
Detecção de Pacotes Maliciosos Multi-ecossistema e Scanner de Segurança da Cadeia de Suprimentos
Scanner de Deteção de Pacotes Maliciosos Multi-Ecossistema e Segurança na Cadeia de Suprimentos
Uma ferramenta de segurança de nível de produção para detetar pacotes maliciosos e ameaças à cadeia de suprimentos nos ecossistemas npm, PyPI, Maven, RubyGems, Go e Cargo. Utiliza recolha automatizada de inteligência de ameaças a partir de fontes de segurança confiáveis para identificar dependências comprometidas nos seus projetos.
OreWatch é o nome do produto e do pacote PyPI. O caminho atual do repositório fonte ainda usa ore-mal-pkg-inspector.
https://github.com/rapticore/ore-mal-pkg-inspector/issues/2#issue-4215016110
https://github.com/rapticore/ore-mal-pkg-inspector/issues/3#issue-4215017945
https://github.com/rapticore/ore-mal-pkg-inspector/issues/4#issue-4215019385
https://github.com/rapticore/ore-mal-pkg-inspector/issues/5#issue-4215021599
Os ataques à cadeia de suprimentos são agora o principal vetor de ameaças para comprometimento de software. Apenas em 2024, milhares de pacotes maliciosos foram publicados em npm, PyPI e outros registos de pacotes, visando programadores com typosquatting, confusão de dependências e campanhas sofisticadas de malware como Shai-Hulud.
O desafio: Organizações e programadores precisam de:
A lacuna: As soluções existentes são frequentemente:
OreWatch aborda estes desafios fornecendo:
Cobertura Abrangente Multi-Ecossistema: Uma única ferramenta para pacotes npm, PyPI, Maven, RubyGems, Go e Cargo
Inteligência de Ameaças Automatizada: Recolhe e combina dinamicamente dados de fontes confiáveis de pesquisa em segurança
Deteção Ativa de IoCs: Identifica padrões de ataque Shai-Hulud e outros indicadores de código malicioso para além da correspondência de nomes de pacotes
Pronto para CI/CD: Projetado para integração perfeita em GitHub Actions, GitLab CI, Jenkins e outras plataformas de automação
Código Aberto e Transparente: Visibilidade completa na lógica de deteção, fontes de dados e metodologia de verificação
Suporte Multi-Ecossistema Examina pacotes npm, PyPI, Maven, RubyGems, Go e Cargo com deteção automática de ecossistema a partir da estrutura do projeto.
Base de Dados Unificada de Inteligência de Ameaças Verifica contra bases de dados de pacotes maliciosos recolhidos dinamicamente de fontes confiáveis de pesquisa em segurança.
Deteção Automática de Ecossistema Identifica inteligentemente ecossistemas a partir da estrutura de diretórios, nomes de ficheiros e pode examinar vários ecossistemas numa única execução.
Deteção de Indicadores de Compromisso (IoCs) Examina padrões de ataque Shai-Hulud (variantes original e 2.0), hooks maliciosos, workflows suspeitos e ficheiros payload conhecidos.
Integração Shai-Hulud Cruza referências de pacotes npm com a lista abrangente de pacotes afetados por Shai-Hulud do OreNPMGuard.
Relatórios JSON Estruturados Gera relatórios JSON legíveis por máquina com metadados explícitos de dados de ameaças e localizações de ficheiros no estilo SARIF para as descobertas.
Formatos de Entrada Flexíveis Suporta ficheiros de dependência padrão (package.json, requirements.txt, etc.) e listas genéricas de pacotes (texto, JSON, YAML).
Registo Pronto para Produção
Níveis de verbosidade configuráveis com sinalizadores --verbose e --debug para resolução de problemas e trilhos de auditoria.
Seguro e Rápido Operações apenas de leitura sem modificações no seu código, otimizado para examinar grandes bases de código eficientemente.
vs. Ferramentas de Ecossistema Único A maioria dos scanners de segurança concentra-se num gestor de pacotes. OreWatch oferece proteção unificada em seis grandes ecossistemas, essencial para ambientes de desenvolvimento poliglotas modernos.
vs. Listas de Ameaças Manuais Listas estáticas de pacotes maliciosos tornam-se rapidamente desatualizadas. Os nossos coletores automatizados obtêm inteligência de ameaças fresca diariamente de múltiplas fontes autoritativas.
vs. Deteção Apenas por Nome de Pacote Verificar apenas nomes de pacotes ignora ataques sofisticados. A deteção de IoCs identifica padrões de código malicioso mesmo em pacotes ainda não listados em listas de bloqueio.
vs. Auditorias de Segurança Manuais As revisões manuais de dependências consomem tempo e são propensas a erros. A verificação automatizada permite validação contínua de segurança em cada compilação.
vs. Ferramentas Comerciais de Caixa-Preta Ferramentas proprietárias carecem de transparência na lógica de deteção. Como projeto de código aberto, cada regra de deteção e fonte de dados é auditável.
História de Origem OreWatch nasceu do desenvolvimento do OreNPMGuard, um scanner especializado para ataques Shai-Hulud no npm. Durante esse projeto, reconhecemos a necessidade de uma cobertura multi-ecossistema mais ampla para além do npm. Em dezembro de 2025, extraímos e aprimorámos as capacidades de deteção multi-ecossistema nesta ferramenta independente, mantendo o foco do OreNPMGuard no npm enquanto permitimos que o OreWatch sirva a comunidade mais ampla de programadores em todos os principais ecossistemas de pacotes.
Se está a adotar o OreWatch pela primeira vez, escolha o caminho mais pequeno que corresponda ao seu fluxo de trabalho: