Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
aqua-checksums — Monitora a integridade criptográfica de imagens de contêineres, releases e tags Git para a segurança da cadeia de suprimentos, verificando assinaturas cosign do Sigstore com o log de transparência do Rekor. | Kitploit
Ferramentas/GitHubGitHub/knqyf263/aqua-checksums
Ferramentas DefensivasSegurança de ContêineresDevSecOpsSegurança da Cadeia de SuprimentosResposta a Incidentes
GitHubknqyf263/aqua-checksums

aqua-checksums

Monitora a integridade criptográfica de imagens de contêineres, releases e tags Git para a segurança da cadeia de suprimentos, verificando assinaturas cosign do Sigstore com o log de transparência do Rekor.

Ver Repositório
2há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

aqua-checksums

Monitoramento externo de integridade da cadeia de suprimentos para projetos de código aberto da Aqua Security.

O que este repositório faz

Este repositório monitora continuamente a integridade dos artefatos publicados pela Aqua Security — imagens de contêiner, releases do GitHub, tags Git e ativos de release — registrando e verificando digests criptográficos ao longo do tempo. Para artefatos assinados, ele também verifica as assinaturas cosign do Sigstore em relação ao log de transparência do Rekor.

Um workflow agendado do GitHub Actions é executado a cada 10 minutos e compara os digests atuais dos artefatos com o estado registrado anteriormente. Se qualquer digest mudar inesperadamente, o workflow falha e cria uma issue no GitHub com detalhes.

Por que o monitoramento externo é importante

Ataques à cadeia de suprimentos de software frequentemente visam os canais de distribuição:

  • Sequestro de tag — forçar o push de tags Git existentes para commits maliciosos
  • Substituição de ativos de release — reenvio de binários comprometidos para releases existentes
  • Mutação de tags de imagem — envio de conteúdo malicioso para tags existentes de imagens de contêiner

Esses ataques são difíceis de detectar de dentro do repositório alvo, pois um atacante com acesso suficiente também pode desativar o monitoramento interno do repositório. O monitoramento externo a partir de um repositório separado é imune a isso.

Alvos monitorados

Como funciona

  1. Descoberta — listar as tags e releases atuais a partir da API do GitHub e dos registries de contêineres
  2. Verificação de integridade — comparar os digests atuais (via requisições HEAD) com o estado registrado
  3. Verificação de assinatura — para artefatos assinados com Sigstore, verificar as assinaturas keyless do cosign e verificar a inclusão no log de transparência do Rekor. Suporta tanto as assinaturas legadas baseadas em tags (tags .sig) quanto o formato mais recente de bundle do Sigstore (API OCI Referrers e ativos de release .sigstore.json).
  4. Atualização de estado — fazer commit e push de quaisquer novas entradas para este repositório

Modos de verificação

ModoAgendamentoO que verifica
RápidoA cada 10 minTags de imagem recentes, todos os releases/tags, sem cosign
CompletoA cada 6 horasTodas as tags de imagem, verificação cosign, verificação profunda de ativos

Arquivos de estado

O estado é armazenado em arquivos TSV no diretório state/ (um por alvo). Cada linha registra o tipo do artefato, identificador, digest, status da assinatura e data de criação. Alterações nos arquivos de estado são commitadas pelo workflow, fornecendo uma trilha de auditoria completa por meio do histórico do Git.

Alertas

Quando uma violação de integridade é detectada, o workflow:

  1. Encerra com um status diferente de zero (falha no workflow)
  2. Cria uma issue no GitHub com detalhes das descobertas
Baixar ferramenta
ProjetoReleasesTagsImagens de contêinerCosignEstado
trivySimSimGHCR, ECR Public, Docker HubSimstate/trivy.tsv
trivy-actionSimSim——state/trivy-action.tsv
setup-trivySimSim——state/setup-trivy.tsv
trivy-operatorSimSimGHCR, Docker HubSimstate/trivy-operator.tsv
kube-benchSimSimDocker Hub—state/kube-bench.tsv
tfsecSimSimGHCR, Docker Hub—state/tfsec.tsv
traceeSimSimDocker HubSimstate/tracee.tsv
kube-hunterSimSimDocker Hub—state/kube-hunter.tsv
k8s-node-collectorSimSimGHCRSimstate/k8s-node-collector.tsv