
マルチエコシステム悪意あるパッケージ検出およびサプライチェーンセキュリティスキャナー
マルチエコシステム悪意パッケージ検出・サプライチェーンセキュリティスキャナー
npm、PyPI、Maven、RubyGems、Go、Cargo のエコシステムにわたる悪意パッケージとサプライチェーン脅威を検出するプロダクショングレードのセキュリティツール。信頼できるセキュリティソースから自動化された脅威インテリジェンス収集を活用して、プロジェクト内の侵害された依存関係を特定します。
OreWatch は製品および PyPI パッケージ名です。現在のソースリポジトリパスは引き続き ore-mal-pkg-inspector を使用しています。
https://github.com/rapticore/ore-mal-pkg-inspector/issues/2#issue-4215016110
https://github.com/rapticore/ore-mal-pkg-inspector/issues/3#issue-4215017945
https://github.com/rapticore/ore-mal-pkg-inspector/issues/4#issue-4215019385
https://github.com/rapticore/ore-mal-pkg-inspector/issues/5#issue-4215021599
サプライチェーン攻撃は今やソフトウェア侵害の主要な脅威ベクターです。 2024 年だけでも、npm、PyPI、その他のパッケージレジストリに何千もの悪意パッケージが公開され、タイポスクワッティング、依存関係混乱、Shai-Hulud のような高度なマルウェアキャンペーンで開発者を標的にしています。
課題: 組織と開発者には以下が必要です:
ギャップ: 既存のソリューションはしばしば:
OreWatch はこれらの課題に対して以下を提供することで対処します:
包括的なマルチエコシステムカバレッジ: npm、PyPI、Maven、RubyGems、Go、Cargo パッケージ用の単一ツール
自動化された脅威インテリジェンス: 信頼できるセキュリティ研究ソースからデータを動的に収集・統合
アクティブな IoC 検出: パッケージ名の一致を超えて、Shai-Hulud 攻撃パターンやその他の悪意コード指標を識別
CI/CD 対応: GitHub Actions、GitLab CI、Jenkins、その他の自動化プラットフォームへのシームレスな統合用に設計
オープンソースで透明: 検出ロジック、データソース、スキャン方法論への完全な可視性
マルチエコシステムサポート npm、PyPI、Maven、RubyGems、Go、Cargo パッケージをスキャンし、プロジェクト構造から自動的にエコシステムを検出します。
統合脅威インテリジェンスデータベース 信頼できるセキュリティ研究ソースから動的に収集された悪意パッケージデータベースと照合します。
自動エコシステム検出 ディレクトリ構造、ファイル名からインテリジェントにエコシステムを特定し、1 回の実行で複数のエコシステムをスキャン可能。
侵害指標 (IoC) 検出 Shai-Hulud 攻撃パターン (オリジナルおよび 2.0 亜種)、悪意フック、不審なワークフロー、既知のペイロードファイルをスキャンします。
Shai-Hulud 統合 OreNPMGuard の包括的な Shai-Hulud 影響パッケージリストと npm パッケージを相互参照します。
構造化 JSON レポート 脅威データメタデータと SARIF スタイルのファイル位置を含む、機械可読な JSON レポートを生成します。
柔軟な入力形式 標準の依存関係ファイル (package.json、requirements.txt など) と汎用パッケージリスト (テキスト、JSON、YAML) をサポートします。
プロダクション対応のログ出力
--verbose および --debug フラグで設定可能な詳細レベル、トラブルシューティングと監査証跡に対応。
安全で高速 コードを変更しない読み取り専用操作。大規模コードベースの効率的なスキャンに最適化。
vs. 単一エコシステムツール ほとんどのセキュリティスキャナーは 1 つのパッケージマネージャに焦点を当てています。OreWatch は 6 つの主要エコシステムにわたる統合保護を提供し、現代のポリグロット開発環境に不可欠です。
vs. 手動脅威リスト 静的な悪意パッケージリストはすぐに古くなります。自動化コレクターが複数の信頼できるソースから毎日新鮮な脅威インテリジェンスを取得します。
vs. パッケージ名のみの検出 パッケージ名のチェックだけでは高度な攻撃を見逃します。IoC 検出はブロックリストにまだないパッケージでも悪意コードパターンを識別します。
vs. 手動セキュリティ監査 手動の依存関係レビューは時間がかかりエラーが発生しやすいです。自動スキャンにより、すべてのビルドで継続的なセキュリティ検証が可能になります。
vs. 商用ブラックボックスツール プロプライエタリツールは検出ロジックの透明性に欠けます。オープンソースプロジェクトとして、すべての検出ルールとデータソースが監査可能です。
誕生の背景 OreWatch は OreNPMGuard の開発から生まれました。これは Shai-Hulud npm 攻撃に特化したスキャナーです。そのプロジェクトにおいて、npm を超えたより広範なマルチエコシステムカバレッジの必要性を認識しました。2025 年 12 月、マルチエコシステム検出機能をこのスタンドアロンツールに抽出・強化し、OreNPMGuard の npm への焦点を維持しつつ、OreWatch がすべての主要パッケージエコシステムにわたるより広い開発者コミュニティにサービスを提供できるようにしました。
