Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
aqua-checksums | Kitploit
Инструменты/GitHubGitHub/knqyf263/aqua-checksums
Оборонительные ИнструментыБезопасность контейнеровDevSecOpsБезопасность Цепочки ПоставокРеагирование на Инциденты
GitHubknqyf263/aqua-checksums

aqua-checksums

Репозиторий
23 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

aqua-checksums

Внешний мониторинг целостности цепочки поставок для проектов с открытым исходным кодом Aqua Security.

Что делает этот репозиторий

Этот репозиторий непрерывно отслеживает целостность опубликованных артефактов Aqua Security — контейнерных образов, релизов GitHub, Git-тегов и файлов релизов — записывая и проверяя криптографические дайджесты с течением времени. Для подписанных артефактов он также проверяет подписи cosign Sigstore по журналу прозрачности Rekor.

Запланированный рабочий процесс GitHub Actions запускается каждые 10 минут и сравнивает текущие дайджесты артефактов с ранее сохранённым состоянием. Если какой-либо дайджест неожиданно изменился, рабочий процесс завершается с ошибкой и создаёт Issue на GitHub с подробностями.

Почему внешний мониторинг важен

Атаки на цепочку поставок ПО часто нацелены на каналы распространения:

  • Перехват тегов — принудительная отправка существующих Git-тегов на вредоносные коммиты
  • Замена файлов релизов — повторная загрузка скомпрометированных бинарных файлов в существующие релизы
  • Подмена тегов образов — отправка вредоносного содержимого в существующие теги контейнерных образов

Такие атаки сложно обнаружить изнутри целевого репозитория, поскольку злоумышленник с достаточным доступом может также отключить мониторинг внутри репозитория. Внешний мониторинг из отдельного репозитория к этому невосприимчив.

Отслеживаемые цели

Как это работает

  1. Обнаружение — получение списка текущих тегов и релизов из GitHub API и контейнерных реестров
  2. Проверка целостности — сравнение текущих дайджестов (через HEAD-запросы) с записанным состоянием
  3. Проверка подписей — для артефактов, подписанных с помощью Sigstore, проверяет подписи cosign без ключей и подтверждает включение в журнал прозрачности Rekor. Поддерживаются как устаревшие подписи на основе тегов (.sig-теги), так и новый формат пакета Sigstore (OCI Referrers API и файлы релизов .sigstore.json).
  4. Обновление состояния — фиксация и отправка новых записей в этот репозиторий

Режимы проверки

РежимРасписаниеЧто проверяется
БыстрыйКаждые 10 минПоследние теги образов, все релизы/теги, без cosign
ПолныйКаждые 6 часовВсе теги образов, проверка cosign, глубокая проверка файлов

Файлы состояния

Состояние хранится в TSV-файлах в каталоге state/ (по одному на цель). Каждая строка содержит тип артефакта, идентификатор, дайджест, статус подписи и дату создания. Изменения файлов состояния фиксируются рабочим процессом, что обеспечивает полный аудит через историю Git.

Оповещения

При обнаружении нарушения целостности рабочий процесс:

  1. Завершается с ненулевым статусом (сбой рабочего процесса)
  2. Создаёт Issue на GitHub с деталями обнаруженного
Скачать инструмент
ПроектРелизыТегиКонтейнерные образыCosignСостояние
trivyДаДаGHCR, ECR Public, Docker HubДаstate/trivy.tsv
trivy-actionДаДа——state/trivy-action.tsv
setup-trivyДаДа——state/setup-trivy.tsv
trivy-operatorДаДаGHCR, Docker HubДаstate/trivy-operator.tsv
kube-benchДаДаDocker Hub—state/kube-bench.tsv
tfsecДаДаGHCR, Docker Hub—state/tfsec.tsv
traceeДаДаDocker HubДаstate/tracee.tsv
kube-hunterДаДаDocker Hub—state/kube-hunter.tsv
k8s-node-collectorДаДаGHCRДаstate/k8s-node-collector.tsv