Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
aqua-checksums | Kitploit
도구/GitHubGitHub/knqyf263/aqua-checksums
Defensive ToolsContainer SecurityDevSecOpsSupply Chain SecurityIncident Response
GitHubknqyf263/aqua-checksums

aqua-checksums

저장소 보기
23개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

aqua-checksums

Aqua Security 오픈소스 프로젝트를 위한 외부 공급망 무결성 모니터링

이 저장소의 역할

이 저장소는 Aqua Security가 게시한 아티팩트(컨테이너 이미지, GitHub 릴리스, Git 태그, 릴리스 자산)의 무결성을 시간에 따라 암호화 다이제스트를 기록하고 검증함으로써 지속적으로 모니터링합니다. 서명된 아티팩트의 경우 Rekor 투명성 로그와 대조하여 Sigstore cosign 서명도 검증합니다.

예약된 GitHub Actions 워크플로가 10분마다 실행되어 현재 아티팩트 다이제스트를 이전에 기록된 상태와 비교합니다. 어떤 다이제스트가 예기치 않게 변경되면 워크플로가 실패하고 세부 정보와 함께 GitHub Issue를 생성합니다.

외부 모니터링이 중요한 이유

소프트웨어 공급망 공격은 흔히 배포 채널을 표적으로 삼습니다:

  • 태그 하이재킹 — 기존 Git 태그를 악성 커밋으로 강제 푸시
  • 릴리스 자산 교체 — 손상된 바이너리를 기존 릴리스에 재업로드
  • 이미지 태그 변조 — 기존 컨테이너 이미지 태그에 악성 콘텐츠 푸시

이러한 공격은 충분한 접근 권한을 가진 공격자가 저장소 내부 모니터링도 비활성화할 수 있기 때문에 대상 저장소 내부에서는 탐지하기 어렵습니다. 별도의 저장소에서 수행되는 외부 모니터링은 이러한 공격에 면역입니다.

모니터링 대상

프로젝트릴리스태그컨테이너 이미지Cosign상태
trivy예예GHCR, ECR Public, Docker Hub예state/trivy.tsv
trivy-action예예——state/trivy-action.tsv
setup-trivy예예——state/setup-trivy.tsv
trivy-operator예예GHCR, Docker Hub예state/trivy-operator.tsv
kube-bench예예Docker Hub—state/kube-bench.tsv
tfsec예예GHCR, Docker Hub—state/tfsec.tsv
tracee예예Docker Hub예state/tracee.tsv
kube-hunter예예Docker Hub—state/kube-hunter.tsv

작동 방식

  1. 검색 — GitHub API와 컨테이너 레지스트리에서 현재 태그와 릴리스 나열
  2. 무결성 검사 — 기록된 상태와 현재 다이제스트 비교(HEAD 요청 사용)
  3. 서명 검증 — Sigstore로 서명된 아티팩트의 경우 cosign 키리스 서명을 검증하고 Rekor 투명성 로그에 포함되었는지 확인합니다. 레거시 태그 기반 서명(.sig 태그)과 최신 Sigstore 번들 형식(OCI Referrers API 및 .sigstore.json 릴리스 자산)을 모두 지원합니다.
  4. 상태 업데이트 — 새 항목을 이 저장소에 커밋하고 푸시

검사 모드

모드일정검사 내용
빠른 검사10분마다최근 이미지 태그, 모든 릴리스/태그, cosign 검증 없음
전체 검사6시간마다모든 이미지 태그, cosign 검증, 심층 자산 검사

상태 파일

상태는 state/ 디렉터리에 각 대상별 TSV 파일로 저장됩니다. 각 행은 아티팩트의 유형, 식별자, 다이제스트, 서명 상태 및 생성 날짜를 기록합니다. 상태 파일의 변경 사항은 워크플로가 커밋하므로 Git 기록을 통해 완전한 감사 추적이 제공됩니다.

알림

무결성 위반이 감지되면 워크플로는 다음을 수행합니다:

  1. 0이 아닌 상태로 종료(워크플로 실패)
  2. 발견 사항의 세부 정보를 포함한 GitHub Issue 생성
도구 다운로드
k8s-node-collector예예GHCR예state/k8s-node-collector.tsv