Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
go-mal-pkgs — Uma ferramenta de segurança para detectar pacotes Go maliciosos verificando os checksums em go.sum em relação ao código-fonte original. | Kitploit
Ferramentas/GitHubGitHub/knqyf263/go-mal-pkgs
Análise de VulnerabilidadesDevSecOpsSegurança da Cadeia de Suprimentos
GitHubknqyf263/go-mal-pkgs

go-mal-pkgs

Uma ferramenta de segurança para detectar pacotes Go maliciosos verificando os checksums em go.sum em relação ao código-fonte original.

Ver Repositório
8há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

go-mal-pkgs

Uma ferramenta de segurança para detectar pacotes Go maliciosos, verificando os checksums no go.sum contra o código-fonte original, contornando o cache do Go Module Proxy.

Visão Geral

Esta ferramenta ajuda a proteger contra ataques à cadeia de suprimentos que exploram o cache do Go Module Proxy, como demonstrado recentemente pelo pacote malicioso github.com/boltdb-go/bolt. Esses ataques aproveitam o mecanismo de cache indefinido do Go Module Proxy para servir código malicioso mesmo depois que o repositório de origem foi limpo.

Para mais detalhes sobre este tipo de ataque, consulte:

  • Socket - Ataque à Cadeia de Suprimentos em Go: Pacote Malicioso Explora o Cache do Go Module Proxy para Persistência

A ferramenta funciona da seguinte forma:

  1. Lendo o arquivo go.sum do seu projeto Go
  2. Buscando o código-fonte original diretamente dos repositórios (contornando o Go Module Proxy)
  3. Calculando os checksums usando o algoritmo oficial do Go
  4. Comparando os checksums para detectar quaisquer discrepâncias que possam indicar pacotes comprometidos

Instalação

root@kitploit:~
go install github.com/knqyf263/go-mal-pkgs@latest

Uso

Uso básico:

root@kitploit:~
go-mal-pkgs /path/to/your/go/project

A ferramenta analisará o arquivo go.sum do seu projeto e verificará a integridade de cada módulo.

Exemplo de Saída

Verificação bem-sucedida:

root@kitploit:~
$ go-mal-pkgs /path/to/project
Checking golang.org/x/[email protected]...
✅ Verified golang.org/x/[email protected]
Checking github.com/stretchr/[email protected]...
✅ Verified github.com/stretchr/[email protected]

Detecção de um pacote potencialmente malicioso:

root@kitploit:~
$ go-mal-pkgs /path/to/compromised-project
Checking github.com/boltdb-go/[email protected]...
⚠️  WARNING: checksum mismatch for github.com/boltdb-go/[email protected]:
expected: h1:abc123def456...
actual: h1:xyz789uvw012...

Como Funciona

A ferramenta implementa o algoritmo de verificação de checksums do Go usando o pacote golang.org/x/mod/sumdb/dirhash. Quando detecta uma incompatibilidade entre o checksum no seu go.sum e o calculado a partir do repositório de origem, isso pode indicar:

  1. Um módulo comprometido no cache do Go Module Proxy
  2. Um pacote malicioso que foi adulterado
  3. Um ataque de typosquatting (como no caso do boltdb-go/bolt)
  4. Outros problemas de segurança na cadeia de suprimentos

Limitações

  • Atualmente, a ferramenta só suporta módulos hospedados no GitHub
  • Os checksums do go.mod não são verificados neste momento
  • É necessária conectividade de rede para buscar o código-fonte

Nota

Esta é uma ferramenta experimental criada como prova de conceito em resposta à recente exploração do cache do Go Module Proxy. Todo o código-fonte foi gerado usando o assistente de IA Claude 3.5 Sonnet.

Baixar ferramenta