
여러 소스와 패키지 관리 체계 전반의 패키지 매니페스트를 분석하여 종속성 혼동 공격을 탐지하고 방지하는 모듈식 프레임워크로, SDLC 통합을 위한 플러그형 휴리스틱 엔진을 갖추고 있습니다.
Dependency Combobulator는 오픈 소스, 모듈식 및 확장 가능한 프레임워크로, 의존성 혼동 누출과 잠재적 공격을 탐지하고 방지합니다. 이는 GitHub Packages, JFrog Artifactory와 같은 다양한 소스와 npm, maven과 같은 여러 패키지 관리 체계에 대해 평가할 수 있는 안전한 애플리케이션 릴리스를 보장하기 위한 총체적 접근 방식을 제공합니다.
이 프레임워크는 보안 감사자, 침투 테스터가 사용할 수 있으며, 기업의 애플리케이션 보안 프로그램 및 릴리스 주기에 자동화된 방식으로 통합될 수도 있습니다.
이 프로젝트는 실무자가 자신의 특정 요구에 맞게 툴킷을 확장하고 맞춤화할 수 있는 능력을 중시합니다. 따라서 다른 소스, 공개 레지스트리, 패키지 관리 체계로 확장하고 추상 모델과 그에 따른 휴리스틱 엔진을 확장할 수 있도록 설계되었습니다.
Dependency Combobulator는 그 자체로 즉시 사용할 수 있습니다. git clone을 실행하거나 https://github.com/apiiro/combobulator 에서 패키지를 다운로드하세요.
다음을 실행하여 필요한 종속성을 설치해야 합니다:
pip install -r requirements.txt
-h, --help show this help message and exit
-t {npm,maven}, --type {npm,maven}
Package Manager Type, i.e: npm, maven
-l LIST_FROM_FILE, --load_list LIST_FROM_FILE
Load list of dependencies from a file
-d FROM_SRC, --directory FROM_SRC
Extract dependencies from local source repository
-p--package SINGLE Name a single package.
-c CSV, --csv CSV Export packages properties onto CSV file
-gh GITHUB_TOKEN, --github GITHUB_TOKEN
GitHub Access Token (Overrides .env file setting)
-a {compare,comp,heuristics,heur}, --analysis {compare,comp,heuristics,heur}
Required analysis level - compare (comp), heuristics
(heur) (default: compare)
Apiiro <Heart> Community
지원되는 패키지 유형 (-t, --t): npm, maven
지원되는 소스 종속성 평가:
분석 수준은 사용자 정의가 가능하며, 몇 초 만에 원하는 분석 프로필을 구축할 수 있습니다. Dependency Combobulator는 기본적으로 여러 분석 수준을 제공하며, -a, --analysis로 선택합니다.
지원되는 출력 형식:
이 프로젝트는 Apiiro에서 💜로 유지 관리 및 후원합니다.
변화에 열정을 가진 훌륭한 개발자와 AppSec 실무자들에게 감사드립니다 🙏