系列のカード。
  • ローカル依存関係監査: コンパイル済みローカルインデックスと照合してロックファイルと SBOM をスキャン。
  • GitHub 組織とリポジトリの監査: 依存関係グラフの SBOM エクスポートを取得し、大規模に監査。
  • CI 対応: 安定した終了コード、--require-clean ゲート、SARIF エクスポート、バージョン付き JSON エンベロープ。
  • パッケージの即時判定: ecosystem:name 参照、ベア名、またはパイプ処理されたリストをチェック。
  • 誤検知制御: 監査結果から既知の善性パッケージを除外する --exclude-pkg ファイル。
  • 高速で受動的: ローカルキャッシュ、バックグラウンド同期。読み取り専用で、アプリには一切触れません。

インストール

root@kitploit:~
curl -sfL https://raw.githubusercontent.com/projectdiscovery/depx/main/scripts/install.sh | sh

最新のリリースを OS/アーキテクチャ用にダウンロードします(フォールバックとして go install でビルド)。スクリプトはバイナリを検証し、必要に応じてシェル PATH を更新します。

ソースから(Go 1.25+ が必要):

root@kitploit:~
git clone https://github.com/projectdiscovery/depx.git
cd depx
make build
./bin/depx --help

または、Go で直接インストール:

root@kitploit:~
go install github.com/projectdiscovery/depx/cmd/depx@latest

ビルド済みバイナリは GitHub リリース ページにもあります。

使い方

root@kitploit:~
depx --help

コアコマンドとフラグ:

root@kitploit:~
Usage:
  depx [flags]
  depx [command]

Available Commands:
  feed        Show recently disclosed malicious packages (cards)
  audit       Audit dependencies for malicious packages (default: $HOME)
  github      Audit GitHub repositories via dependency-graph SBOM
  search      Search known malicious packages by name (local index)
  id          Lookup advisory by ID
  version     Show version and check for updates
  update      Update depx to the latest version

Global flags:
  -j, --json                   Machine-readable JSON output
  -V, --version                Show version and exit
  -e, --ecosystem string       Restrict lookup to one ecosystem (npm, PyPI, Go, ...)
  -v, --verbose                Extra audit/github detail
      --silent                 Suppress banner and version info
      --no-color               Disable ANSI colors
      --config string          Config file path
      --update                 Update depx to the latest version
      --disable-update-check   Disable the update check

Default command (intelligence dashboard):
      --since string           Feed time window (default "3d")
  -n, --limit int              Dashboard/feed entry cap on default command

depx feed:
      --since string           Feed time window (default "3d")
  -n, --limit int              Result limit
      --list                   One header line per result

depx search:
  -n, --limit int              Max results shown (default 25)
      --list                   One header line per result

depx audit / depx github:
      --require-clean          Exit 1 if any malicious package is found
      --exclude-pkg string     File of ecosystem:package lines to exclude from findings
  -o, --output string          Write export file(s) to this path or basename
      --output-format string   Comma-separated export formats: json, csv, txt (default: json)
      --sarif-export string    Write SARIF 2.1.0 report to this path
      --sbom-export string     Write audited dependency SBOM (audit only)
      --sbom-format string     SBOM format: cyclonedx (default) or spdx

depx github:
  -n, --limit int              Max repos for org/user targets (default 100 with token, 10 without)

depx id:
      --raw                    Raw OSV record only

depx の実行

1. インテリジェンスダッシュボード(デフォルト)

root@kitploit:~
depx                    # 過去 3 日間のダッシュボード
depx --since 7d         # 時間枠を拡大
depx -e npm             # npm のみのダッシュボード
depx feed               # カードフィード(ダッシュボードなし)
depx feed --list        # アドバイザリごとに 1 行
depx -j                 # ダッシュボード / パイプライン向け JSON

