Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ore-mal-pkg-inspector — マルチエコシステム悪意あるパッケージ検出およびサプライチェーンセキュリティスキャナー | Kitploit
ツール/GitHubGitHub/rapticore/ore-mal-pkg-inspector
静的分析脆弱性スキャナーコード分析情報収集マルウェア分析DevSecOps脅威インテリジェンスサプライチェーンセキュリティ学習と教育
GitHubrapticore/ore-mal-pkg-inspector

ore-mal-pkg-inspector

マルチエコシステム悪意あるパッケージ検出およびサプライチェーンセキュリティスキャナー

81174ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
リポジトリを見る
共有

OreWatch

マルチエコシステム悪意パッケージ検出・サプライチェーンセキュリティスキャナー

Python Version License Status Ecosystems

npm、PyPI、Maven、RubyGems、Go、Cargo のエコシステムにわたる悪意パッケージとサプライチェーン脅威を検出するプロダクショングレードのセキュリティツール。信頼できるセキュリティソースから自動化された脅威インテリジェンス収集を活用して、プロジェクト内の侵害された依存関係を特定します。

OreWatch は製品および PyPI パッケージ名です。現在のソースリポジトリパスは引き続き ore-mal-pkg-inspector を使用しています。

動画

インストール

https://github.com/rapticore/ore-mal-pkg-inspector/issues/2#issue-4215016110

OreWatch と Cursor

https://github.com/rapticore/ore-mal-pkg-inspector/issues/3#issue-4215017945

OreWatch と CodeX

https://github.com/rapticore/ore-mal-pkg-inspector/issues/4#issue-4215019385

OreWatch と Claude-Code

https://github.com/rapticore/ore-mal-pkg-inspector/issues/5#issue-4215021599


目次

  • 問題
  • 解決策
  • 主な機能
  • OreWatch を選ぶ理由
  • ここから始める
  • クイックスタート
    • 前提条件
    • インストール
    • 初回スキャン
  • 使い方
    • 基本コマンド
    • 高度な使い方
    • コマンドラインリファレンス
    • バックグラウンド監視
  • 導入ガイド
  • 配布
    • macOS の管理配布
  • ログとデバッグ
  • 出力とレポート
  • CI/CD 統合
  • トラブルシューティング
  • FAQ
  • コントリビューション
  • セキュリティポリシー
  • ロードマップ
  • ライセンス
  • サポート
  • 謝辞

問題

サプライチェーン攻撃は今やソフトウェア侵害の主要な脅威ベクターです。 2024 年だけでも、npm、PyPI、その他のパッケージレジストリに何千もの悪意パッケージが公開され、タイポスクワッティング、依存関係混乱、Shai-Hulud のような高度なマルウェアキャンペーンで開発者を標的にしています。

課題: 組織と開発者には以下が必要です:

  • 複数のプログラミングエコシステムにわたる依存関係のスキャン
  • 複数のソースからの急速に進化する脅威インテリジェンスの最新維持
  • 既知の悪意パッケージだけでなく、侵害指標 (IoC) の検出
  • セキュリティスキャンの既存の開発ワークフローへの統合
  • 新たに発見された脅威への迅速な対応

ギャップ: 既存のソリューションはしばしば:

  • 単一のエコシステムに限定される (npm のみ、PyPI のみなど)
  • 手動の脅威リストメンテナンスに依存
  • IoC 検出機能が不足
  • 自動化パイプラインへの統合が困難
  • 透明性のないプロプライエタリなブラックボックスツール

解決策

OreWatch はこれらの課題に対して以下を提供することで対処します:

包括的なマルチエコシステムカバレッジ: npm、PyPI、Maven、RubyGems、Go、Cargo パッケージ用の単一ツール

自動化された脅威インテリジェンス: 信頼できるセキュリティ研究ソースからデータを動的に収集・統合

アクティブな IoC 検出: パッケージ名の一致を超えて、Shai-Hulud 攻撃パターンやその他の悪意コード指標を識別

CI/CD 対応: GitHub Actions、GitLab CI、Jenkins、その他の自動化プラットフォームへのシームレスな統合用に設計

オープンソースで透明: 検出ロジック、データソース、スキャン方法論への完全な可視性


主な機能

マルチエコシステムサポート npm、PyPI、Maven、RubyGems、Go、Cargo パッケージをスキャンし、プロジェクト構造から自動的にエコシステムを検出します。

統合脅威インテリジェンスデータベース 信頼できるセキュリティ研究ソースから動的に収集された悪意パッケージデータベースと照合します。

自動エコシステム検出 ディレクトリ構造、ファイル名からインテリジェントにエコシステムを特定し、1 回の実行で複数のエコシステムをスキャン可能。

侵害指標 (IoC) 検出 Shai-Hulud 攻撃パターン (オリジナルおよび 2.0 亜種)、悪意フック、不審なワークフロー、既知のペイロードファイルをスキャンします。

Shai-Hulud 統合 OreNPMGuard の包括的な Shai-Hulud 影響パッケージリストと npm パッケージを相互参照します。

構造化 JSON レポート 脅威データメタデータと SARIF スタイルのファイル位置を含む、機械可読な JSON レポートを生成します。

柔軟な入力形式 標準の依存関係ファイル (package.json、requirements.txt など) と汎用パッケージリスト (テキスト、JSON、YAML) をサポートします。