初めて OreWatch を導入する場合、ワークフローに最も適した最小のパスを選んでください:
| 私がやりたいこと... | このパスを使う | 最初に |
|---|---|---|
| 今すぐ 1 つのリポジトリをスキャン | CLI スキャン | orewatch /path/to/project |
| バックグラウンドでローカル開発を保護 | シングルトンモニター | orewatch monitor quickstart /path/to/project --client claude_code |
| Cursor、Claude Code、Codex から OreWatch を使用 | MCP ブリッジ | orewatch monitor quickstart /path/to/project --client <cursor|claude_code|codex> |
| VS Code、PyCharm、Xcode と統合 | localhost API | orewatch monitor quickstart /path/to/project --client vscode |
| 見える macOS アラートとネイティブレビュー面を取得 | メニューバーアプリ | orewatch monitor menubar |
| CI でビルドを検証 | 単回 CLI スキャン | orewatch . --strict-data |
ほとんどの開発者におすすめの初回実行シーケンス:
pip install . または公開パッケージで OreWatch をインストールします。orewatch monitor quickstart /path/to/project --client <your-client> を実行します。orewatch monitor status でデーモンを確認します。orewatch monitor menubar を起動します。コピーペーストコマンド付きの短いセットアップガイドが必要な場合は、docs/adoption-guide.md を使用してください。
OreWatch は pipx(推奨)、Homebrew(macOS)、
pip、または ソース からインストールできます。すべての方法で orewatch CLI コマンドが利用可能になります。
pipx は OreWatch を自身の隔離環境にインストールしつつ、orewatch コマンドをグローバルに利用可能にします。これはほとんどの開発者にとって最適なオプションです。```bash
python3.14 -m pip install --user pipx python3.14 -m pipx ensurepath
pipx install --python python3.14 orewatch
orewatch --help
orewatch monitor menubar
If you already installed `orewatch` with pipx and want to add the macOS menu bar app later, inject the Cocoa bindings into the same pipx environment:```bash
pipx inject orewatch pyobjc-framework-Cocoa
アップグレード:```bash pipx upgrade orewatch
**アンインストール:**```bash
pipx uninstall orewatch
Homebrew で管理されたインストールを好む macOS ユーザー向け:```bash
brew tap rapticore/tap
brew install rapticore/tap/orewatch
orewatch --help
orewatch monitor menubar
**アップグレード:**```bash
brew update && brew upgrade orewatch
アンインストール:```bash brew uninstall orewatch brew untap rapticore/tap # optional — removes the tap
> **注意:** HomebrewのFormulaには、`orewatch monitor menubar`が必要とするCocoaバインディングが含まれています。古いHomebrewのインストールで`ModuleNotFoundError: No module named 'AppKit'`と表示される場合は、`brew update && brew reinstall rapticore/tap/orewatch`を実行して、Formulaがメニューバーサポート付きで隔離されたPython環境を再構築するようにしてください。
#### オプション 3 — pip
CIパイプライン、Dockerイメージ、または独自の仮想環境を管理する場合は、`pip`を使用します:```bash
# Install into an active Python 3.14 virtualenv or user site
python3.14 -m pip install orewatch
# Pin a version for reproducible CI builds
python3.14 -m pip install orewatch==1.3.0
# If you want the macOS menu bar app on a fresh install, use this instead:
# python3.14 -m pip install 'orewatch[mac-menubar]'