Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
depx — 악성 패키지 및 공급망 인텔리전스 | Kitploit
도구/GitHubGitHub/projectdiscovery/depx
Vulnerability AnalysisDevSecOpsSecret DetectionThreat IntelligenceSupply Chain Security
GitHubprojectdiscovery/depx

depx

악성 패키지 및 공급망 인텔리전스

저장소 보기
182171개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

depx

악성 패키지 및 공급망 인텔리전스

기능 • 설치 • 사용법 • depx 실행 • JSON • Discord 참여

depx 피드: 최신 악성 패키지


depx는 빠르고 수동적인(passive) 공급망 인텔리전스 CLI입니다. OpenSSF Malicious Packages 데이터(MAL-*, OSV 형식)와 X (Grok API)에서 선별한 라이브 인텔리전스 피드를 매시간 갱신하여 대조함으로써 패키지가 알려진 악성(하이재킹된 게시물, 자격 증명 탈취기, 설치 스크립트 백도어)인지 여부를 알려줍니다.

몇 초 안에 네 가지 질문에 답합니다:

  1. 최근에 무엇이 손상되었나요? 새로 공개된 악성 패키지의 라이브 피드입니다.
  2. 이 특정 패키지를 설치해도 안전한가요? 추가하기 전에 모든 패키지를 확인하세요.
  3. 이미 시스템에 악성 항목을 설치했나요? 로컬 잠금 파일과 SBOM을 감사하세요.
  4. 내 GitHub 조직의 프로젝트가 악성 패키지를 배포하나요? 전체 조직과 리포지토리를 스캔하세요.

기능

  • 인텔리전스 대시보드: 활동, 에코시스템, 영향받은 네임스페이스, 공개 경과 시간을 보여주는 기본 보기.
  • 손상된 패키지 피드: depx feed로 시간순 카드 제공(결과당 한 줄을 보려면 --list).
  • 로컬 의존성 감사: 컴파일된 로컬 인덱스를 기준으로 잠금 파일과 SBOM을 스캔.
  • GitHub 조직 및 리포지토리 감사: 의존성 그래프 SBOM 내보내기를 가져와 대규모로 감사.
  • CI 지원: 안정적인 종료 코드, --require-clean 게이트, SARIF 내보내기, 버전 관리되는 JSON 봉투(envelope).
  • 즉시 패키지 판정: ecosystem:name 참조, 단순 이름 또는 파이프로 전달된 목록을 확인.
  • 오탐 제어: 감사 결과에서 검증된 정상 패키지를 제외하는 --exclude-pkg 파일.
  • 빠르고 수동적: 로컬 캐시, 백그라운드 동기화, 읽기 전용이며 앱을 건드리지 않습니다.

설치

root@kitploit:~
curl -sfL https://raw.githubusercontent.com/projectdiscovery/depx/main/scripts/install.sh | sh

OS/아키텍처에 맞는 최신 릴리스를 다운로드합니다(대안으로 go install로 빌드). 스크립트는 바이너리를 검증하고 필요 시 셸 PATH를 업데이트합니다.

소스에서 빌드 (Go 1.25+ 필요):

root@kitploit:~
git clone https://github.com/projectdiscovery/depx.git
cd depx
make build
./bin/depx --help

또는 Go로 직접 설치:

root@kitploit:~
go install github.com/projectdiscovery/depx/cmd/depx@latest

사전 빌드된 바이너리는 GitHub releases 페이지에서도 받을 수 있습니다.

사용법

root@kitploit:~
depx --help

핵심 명령 및 플래그:

root@kitploit:~
Usage:
  depx [flags]
  depx [command]

Available Commands:
  feed        Show recently disclosed malicious packages (cards)
  audit       Audit dependencies for malicious packages (default: $HOME)
  github      Audit GitHub repositories via dependency-graph SBOM
  search      Search known malicious packages by name (local index)
  id          Lookup advisory by ID
  version     Show version and check for updates
  update      Update depx to the latest version

Global flags:
  -j, --json                   Machine-readable JSON output
  -V, --version                Show version and exit
  -e, --ecosystem string       Restrict lookup to one ecosystem (npm, PyPI, Go, ...)
  -v, --verbose                Extra audit/github detail
      --silent                 Suppress banner and version info
      --no-color               Disable ANSI colors
      --config string          Config file path
      --update                 Update depx to the latest version
      --disable-update-check   Disable the update check