2. 依存関係の監査

最初の実行後は即座に、ロックファイルと SBOM を ローカルの悪意のあるパッケージインデックス と照合します。パスを指定しない場合、depx は $HOME 内のプロジェクトとグローバルインストールをスイープします。

root@kitploit:~
depx audit              # $HOME 内のプロジェクト + グローバルインストールをスイープ
depx audit ./my-app     # 単一のプロジェクトツリー
depx audit ./bom.cdx.json   # CycloneDX / SPDX ファイル

npm、PyPI、Go、Cargo、RubyGems、Maven/Gradle ロックファイル、および CycloneDX / SPDX SBOM をサポートします。

誤検知を抑制する。 あなたが安全だと確認したパッケージがフラグ付けされた場合、--exclude-pkg(audit または github で)に、改行区切りの ecosystem:package エントリを含むファイルを渡すと、そのパッケージを検出結果から除外します。

root@kitploit:~
depx audit ./my-app --exclude-pkg .depxignore
depx github google --exclude-pkg .depxignore
root@kitploit:~
# .depxignore: 検出結果から除外するパッケージ
npm:internal-tool
PyPI:requests
*:shared-lib        # '*' は任意のエコシステムに一致

3. GitHub リポジトリと組織の監査

GitHub の依存関係グラフ SBOM エクスポートを使用します。プライベートリポジトリと組織の探索には GITHUB_TOKEN を設定します。

root@kitploit:~
depx github projectdiscovery/depx
depx github google
depx github

認証なしの GitHub アクセスは約 60 リクエスト/時間にレート制限されるため、トークンなしでの組織/ユーザースキャンはデフォルトで 10 リポジトリ(トークンありでは 100)に制限されます。GITHUB_TOKEN、GH_TOKEN、または DEPX_GITHUB_TOKEN を設定するか、-n で明示的に上限を上げると、より多くのリポジトリをスキャンできます。

4. 単一のパッケージまたはアドバイザリの確認

root@kitploit:~
depx npm:lodash
depx id MAL-2026-4343
depx search redhat

5. CI でゲートとして使用

--require-clean は、悪意のあるパッケージが見つかった瞬間にゼロ以外の終了コードで終了します。

root@kitploit:~
depx audit . --require-clean        # 悪意のあるものがあればビルドを失敗させる
depx github google --require-clean -j
終了コード意味
0クリーン / 成功
1--require-clean で悪意のあるパッケージが検出された

JSON 出力

すべての -j 応答は、安定したバージョン管理されたエンベロープを使用するため、その上に安全に構築できます。

root@kitploit:~
{
  "schema_version": "1",
  "command": "check",
  "depx_version": "v0.1.0",
  "data": {
    "total": 1,
    "results": [
      {
        "ref": "npm:evil-pkg",
        "purl": "pkg:npm/evil-pkg",
        "verdict": "malicious",
        "confidence": "high",
        "ids": ["MAL-2026-4343"],
        "package_ecosystem": "npm",
        "package_name": "evil-pkg",
        "registry_url": "https://www.npmjs.com/package/evil-pkg",
        "advisories": [
          {
            "id": "MAL-2026-4343",
            "url": "https://github.com/ossf/malicious-packages/blob/main/osv/npm/MAL-2026-4343.json",
            "summary": "Malicious code in evil-pkg (npm)",
            "modified_at": "2026-06-01T12:00:00Z",
            "published_at": "2026-06-01T10:00:00Z"
          }
        ]
      }
    ]
  }
}

クリーンなパッケージは "verdict": "clean" を返します。ベア名のチェックでは、すべてのエコシステムを検索する場合に checked_ecosystems、matched_ecosystems、found_ecosystems が含まれることがあります。

スキーマは schema/v1/ にあります。

ライセンス

depx は MIT License の下で配布されています。

Discord に参加 • ProjectDiscovery チームが ❤️ を込めて作成

ツールをダウンロード
2使用方法のエラー
3アップストリームが利用不可