Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
supply-chain-guard — Обнаружение, оценка и реагирование на атаки на цепочку поставок в npm/yarn и Python (pip/poetry/uv). Навык Claude Code + автономные скрипты. Создано в период axios RAT (2026-03-31) и Starlette BadHost CVE-2026-48710 (2026-05-22). | Kitploit
Инструменты/GitHubGitHub/eris-ths/supply-chain-guard
Управление индикаторами компрометации (IOC)Сканеры уязвимостейСкриптинг и автоматизацияАнализ вредоносных программDevSecOpsРазведка угрозБезопасность Цепочки ПоставокОбучение и ОбразованиеРеагирование на Инциденты

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHuberis-ths/supply-chain-guard

supply-chain-guard

Обнаружение, оценка и реагирование на атаки на цепочку поставок в npm/yarn и Python (pip/poetry/uv). Навык Claude Code + автономные скрипты. Создано в период axios RAT (2026-03-31) и Starlette BadHost CVE-2026-48710 (2026-05-22).

Репозиторий
3203 месяцев назадЕщё не проверено
Поделиться

Supply Chain Guard (SCG)

An incident-response toolkit for npm/yarn and Python (pip/poetry/uv) supply chain attacks — free, local, dependency-free.

SCG — это не сканирующий движок, конкурирующий с коммерческими инструментами по охвату. Это навык Claude Code и автономный набор shell-инструментов, который хорошо делает три вещи: (1) обеспечивает быстрый, воспроизводимый первый ответ, когда происходит конкретный инцидент («затронута ли моя машина прямо сейчас?»), (2) объединяет существующие OSS-сканеры (npm audit, osv-scanner, pip-audit) в один структурированный проход и (3) документирует выстраданные уроки гигиены проектирования — особенно для сред разработки ИИ, — которые обычные сканеры не покрывают.

Он создавался и дорабатывался во время реальных инцидентов, включая:

  • Инцидент с RAT в [email protected] (2026-03-31) — взлом учётной записи мейнтейнера npm (UNC1069/DPRK-APT), внедрившего фантомную зависимость RAT
  • Starlette BadHost (CVE-2026-48710, 2026-05-22) — инъекция пути через заголовок Host в Python HTTP-фреймворке → SSRF/RCE, затрагивающая FastAPI, vLLM, LiteLLM и более широкую экосистему ИИ-агентов

Что нового в v4 (2026-05-27)

  • Сканирование цепочки поставок Python — scripts/project-scan-py.sh с обнаружением версий через pip-audit / osv-scanner и по CVE-флагам
  • Уровень версий с CVE-флагами (L3-CVE) — отслеживание известных уязвимых версий легитимных пакетов со строгой оценкой по semver-спецификации (BadHost CVE-2026-48710 включён из коробки)
  • Руководство по гигиене проектирования — MCP-транспорт с приоритетом stdio, дисциплина закрепления версий, усиление роли редактора для GCP default compute SA (см. SKILL.md §D.7 DesignHygiene)
  • Интеграция с Devil-линзой Guild-CLI — вызов SCG как Devil-линзы из рабочих процессов guild-cli (см. «Интеграция с Guild-CLI Devil» ниже)

Оглавление

  • Зачем это существует
  • Чем SCG отличается от существующих инструментов
  • Что такое SCG (и чем не является)
  • Архитектура
  • Быстрый старт
  • Режимы сканирования
  • Аналитика угроз
  • Фреймворк Devil Gate
  • Автономные скрипты
  • Интеграция с CI/CD
  • Плейбук реагирования
  • Справочник IOC
  • Отказ от ответственности
  • Ограничения
  • Проверка целостности
  • Лицензия

Зачем это существует

31 марта 2026 года широко используемый npm-пакет axios (v1.14.1 и v0.30.4) был скомпрометирован через взлом учётной записи мейнтейнера, приписываемый UNC1069/DPRK-APT (по данным Google Threat Intelligence Group). Атака внедрила фантомную зависимость ([email protected]), которая разворачивала кроссплатформенный RAT через postinstall-скрипты, маскируясь под легитимные системные процессы.

