Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
packman — Проект документации и отслеживания, направленный на повышение безопасности систем управления пакетами. | Kitploit
Инструменты/GitHubGitHub/owasp/packman
Анализ уязвимостейАудит конфигурацииБезопасность Цепочки ПоставокАутентификацияОбучение и ОбразованиеПодобранные Ресурсы
GitHubowasp/packman

packman

Проект документации и отслеживания, направленный на повышение безопасности систем управления пакетами.

Репозиторий
52125 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

packman

Проект документации и отслеживания, цель которого — сделать системы управления пакетами более безопасными. См. issues для очень приблизительного списка некоторых связанных проблем, которые мы видели.

Таблица систем управления пакетами

ЯзыкИмяУровеньКонтролиОтветственный PackmanСтраница Packman
JavaScriptnpm1npm
RubyRubyGems1rubygems
PythonPyPi1pip/pypi
JavaMaven Central2maven central
JavaAndroid Central?
.NetNuGet2nuget
Docker HubDocker1
Golanggo get1golang
PHPComposer?
CocoaCocoa Pods?
SwiftSwift Package Manager1swiftpm
RustCargo2?rustcargo

Уровни и контроли

  • Уровень 1: Самый низкий уровень зрелости. Считайте его недоверенным.
  • Уровень 2: Базовые контроли внедрены.
  • Уровень 3: Очень безопасно.

Подробнее о контролях

В следующих разделах каждый из контролей, указанных в таблице выше, описан более подробно.

Строгая аутентификация

Строгая аутентификация означает, что система требует:

  • Сложные пароли (> 10 символов с символами, цифрами и т.д. или > 16 символов)
  • Устойчивость к перебору за счёт блокировок
  • Уведомления о смене пароля
  • Поддержку только коротких сессий

MFA для публикации артефактов

Поскольку возможность публиковать новый код в менеджере пакетов — мощная функция, важно понимать, что её нельзя легко выполнить, угадав пароль мейнтейнера. Внедрение MFA

Контакты и процесс взаимодействия по безопасности

Чтобы соответствовать этому требованию, менеджер пакетов должен иметь способ получать информацию о безопасности от сообщества и процесс обработки таких отзывов. Опубликованный адрес электронной почты, например security@, вместе с механизмом, обеспечивающим получение и обработку отзывов, удовлетворял бы этому требованию.

Пакеты могут уведомлять о проблемах безопасности

Пакеты могут сами выявлять проблемы или получать уведомления о проблемах. Платформа должна поддерживать способ, с помощью которого мейнтейнер пакета может сообщить о релизе с проблемой безопасности и:

  • Потенциально удалить его из источника пакета
  • Пометить для обновления

Пакеты кода, привязанные к исходному коду

Пакеты должны быть каким-то образом привязаны к явной версии кода (тегу?) в хорошо известном публичном репозитории (bitbucket.org, github.com).

Уведомления об обновлениях

Когда пакеты обновляются, все мейнтейнеры этого пакета должны получать уведомления.

Проверка статуса пакета потребителем

Когда в пакете выявлены проблемы безопасности, у потребителя должна быть возможность проверить их. Это может быть команда, которая позволяет потребителю проверить известные проблемы.

Подпись кода

У разработчиков должна быть возможность подписывать свой код. Когда они это делают, менеджер пакетов должен проверять подписи и предоставлять способ их распространения среди потребителей пакета.

Проверка целостности

Менеджер пакетов предоставляет метод проверки целостности загруженного пакета.

Нет - проверка целостности не выполняется Частично - проверка целостности выполняется с использованием слабого метода* Да - проверка выполняется с использованием достаточно безопасного метода

  • нам нужно хотим определить это.

Статический анализ кода

Платформа может предоставлять статический анализ кода для упреждающего выявления потенциальных проблем в важных библиотеках.

Анализ зависимостей кода

Платформа может отслеживать уязвимости в библиотеках, от которых зависит пакет (вышестоящих пакетах), и уведомлять мейнтейнеров, когда это имеет место.

Менеджер пакетов не выполняет код

Менеджер пакетов не должен выполнять код при установке пакета.

Менеджер пакетов не должен собирать информацию

Менеджер пакетов не должен собирать информацию о проекте, использующем зависимость.

Руководство по ролям в проекте

Система управления пакетами должна иметь руководство по ролям в проекте, которое должно включать план преемственности и условия активного участия.

Проверка ролей в проекте

Мейнтейнеры системы управления пакетами должны иметь процесс проверки ролей в проектах, чтобы гарантировать, что мейнтейнеры активны.

Тегирование библиотек на уровне аккаунта

Потребители библиотек должны иметь возможность помечать свой интерес или одобрение конкретной библиотеки, чтобы гарантировать, что сборки используют только те библиотеки, которые они пометили определённым образом. Например, помечены как прошедшие проверку кода.

Предотвращает публикацию учётных данных

Менеджер пакетов предоставляет некоторый контроль для предотвращения утечки учётных данных / токена / сессии в составе содержимого пакета.

Нет - контроль отсутствует, и пользователь должен защищать себя сам Частично - вставить комментарий Да - учётные данные / токены либо блокируются от публикации, либо отзываются автоматическим способом, запускаемым при публикации пакета. Пользователи должны быть каким-то образом уведомлены о том, что действие было предпринято.

Ссылки на связанные проекты

  • Dependency Track
  • Dependency Check
  • PURL Spec
Скачать инструмент
КонтрольУровень 1Уровень 2Уровень 3
Строгая аутентификация☐☑☑
MFA для публикации артефактов☐☑☑
Контакты для безопасности☐☑☑
Пакеты могут уведомлять о проблемах безопасности☐☑☑
Пакет кода привязан к исходному коду☐☑☑
Предотвращение публикации учётных данных☐☑☑
Уведомления об обновлениях☐☑☑
Подпись кода☐☐☑
Проверка целостности☐☐☑
Статический анализ кода☐☐☑
Анализ зависимостей кода☐☐☑
Менеджер пакетов не выполняет код☐☐☑
Менеджер пакетов не собирает информацию☐☐☑
Руководство по ролям в проекте☐☐☑
Проверка ролей в проекте☐☐☑
Тегирование библиотек на уровне аккаунта☐☐☐