プロダクション対応のログ出力 --verbose および --debug フラグで設定可能な詳細レベル、トラブルシューティングと監査証跡に対応。

安全で高速 コードを変更しない読み取り専用操作。大規模コードベースの効率的なスキャンに最適化。


OreWatch を選ぶ理由

vs. 単一エコシステムツール ほとんどのセキュリティスキャナーは 1 つのパッケージマネージャに焦点を当てています。OreWatch は 6 つの主要エコシステムにわたる統合保護を提供し、現代のポリグロット開発環境に不可欠です。

vs. 手動脅威リスト 静的な悪意パッケージリストはすぐに古くなります。自動化コレクターが複数の信頼できるソースから毎日新鮮な脅威インテリジェンスを取得します。

vs. パッケージ名のみの検出 パッケージ名のチェックだけでは高度な攻撃を見逃します。IoC 検出はブロックリストにまだないパッケージでも悪意コードパターンを識別します。

vs. 手動セキュリティ監査 手動の依存関係レビューは時間がかかりエラーが発生しやすいです。自動スキャンにより、すべてのビルドで継続的なセキュリティ検証が可能になります。

vs. 商用ブラックボックスツール プロプライエタリツールは検出ロジックの透明性に欠けます。オープンソースプロジェクトとして、すべての検出ルールとデータソースが監査可能です。

誕生の背景 OreWatch は OreNPMGuard の開発から生まれました。これは Shai-Hulud npm 攻撃に特化したスキャナーです。そのプロジェクトにおいて、npm を超えたより広範なマルチエコシステムカバレッジの必要性を認識しました。2025 年 12 月、マルチエコシステム検出機能をこのスタンドアロンツールに抽出・強化し、OreNPMGuard の npm への焦点を維持しつつ、OreWatch がすべての主要パッケージエコシステムにわたるより広い開発者コミュニティにサービスを提供できるようにしました。


ここから始める

初めて OreWatch を導入する場合、ワークフローに最も適した最小のパスを選んでください:

私がやりたいこと...このパスを使う最初に
今すぐ 1 つのリポジトリをスキャンCLI スキャンorewatch /path/to/project
バックグラウンドでローカル開発を保護シングルトンモニターorewatch monitor quickstart /path/to/project --client claude_code
Cursor、Claude Code、Codex から OreWatch を使用MCP ブリッジorewatch monitor quickstart /path/to/project --client <cursor|claude_code|codex>
VS Code、PyCharm、Xcode と統合localhost APIorewatch monitor quickstart /path/to/project --client vscode
見える macOS アラートとネイティブレビュー面を取得メニューバーアプリorewatch monitor menubar
CI でビルドを検証単回 CLI スキャンorewatch . --strict-data

ほとんどの開発者におすすめの初回実行シーケンス:

  1. pip install . または公開パッケージで OreWatch をインストールします。
  2. orewatch monitor quickstart /path/to/project --client <your-client> を実行します。
  3. orewatch monitor status でデーモンを確認します。
  4. macOS を使用している場合、通知とローカル UI のために orewatch monitor menubar を起動します。

コピーペーストコマンド付きの短いセットアップガイドが必要な場合は、docs/adoption-guide.md を使用してください。


クイックスタート

前提条件

  • Python 3.14 以上
  • pip(依存関係のインストール用)
  • Git(リポジトリのクローン用)
  • インターネット接続(初期脅威インテリジェンスセットアップ用)
  • OpenSSL(モニタースナップショットワークフローにおける署名付きスナップショットキーの生成、公開、検証用)

インストール

OreWatch は pipx(推奨)、Homebrew(macOS)、 pip、または ソース からインストールできます。すべての方法で orewatch CLI コマンドが利用可能になります。

オプション 1 — pipx(推奨)

pipx は OreWatch を自身の隔離環境にインストールしつつ、orewatch コマンドをグローバルに利用可能にします。これはほとんどの開発者にとって最適なオプションです。```bash

Install pipx if you don't have it

python3.14 -m pip install --user pipx python3.14 -m pipx ensurepath

Install OreWatch

pipx install --python python3.14 orewatch

If you want the macOS menu bar app on a fresh install, use this instead:

pipx install --python python3.14 'orewatch[mac-menubar]'

Verify

orewatch --help

Optional macOS menu bar app

orewatch monitor menubar

If you already installed `orewatch` with pipx and want to add the macOS menu bar app later, inject the Cocoa bindings into the same pipx environment:```bash
pipx inject orewatch pyobjc-framework-Cocoa

アップグレード:```bash pipx upgrade orewatch

**アンインストール:**```bash
pipx uninstall orewatch

オプション 2 — Homebrew (macOS)

Homebrew で管理されたインストールを好む macOS ユーザー向け:```bash

Add the OreWatch tap

brew tap rapticore/tap

Install

brew install rapticore/tap/orewatch

Verify

orewatch --help

Optional macOS menu bar app

orewatch monitor menubar

**アップグレード:**```bash
brew update && brew upgrade orewatch

アンインストール:```bash brew uninstall orewatch brew untap rapticore/tap # optional — removes the tap

> **注意:** HomebrewのFormulaには、`orewatch monitor menubar`が必要とするCocoaバインディングが含まれています。古いHomebrewのインストールで`ModuleNotFoundError: No module named 'AppKit'`と表示される場合は、`brew update && brew reinstall rapticore/tap/orewatch`を実行して、Formulaがメニューバーサポート付きで隔離されたPython環境を再構築するようにしてください。

#### オプション 3 — pip

CIパイプライン、Dockerイメージ、または独自の仮想環境を管理する場合は、`pip`を使用します:```bash
# Install into an active Python 3.14 virtualenv or user site
python3.14 -m pip install orewatch

# Pin a version for reproducible CI builds
python3.14 -m pip install orewatch==1.3.0

# If you want the macOS menu bar app on a fresh install, use this instead:
# python3.14 -m pip install 'orewatch[mac-menubar]'
ツールをダウンロード