Supply Chain Guard (SCG) был создан во время инцидента для решения следующих задач:

  1. Немедленное обнаружение — Затронута ли моя машина или проект прямо сейчас?
  2. Структурированная оценка — Насколько это серьёзно? Каков радиус поражения?
  3. Управляемое реагирование — Пошаговое устранение последствий с подтверждениями безопасности
  4. Постоянная защита — Фреймворк верификации с 8 шлюзами для предотвращения повторения

Чем SCG отличается от существующих инструментов

SCG — не замена существующим инструментам безопасности. Он сочетает несколько уровней обнаружения со структурированным фреймворком верификации и управляемым устранением последствий — предназначен для использования во время активных инцидентов или в качестве периодической проверки наряду с вашими существующими инструментами.

ИнструментЧто делаетКак соотносится SCG
npm auditПроверяет реестр на известные уязвимостиSCG включает npm audit как свой слой L1, а затем добавляет IOC-сканирование файловой системы/сети, обнаружение вредоносных пакетов и структурированный рабочий процесс реагирования поверх
osv-scannerСканирует lock-файлы по базе OSV GoogleSCG включает OSV как свой слой L2. osv-scanner не проверяет артефакты RAT в вашей файловой системе или активные C2-подключения
Snyk / Socket.devКоммерческий SaaS с мониторингом в реальном времени, проверками PR, сканированием лицензийSCG бесплатен, локально-ориентирован, не требует учётной записи, не отправляет данные третьим сторонам. Предназначен для немедленного реагирования на инциденты, а не для постоянного мониторинга
Ручной IRAd-hoc расследование с помощью собственных скриптовSCG предоставляет повторяемый фреймворк (8 шлюзов верификации, цикл сходимости, матрицу серьёзности) вместо разовых чек-листов, которые различаются от инцидента к инциденту

Когда использовать SCG:

  • Только что произошёл инцидент в цепочке поставок, и вам нужно проверить свои машины и проекты прямо сейчас
  • Вам нужен структурированный, повторяемый процесс проверки того, что компрометация полностью устранена
  • Вам нужна лёгкая проверка, которая выполняется локально без SaaS-зависимостей

Когда использовать что-то другое:

  • Вам нужен непрерывный мониторинг в реальном времени → Snyk, Socket.dev
  • Вам нужно сканирование соответствия лицензиям → Snyk, FOSSA
  • Вам нужно покрытие за пределами npm/yarn → osv-scanner (поддерживает pip, cargo, go и т.д.)

Что такое SCG (и чем не является)

Мы предпочитаем честно говорить о границах, чем переоценивать. SCG — это три вещи:

  1. Плейбук реагирования на инциденты в виде кода. Когда происходит именованный инцидент (axios RAT, Shai-Hulud, свежая CVE), SCG превращает вопрос «затронут ли я, и если да, что мне делать?» в исполняемый чек-лист — 8 шлюзов верификации, матрица серьёзности и скрипт устранения последствий, где каждое разрушительное действие требует явного подтверждения [y/N]. Это его основная ценность: быстрый, структурированный первый ответ, под который не заточены коммерческие инструменты мониторинга.

  2. Оркестратор существующих OSS-сканеров. Слои L1/L2 оборачивают npm audit / pip-audit / osv-scanner. Большая часть сырой мощности обнаружения заимствована; вклад SCG — объединить их в один проход, добавить проверки файловой системы/IOC, которые не делают инструменты реестра, и сделать вывод читабельным и применимым.

  3. Документация реальных уроков гигиены проектирования (SKILL.md §D.7) — вещи, с которыми мы действительно сталкивались или которые исследовали: выбор MCP-транспорта, усиление защиты GCP default-SA, векторы выполнения во время установки и угрозы, нацеленные на ИИ-инструменты разработки (Shai-Hulud читает .claude/settings.json, SANDWORM_MODE отравляет MCP-конфиги). Эта ниша — гигиена цепочки поставок для разработки с помощью ИИ — то, где SCG действительно отличается.

Чем SCG намеренно не является

  • Не конкурент по охвату. База угроз (SKILL.md D.2, статические списки L3) поддерживается вручную — в ней хранятся инциденты, о которых мы читали, а не десятки тысяч вредоносных пакетов, отслеживаемых живым коммерческим фидом. Ручной курируемый список не может угнаться за реальной скоростью появления новых угроз, и мы не делаем вид, что может.
  • Не движок поведенческого анализа. SCG сопоставляет известные паттерны. Обфусцированные полезные нагрузки и настоящие zero-day без публичных уведомлений изначально выходят за рамки.
  • Не непрерывный мониторинг. Это проверка на конкретный момент времени, которую вы запускаете во время инцидента или как периодическое сканирование, — а не сервис, следящий за графом зависимостей.

Куда движется SCG

Скачать инструмент