Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
packman — Um projeto de documentação e rastreamento com o objetivo de tornar os sistemas de gerenciamento de pacotes mais seguros. | Kitploit
Ferramentas/GitHubGitHub/owasp/packman
Análise de VulnerabilidadesAuditoria de ConfiguraçãoSegurança da Cadeia de SuprimentosAutenticaçãoAprendizado e EducaçãoRecursos Curados
GitHubowasp/packman

packman

Um projeto de documentação e rastreamento com o objetivo de tornar os sistemas de gerenciamento de pacotes mais seguros.

Ver Repositório
5212há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

packman

Um projeto de documentação e acompanhamento com o objetivo de tornar os sistemas de gerenciamento de pacotes mais seguros. Consulte issues para uma lista muito preliminar de alguns dos problemas relacionados que vimos.

Tabela de Sistemas de Gerenciamento de Pacotes

LinguagemNomeNívelControlesLíder do PackmanPágina do Packman
JavaScriptnpm1npm
RubyRubyGems1rubygems
PythonPyPi1pip/pypi
JavaMaven Central2maven central
JavaAndroid Central?
.NetNuGet2nuget
Docker HubDocker1
Golanggo get1golang
PHPComposer?
CocoaCocoa Pods?
SwiftSwift Package Manager1swiftpm
RustCargo2?rustcargo

Níveis e Controles

  • Nível 1: O nível mais baixo de maturidade. Considere como não confiável.
  • Nível 2: Controles básicos implementados.
  • Nível 3: Muito seguro.

Detalhes sobre os Controles

As seções a seguir descrevem cada um dos controles referenciados na tabela acima com mais detalhes.

Autenticação Forte

Autenticação forte significa que o sistema exige:

  • Senhas complexas (> 10 caracteres com símbolos, números, etc. ou > 16 caracteres)
  • Resistente a força bruta por meio de bloqueios
  • Possui notificações de alteração de senha
  • Suporta apenas sessões curtas

MFA para Enviar Artefatos

Como poder enviar novo código a um gerenciador de pacotes é uma função poderosa, é importante saber que isso não pode ser feito facilmente adivinhando a senha de um mantenedor. Implementar MFA

Contatos de Segurança e Processo

Para atender a esse requisito, o gerenciador de pacotes deve ter uma forma de receber informações de segurança da comunidade e um processo para lidar com esse feedback. Um e-mail publicado, como security@, junto com um mecanismo para garantir que o feedback seja capturado e respondido, atenderia a esse requisito.

Pacotes Podem Notificar Problemas de Segurança

Os pacotes podem, por si próprios, identificar problemas ou ser notificados sobre eles. A plataforma deve oferecer suporte a uma forma de um mantenedor de pacote relatar uma versão com um problema de segurança e:

  • Potencialmente removê-la da fonte do pacote
  • Sinalizar para atualização

Pacotes de Código Vinculados ao Código-fonte

Os pacotes devem, de alguma forma, estar vinculados a uma versão explícita do código (uma tag?) em um repositório público conhecido (bitbucket.org, github.com).

Notificações de Atualização

Quando os pacotes são atualizados, todos os mantenedores daquele pacote devem ser notificados.

Status de Verificação do Consumidor de um Pacote

Quando problemas de segurança são identificados em um pacote, deve haver uma forma de o consumidor verificá-los. Isso poderia ser um comando que permite ao consumidor verificar problemas conhecidos.

Assinatura de Código

Deve ser possível que desenvolvedores assinem seu código. Quando o fizerem, o gerenciador de pacotes deve verificar as assinaturas e fornecer uma forma de distribuí-las aos consumidores do pacote.

Verificação de Integridade

O gerenciador de pacotes fornece um método para verificar a integridade do pacote baixado.

Nenhum - nenhuma verificação de integridade é feita Parcial - a verificação de integridade é feita usando um método fraco* Sim - A verificação é feita usando um método suficientemente seguro

  • precisamos definir isso.

Análise de Código Estática

A plataforma pode fornecer análise estática de código para identificar proativamente possíveis problemas em bibliotecas importantes.

Análise de Dependências de Código

A plataforma pode rastrear vulnerabilidades em bibliotecas das quais o pacote depende (pacotes upstream) e notificar os mantenedores quando for o caso.

Gerenciador de Pacotes Não Executa Código

O gerenciador de pacotes não deve executar código na instalação do pacote.

Gerenciador de Pacotes Não Deve Coletar Informações

O gerenciador de pacotes não deve coletar informações sobre o projeto que usa a dependência.

Guia de Funções do Projeto

O sistema de gerenciamento de pacotes deve ter um guia para funções em um projeto, que deve incluir um plano de sucessão e termos para engajamento ativo.

Revisão de Funções do Projeto

Os mantenedores do sistema de gerenciamento de pacotes devem ter um processo para revisar as funções nos projetos, garantindo que os mantenedores estejam ativos.

Marcação de Bibliotecas no Nível da Conta

Os consumidores de bibliotecas devem ser capazes de marcar seu interesse ou aprovação em uma biblioteca específica, para que possam garantir que as compilações usem apenas bibliotecas que marcaram de certas formas. Ex: marcadas como revisadas por código.

Impede que Credenciais Sejam Publicadas

O gerenciador de pacotes fornece algum controle para evitar que as credenciais de autenticação / token / sessão sejam vazadas como parte do conteúdo do pacote.

Nenhum - nenhum controle está presente e o usuário deve se proteger Parcial - inserir comentário Sim - credenciais / tokens são bloqueados da publicação ou são revogados por meio de uma forma automatizada acionada pela publicação de um pacote. Os usuários devem ser notificados de alguma forma de que a ação foi tomada.

Referências a Projetos Relacionados

  • Dependency Track
  • Dependency Check
  • PURL Spec
Baixar ferramenta
ControleNível 1Nível 2Nível 3
Autenticação Forte☐☑☑
MFA para Enviar Artefatos☐☑☑
Contatos de Segurança☐☑☑
Pacotes Podem Notificar Problemas de Segurança☐☑☑
Pacote de código vinculado ao código-fonte☐☑☑
Impede que Credenciais Sejam Publicadas☐☑☑
Notificações de Atualização☐☑☑
Assinatura de Código☐☐☑
Verificação de Integridade☐☐☑
Análise de Código (estática)☐☐☑
Análise de Dependências de Código☐☐☑
Gerenciador de Pacotes Não Executa Código☐☐☑
Gerenciador de Pacotes Não Coleta Informações☐☐☑
Guia de Funções do Projeto☐☐☑
Revisão de Funções do Projeto☐☐☑
Marcação de Bibliotecas no Nível da Conta☐☐☐