Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
sloppy-joe — Защищает от атак на цепочку поставок, слопсквоттинга и тайпсквоттинга со стороны зависимостей и кода. | Kitploit
Инструменты/GitHubGitHub/brennhill/sloppy-joe
Статический анализСканеры уязвимостейАнализ КодаDevSecOpsОбнаружение СекретовРазведка угрозБезопасность Цепочки ПоставокОбучение и Образование
GitHubbrennhill/sloppy-joe

sloppy-joe

Защищает от атак на цепочку поставок, слопсквоттинга и тайпсквоттинга со стороны зависимостей и кода.

Репозиторий
321195 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

sloppy-joe

Ловите галлюцинированные, typosquatted и неканонические зависимости
до того, как они попадут в продакшен.

cargo install sloppy-joe


Атака на цепочку поставок LiteLLM (март 2026) скомпрометировала пакет с 97 млн загрузок в месяц. Злоумышленники украли учетные данные для публикации, выложили вредоносные версии, которые собирали SSH-ключи, облачные учетные данные и секреты Kubernetes. Встроенная 72-часовая задержка по возрасту версий в sloppy-joe заблокировала бы обе отравленные версии — они были обнаружены в течение нескольких часов, задолго до того, как заслонка открылась бы. Если вы запускаете sloppy-joe check в CI, эта атака проваливается. Полный анализ

Генераторы ИИ-кода галлюцинируют имена пакетов примерно в 20% случаев. Злоумышленники регистрируют эти имена и ждут. sloppy-joe ловит их в CI до того, как будет выполнено npm install или pip install.

Как использовать```bash

Install (single static binary, no runtime dependencies)

cargo install sloppy-joe

Or download an auditable binary archive from GitHub Releases

https://github.com/brennhill/sloppy-joe/releases

Fast local guardrail — auto-detects ecosystem from manifest files

sloppy-joe check

Strict online scan (recommended before push / release)

sloppy-joe check --full

Strict CI-oriented scan

sloppy-joe check --ci

Check a specific directory

sloppy-joe check --dir ./my-project

Check only npm dependencies

sloppy-joe check --type npm

Check the Python runtime plus selected groups/extras

sloppy-joe check --python-groups dev,test --python-version 3.12 sloppy-joe check --python-extras docs --python-platform linux --python-version 3.12

Enforce canonical rules and org standards via config

sloppy-joe check --config /etc/sloppy-joe/config.json

Config from a URL (useful in CI — no secrets to manage)

sloppy-joe check --config https://raw.githubusercontent.com/yourorg/security-configs/main/sloppy-joe.json

JSON output for CI pipelines

sloppy-joe check --json

Review exact maintainer-change exceptions with evidence

sloppy-joe check --review-exceptions

Create and register a safe per-repo config outside the repo

sloppy-joe init --register

Create an ecosystem-specific greenfield starter policy

sloppy-joe init --greenfield --ecosystem npm

Print review-only bootstrap suggestions for an npm or Cargo repo

sloppy-joe init --from-current

Or write/register those suggestions safely outside the repo

sloppy-joe init --from-current --register

Or write a config manually to a secure path outside the repo

sloppy-joe init > /secure/location/sloppy-joe.json

### Nix```bash
nix profile install github:brennhill/sloppy-joe

Режимы сканирования:

  • sloppy-joe check запускает быстрый локальный барьер (guardrail). Он всегда применяет политики разбора манифеста, блокировки/синхронизации, подтверждения происхождения (provenance) и неподдерживаемых источников. Если изменилось состояние зависимостей или политики, или последняя успешная полная проверка была больше 24 часов назад, выводится рекомендация sloppy-joe check --full.
  • sloppy-joe check --full запускает строгую онлайн-проверку и обновляет запись состояния успешной полной проверки.
  • sloppy-joe check --ci выполняет то же строгое покрытие, что и --full, но с ориентацией на CI.
  • Для Python sloppy-joe check по умолчанию оценивает профиль runtime. Если существуют уточнённые зависимости, выводится предупреждение с указанием передать явные флаги --python-groups, --python-extras, --python-platform и/или --python-version для паритета с CI/сборкой.
  • Человекочитаемый вывод sloppy-joe check всегда напоминает использовать --ci или --full для CI и продуктового шлюза (production gating).

Коды выхода: 0 = в выбранном режиме проблем, блокирующих выполнение, не найдено, 1 = найдены блокирующие проблемы, 2 = ошибка выполнения.

Поддержка: JavaScript (npm, pnpm, Yarn, Bun), Python, Rust, Go, Ruby, PHP, JVM (Gradle/Maven) и .NET — автоматическое определение по файлам манифеста.

Путеводители по экосистемам: см. docs/ecosystems/README.md для текущей модели доверия, поддерживаемых функций и ограничений режима «fail-closed» для каждой экосистемы.

  • JavaScript
  • Python
  • Rust
  • Go
  • Ruby
  • PHP / Composer
  • JVM
  • .NET / NuGet
ЭкосистемаОбязательный манифестДоверенный lockfile / состояние проекта
JavaScript / npmpackage.jsonpackage-lock.json или npm-shrinkwrap.json; устаревший npm v1 блокируется по умолчанию
JavaScript / pnpmpackage.jsonpnpm-lock.yaml
JavaScript / Yarnpackage.jsonyarn.lock
JavaScript / Bunpackage.jsonbun.lock
Pythonpyproject.toml, requirements*.txt, Pipfile, setup.cfg или setup.pyдоверенный путь Poetry использует poetry.lock, доверенный путь uv использует uv.lock, а полностью хеш-блокированный pip-tools доверяется только тогда, когда зафиксированный граф требований (requirements graph) точно привязывает значения --index-url и любые --extra-index-url; видимые в репозитории индексы Python могут быть добавлены в белый список через trusted_indexes.pypi; доверенные режимы Python оценивают один выбранный профиль установки за раз (runtime по умолчанию, явные группы/extras/платформа/архитектура/версия через CLI); устаревшие манифесты допускаются с предупреждениями по умолчанию
RustCargo.tomlCargo.lock
Gogo.modgo.sum требуется для внешних зависимостей
RubyGemfileGemfile.lock
PHP / Composercomposer.jsoncomposer.lock
JVM / Gradlebuild.gradle или build.gradle.ktsgradle.lockfile
JVM / Mavenpom.xmlтолько предупреждение: доверенного локального lockfile проекта пока нет
.NET / NuGet.csprojpackages.lock.json

Источники конфигурации: локальный путь к файлу, URL по HTTPS или переменная окружения SLOPPY_JOE_CONFIG. Конфигурация никогда не считывается из каталога проекта (см. CONFIG.md почему).

Скачать инструмент