Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
supply-chain-guard — Detecte, avalie e responda a ataques à cadeia de suprimentos em npm/yarn e Python (pip/poetry/uv). Habilidade do Claude Code + scripts autônomos. Criado durante o axios RAT (2026-03-31) e Starlette BadHost CVE-2026-48710 (2026-05-22). | Kitploit
Ferramentas/GitHubGitHub/eris-ths/supply-chain-guard
Gerenciamento de Indicadores de Comprometimento (IOC)Scanners de VulnerabilidadesScripting e AutomaçãoAnálise de MalwareDevSecOpsInteligência de AmeaçasSegurança da Cadeia de SuprimentosAprendizado e Educação

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Resposta a Incidentes
GitHuberis-ths/supply-chain-guard

supply-chain-guard

Detecte, avalie e responda a ataques à cadeia de suprimentos em npm/yarn e Python (pip/poetry/uv). Habilidade do Claude Code + scripts autônomos. Criado durante o axios RAT (2026-03-31) e Starlette BadHost CVE-2026-48710 (2026-05-22).

Ver Repositório
320há 2 mesesAinda não revisado
Compartilhar

Supply Chain Guard (SCG)

Um kit de ferramentas de resposta a incidentes para ataques à cadeia de suprimentos npm/yarn e Python (pip/poetry/uv) — gratuito, local, sem dependências.

SCG não é um mecanismo de varredura que compete com ferramentas comerciais em cobertura. É uma habilidade Claude Code e um kit de shell autônomo que faz três coisas bem: (1) oferece uma primeira resposta rápida e repetível quando um incidente específico ocorre ("minha máquina está afetada agora?"), (2) orquestra scanners OSS existentes (npm audit, osv-scanner, pip-audit) em uma passagem estruturada, e (3) documenta lições duramente conquistadas de higiene de design — especialmente para ambientes de desenvolvimento de IA — que scanners genéricos não cobrem.

Foi construído e endurecido durante incidentes reais, incluindo:

  • Incidente RAT [email protected] (2026-03-31) — Assunção de conta de mantenedor npm (UNC1069/DPRK-APT) injetando um RAT de dependência fantasma
  • Starlette BadHost (CVE-2026-48710, 2026-05-22) — Injeção de caminho no cabeçalho Host do framework HTTP Python → SSRF/RCE, afetando FastAPI, vLLM, LiteLLM e o ecossistema mais amplo de agentes de IA

Novidades na v4 (2026-05-27)

  • Varredura de cadeia de suprimentos Python — scripts/project-scan-py.sh com detecção de versão sinalizada por CVE / pip-audit / osv-scanner
  • Camada de versão sinalizada por CVE (L3-CVE) — rastreia versões vulneráveis conhecidas de pacotes legítimos com avaliação estrita de especificação semver (BadHost CVE-2026-48710 incluído de fábrica)
  • Diretriz de higiene de design — transporte MCP via stdio em primeiro lugar, disciplina de fixação de versão, endurecimento da SA de editor de computação padrão do GCP (ver SKILL.md §D.7 DesignHygiene)
  • Integração com lente Guild-CLI Devil — invocar SCG como lente Devil a partir de fluxos de trabalho guild-cli (ver "Integração com Guild-CLI Devil" abaixo)

Índice

  • Por que isso existe
  • Como o SCG difere das ferramentas existentes
  • O que o SCG é (e não é)
  • Arquitetura
  • Início rápido
  • Modos de varredura
  • Inteligência de ameaças
  • Framework Devil Gate
  • Scripts autônomos
  • Integração CI/CD
  • Playbook de resposta
  • Referência de IOC
  • Aviso legal
  • Limitações
  • Verificação de integridade
  • Licença

Por que isso existe

Em 31 de março de 2026, o pacote npm axios amplamente utilizado (v1.14.1 e v0.30.4) foi comprometido por meio de uma assunção de conta de mantenedor atribuída a UNC1069/DPRK-APT (de acordo com o Google Threat Intelligence Group). O ataque injetou uma dependência fantasma ([email protected]) que implantou um RAT multiplataforma via scripts postinstall, disfarçado como processos legítimos do sistema.

Supply Chain Guard (SCG) foi construído durante o incidente para fornecer:

  1. Detecção imediata — Minha máquina ou projeto está afetado agora?
  2. Avaliação estruturada — Quão severo é? Qual é o raio de explosão?
  3. Resposta guiada — Remediação passo a passo com confirmações de segurança
  4. Defesa contínua — Um framework de verificação de 8 portões para prevenir recorrência

Como o SCG difere das ferramentas existentes

SCG não substitui ferramentas de segurança existentes. Ele combina múltiplas camadas de detecção com um framework de verificação estruturada e remediação guiada — projetado para uso durante incidentes ativos ou como uma verificação periódica junto com suas ferramentas existentes.

FerramentaO que fazComo o SCG se relaciona
npm auditVerifica o registro em busca de vulnerabilidades conhecidasSCG inclui npm audit como sua camada L1, depois adiciona varredura de IOC no sistema de arquivos/rede, detecção de pacotes maliciosos e um fluxo de trabalho de resposta estruturada
osv-scannerVarre arquivos de bloqueio contra o banco de dados OSV do GoogleSCG inclui OSV como sua camada L2. osv-scanner não verifica artefatos RAT em seu sistema de arquivos ou conexões C2 ativas
Snyk / Socket.devSaaS comercial com monitoramento em tempo real, verificações de PR, varredura de licençasSCG é gratuito, local em primeiro lugar, sem necessidade de conta, sem envio de dados a terceiros. Projetado para resposta imediata a incidentes, em vez de monitoramento contínuo
IR ManualInvestigação ad-hoc com scripts personalizadosSCG fornece um framework repetível (8 portões de verificação, loop de convergência, matriz de severidade) em vez de listas de verificação únicas que variam por incidente

Quando usar SCG:

  • Um incidente de cadeia de suprimentos acaba de ocorrer e você precisa verificar suas máquinas e projetos agora mesmo
  • Você quer um processo estruturado e repetível para verificar se um comprometimento foi totalmente resolvido
  • Você precisa de uma verificação leve que executa localmente sem dependências de SaaS

Quando usar outra coisa:

  • Você precisa de monitoramento contínuo em tempo real → Snyk, Socket.dev
  • Você precisa de varredura de conformidade de licenças → Snyk, FOSSA
  • Você precisa de cobertura além de npm/yarn → osv-scanner (suporta pip, cargo, go, etc.)

O que o SCG é (e não é)

Preferimos ser honestos sobre os limites do que supervalorizar. SCG é três coisas:

  1. Um playbook de resposta a incidentes, como código. Quando um incidente nomeado ocorre (axios RAT, Shai-Hulud, um novo CVE), SCG transforma "estou afetado e, em caso afirmativo, o que fazer?" em uma lista de verificação executável — 8 portões de verificação, uma matriz de severidade e um script de remediação onde cada ação destrutiva precisa de confirmação explícita [y/N]. Este é seu valor principal: a primeira resposta rápida e estruturada para a qual as ferramentas de monitoramento comerciais não são projetadas.

  2. Um orquestrador de scanners OSS existentes. As camadas L1/L2 envolvem npm audit / pip-audit / osv-scanner. A maior parte do poder bruto de detecção é emprestada; a contribuição do SCG é agrupá-los em uma única passagem, adicionar verificações de sistema de arquivos/IOC que as ferramentas de registro não fazem e tornar a saída legível e acionável.

  3. Documentação de lições reais de higiene de design (SKILL.md §D.7) — coisas que realmente encontramos ou investigamos: escolha de transporte MCP, endurecimento de SA padrão do GCP, vetores de execução no momento da instalação e ameaças que visam ferramentas de desenvolvimento de IA (Shai-Hulud lendo .claude/settings.json, SANDWORM_MODE envenenando configurações MCP). Este nicho — higiene de cadeia de suprimentos para desenvolvimento assistido por IA — é onde o SCG é genuinamente diferenciado.

O que o SCG deliberadamente NÃO é

Baixar ferramenta