Default command (intelligence dashboard):
      --since string           Feed time window (default "3d")
  -n, --limit int              Dashboard/feed entry cap on default command

depx feed:
      --since string           Feed time window (default "3d")
  -n, --limit int              Result limit
      --list                   One header line per result

depx search:
  -n, --limit int              Max results shown (default 25)
      --list                   One header line per result

depx audit / depx github:
      --require-clean          Exit 1 if any malicious package is found
      --exclude-pkg string     File of ecosystem:package lines to exclude from findings
  -o, --output string          Write export file(s) to this path or basename
      --output-format string   Comma-separated export formats: json, csv, txt (default: json)
      --sarif-export string    Write SARIF 2.1.0 report to this path
      --sbom-export string     Write audited dependency SBOM (audit only)
      --sbom-format string     SBOM format: cyclonedx (default) or spdx

depx github:
  -n, --limit int              Max repos for org/user targets (default 100 with token, 10 without)

depx id:
      --raw                    Raw OSV record only

depx 실행

1. 인텔리전스 대시보드(기본)

root@kitploit:~
depx                    # dashboard for last 3 days
depx --since 7d         # widen the time window
depx -e npm             # npm-only dashboard
depx feed               # card feed (no dashboard)
depx feed --list        # one line per advisory
depx -j                 # JSON for dashboards / pipelines

2. 의존성 감사

잠금 파일과 SBOM을 로컬 악성 패키지 인덱스와 대조하여 스캔하며, 첫 실행 후에는 즉시 결과를 얻습니다. 경로를 지정하지 않으면 depx가 $HOME에서 프로젝트와 전역 설치 항목을 검색합니다.

root@kitploit:~
depx audit              # sweep $HOME for projects + global installs
depx audit ./my-app     # a single project tree
depx audit ./bom.cdx.json   # a CycloneDX / SPDX file

npm, PyPI, Go, Cargo, RubyGems, Maven/Gradle 잠금 파일과 CycloneDX / SPDX SBOM을 지원합니다.

오탐 억제. 안전하다고 검증한 패키지가 플래그되면 audit 또는 github에서 --exclude-pkg에 줄바꿈으로 구분된 ecosystem:package 항목 파일을 전달하여 결과에서 제외할 수 있습니다:

root@kitploit:~
depx audit ./my-app --exclude-pkg .depxignore
depx github google --exclude-pkg .depxignore
root@kitploit:~
# .depxignore: packages to exclude from findings
npm:internal-tool
PyPI:requests
*:shared-lib        # '*' matches any ecosystem

3. GitHub 리포지토리 및 조직 감사

GitHub의 의존성 그래프 SBOM 내보내기를 사용합니다. 비공개 리포지토리와 조직 검색을 위해 GITHUB_TOKEN을 설정하세요.

root@kitploit:~
depx github projectdiscovery/depx
depx github google
depx github

인증되지 않은 GitHub 액세스는 시간당 약 60회 요청으로 제한되므로 토큰 없이 조직/사용자 스캔을 실행하면 기본적으로 10개 리포지토리(토큰 사용 시 100개)로 제한됩니다. 더 많이 스캔하려면 GITHUB_TOKEN, GH_TOKEN 또는 DEPX_GITHUB_TOKEN을 설정하세요(또는 -n으로 명시적으로 늘리세요).

4. 단일 패키지 또는 권고 확인

root@kitploit:~
depx npm:lodash
depx id MAL-2026-4343
depx search redhat

5. CI에서 게이트 사용

--require-clean은 악성 패키지가 발견되는 즉시 0이 아닌 종료 코드를 반환합니다.

root@kitploit:~
depx audit . --require-clean        # fail the build if anything is malicious
depx github google --require-clean -j
Exit codeMeaning
0정상 / 성공
1--require-clean 사용 및 악성 패키지 발견됨

JSON 출력

모든 -j 응답은 안정적이고 버전 관리되는 봉투(envelope)를 사용하므로 그 위에 안전하게 구축할 수 있습니다.

root@kitploit:~
{
  "schema_version": "1",
  "command": "check",
  "depx_version": "v0.1.0",
  "data": {
    "total": 1,
    "results": [
      {
        "ref": "npm:evil-pkg",
        "purl": "pkg:npm/evil-pkg",
        "verdict": "malicious",
        "confidence": "high",
        "ids": ["MAL-2026-4343"],
        "package_ecosystem": "npm",
        "package_name": "evil-pkg",
        "registry_url": "https://www.npmjs.com/package/evil-pkg",
        "advisories": [
          {
            "id": "MAL-2026-4343",
            "url": "https://github.com/ossf/malicious-packages/blob/main/osv/npm/MAL-2026-4343.json",
            "summary": "Malicious code in evil-pkg (npm)",
            "modified_at": "2026-06-01T12:00:00Z",
            "published_at": "2026-06-01T10:00:00Z"
          }
        ]
      }
    ]
  }
}

정상 패키지는 "verdict": "clean"을 반환합니다. 이름만으로 확인할 때 모든 에코시스템을 검색하면 checked_ecosystems, matched_ecosystems, found_ecosystems가 포함될 수 있습니다.

스키마는 schema/v1/에 있습니다.

라이선스

depx는 MIT License에 따라 배포됩니다.

Discord 참여 • ProjectDiscovery 팀이 ❤️로 제작

도구 다운로드
2사용법 오류
3업스트림 사용 불가