Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
sloppy-joe — Protege contra ataques de supply-chain, slopsquatting e typosquatting provenientes de dependências e código. | Kitploit
Ferramentas/GitHubGitHub/brennhill/sloppy-joe
Análise EstáticaScanners de VulnerabilidadesAnálise de CódigoDevSecOpsDetecção de SegredosInteligência de AmeaçasSegurança da Cadeia de SuprimentosAprendizado e Educação
GitHubbrennhill/sloppy-joe

sloppy-joe

Protege contra ataques de supply-chain, slopsquatting e typosquatting provenientes de dependências e código.

Ver Repositório
32120há 5 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

sloppy-joe

Capture dependências alucinadas, com typosquatting e não canônicas
antes que cheguem à produção.

cargo install sloppy-joe


O ataque à cadeia de suprimentos do LiteLLM (março de 2026) comprometeu um pacote com 97 milhões de downloads mensais. Atacantes roubaram credenciais de publicação, enviaram versões maliciosas que coletaram chaves SSH, credenciais de nuvem e segredos do K8s. O bloqueio padrão de 72 horas do sloppy-joe teria impedido ambas as versões envenenadas — elas foram descobertas em horas, muito antes da liberação. Se você executar sloppy-joe check na CI, esse ataque falha. Análise completa

Geradores de código de IA alucinam nomes de pacotes ~20% das vezes. Atacantes registram esses nomes e esperam. O sloppy-joe os captura na CI antes de npm install ou pip install ser executado.

Como Usar```bash

Install (single static binary, no runtime dependencies)

cargo install sloppy-joe

Or download an auditable binary archive from GitHub Releases

https://github.com/brennhill/sloppy-joe/releases

Fast local guardrail — auto-detects ecosystem from manifest files

sloppy-joe check

Strict online scan (recommended before push / release)

sloppy-joe check --full

Strict CI-oriented scan

sloppy-joe check --ci

Check a specific directory

sloppy-joe check --dir ./my-project

Check only npm dependencies

sloppy-joe check --type npm

Check the Python runtime plus selected groups/extras

sloppy-joe check --python-groups dev,test --python-version 3.12 sloppy-joe check --python-extras docs --python-platform linux --python-version 3.12

Enforce canonical rules and org standards via config

sloppy-joe check --config /etc/sloppy-joe/config.json

Config from a URL (useful in CI — no secrets to manage)

sloppy-joe check --config https://raw.githubusercontent.com/yourorg/security-configs/main/sloppy-joe.json

JSON output for CI pipelines

sloppy-joe check --json

Review exact maintainer-change exceptions with evidence

sloppy-joe check --review-exceptions

Create and register a safe per-repo config outside the repo

sloppy-joe init --register

Create an ecosystem-specific greenfield starter policy

sloppy-joe init --greenfield --ecosystem npm

Print review-only bootstrap suggestions for an npm or Cargo repo

sloppy-joe init --from-current

Or write/register those suggestions safely outside the repo

sloppy-joe init --from-current --register

Or write a config manually to a secure path outside the repo

sloppy-joe init > /secure/location/sloppy-joe.json

### Nix```bash
nix profile install github:brennhill/sloppy-joe

Modos de verificação:

  • sloppy-joe check executa o guardrail local rápido. Ele sempre impõe análise de manifesto, lockfile/sincronização, proveniência e política de fontes não suportadas. Se o estado da dependência ou política mudou, ou a última verificação completa bem-sucedida tem mais de 24 horas, ele recomenda sloppy-joe check --full.
  • sloppy-joe check --full executa a verificação online rigorosa e atualiza o estado registrado da verificação completa bem-sucedida.
  • sloppy-joe check --ci executa a mesma cobertura rigorosa que --full, com intenção orientada a CI.
  • Para Python, sloppy-joe check avalia o perfil runtime por padrão. Se existirem dependências com escopo, ele avisa e informa para passar flags explícitas --python-groups, --python-extras, --python-platform e/ou --python-version para paridade de CI/build.
  • A saída legível por humanos do sloppy-joe check sempre lembra você de usar --ci ou --full para bloqueio em CI e produção.

Códigos de saída: 0 = nenhum problema bloqueante encontrado no modo selecionado, 1 = problemas bloqueantes encontrados, 2 = erro de execução.

Compatível com: JavaScript (npm, pnpm, Yarn, Bun), Python, Rust, Go, Ruby, PHP, JVM (Gradle/Maven) e .NET — detectado automaticamente a partir dos arquivos de manifesto.

Guias de ecossistemas: consulte docs/ecosystems/README.md para o modelo de confiança atual, recursos suportados e limites de falha fechada para cada ecossistema.

  • JavaScript
  • Python
  • Rust
  • Go
  • Ruby
  • PHP / Composer
  • JVM
  • .NET / NuGet
EcossistemaManifesto obrigatórioLockfile / estado do projeto confiável
JavaScript / npmpackage.jsonpackage-lock.json ou npm-shrinkwrap.json; npm v1 legado bloqueado por padrão
JavaScript / pnpmpackage.jsonpnpm-lock.yaml
JavaScript / Yarnpackage.jsonyarn.lock
JavaScript / Bunpackage.jsonbun.lock
Pythonpyproject.toml, requirements*.txt, Pipfile, setup.cfg ou setup.pyo caminho confiável Poetry usa poetry.lock, o caminho confiável uv usa uv.lock, e pip-tools com hash completo é confiado apenas quando o grafo de requisitos commitado vincula exatamente os valores de --index-url e qualquer --extra-index-url; índices Python visíveis no repositório podem ser permitidos via trusted_indexes.pypi; modos Python confiáveis avaliam um perfil de instalação selecionado de cada vez (runtime por padrão, grupos/extras/platform/arch/version explícitos via CLI); manifestos legados permitidos com avisos por padrão
RustCargo.tomlCargo.lock
Gogo.modgo.sum obrigatório para deps externas
RubyGemfileGemfile.lock
PHP / Composercomposer.jsoncomposer.lock
JVM / Gradlebuild.gradle ou build.gradle.ktsgradle.lockfile
JVM / Mavenpom.xmlapenas aviso: nenhum caminho de lockfile local do projeto confiável ainda
.NET / NuGet.csprojpackages.lock.json

Fontes de configuração: caminho de arquivo local, URL HTTPS ou variável de ambiente SLOPPY_JOE_CONFIG. A configuração nunca é lida do diretório do projeto (veja CONFIG.md para o motivo).

Integração: use o modo de inicialização que corresponda ao repositório:

  • sloppy-joe init --greenfield --ecosystem <eco> imprime uma política inicial específica do ecossistema para novos projetos. Atualmente, predefinições greenfield são implementadas para npm, pypi e cargo; outros ecossistemas falham com um erro "ainda não suportado". Adicione --register para escrevê-la fora do repositório e registrá-la com segurança.
  • sloppy-joe init --from-current inspeciona o repositório atual e imprime sugestões de inicialização apenas para revisão. Atualmente, --from-current é implementado apenas para repositórios cujo código de primeira parte é npm e/ou cargo; outros ecossistemas falham fechados com um erro "ainda não implementado". Adicione --register para escrever e registrar a configuração gerada.
  • sloppy-joe init com nenhum modo imprime um modelo manual neutro.

Por que sloppy-joe?

Baixar ferramenta