Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
depx — Вредоносные пакеты и аналитика цепочки поставок | Kitploit
Инструменты/GitHubGitHub/projectdiscovery/depx
Анализ уязвимостейDevSecOpsОбнаружение СекретовРазведка угрозБезопасность Цепочки Поставок
GitHubprojectdiscovery/depx

depx

Вредоносные пакеты и аналитика цепочки поставок

Репозиторий
182171 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

depx

Аналитика вредоносных пакетов и цепочек поставок

Возможности • Установка • Использование • Запуск depx • JSON • Присоединиться к Discord

лента depx: свежие вредоносные пакеты


depx — это быстрый пассивный CLI для аналитики цепочек поставок. Он сообщает, является ли пакет известно вредоносным (скомпрометированные публикации, похитители учётных данных, бэкдоры в скриптах установки), сверяясь с данными OpenSSF Malicious Packages (MAL-*, формат OSV) и живой лентой аналитики, формируемой на основе X (Grok API) и обновляемой каждый час.

Он отвечает на четыре вопроса за считанные секунды:

  1. Что было скомпрометировано недавно? Живая лента недавно раскрытых вредоносных пакетов.
  2. Безопасен ли этот конкретный пакет для установки? Проверьте любой пакет, прежде чем добавить его.
  3. Не установил ли я уже что-то вредоносное в своей системе? Проверьте локальные lock-файлы и SBOM.
  4. Поставляют ли проекты моей организации GitHub вредоносные пакеты? Сканируйте целые организации и репозитории.

Возможности

  • Информационная панель: представление по умолчанию с активностью, экосистемами, затронутыми пространствами имён и давностью раскрытия.
  • Лента скомпрометированных пакетов: упорядоченные по времени карточки через depx feed (или --list для одной строки на результат).
  • Локальная проверка зависимостей: сканирование lock-файлов и SBOM по скомпилированному локальному индексу.
  • Аудит организаций и репозиториев GitHub: получение SBOM-экспортов графа зависимостей и аудит в масштабе.
  • Готовность к CI: стабильные коды выхода, контроль --require-clean, экспорт SARIF и версионируемая JSON-обёртка.
  • Мгновенные вердикты по пакетам: проверка любой ссылки ecosystem:name, простого имени или переданного через конвейер списка.
  • Контроль ложных срабатываний: файл --exclude-pkg для исключения заведомо безопасных пакетов из результатов аудита.
  • Быстро и пассивно: локальный кэш, фоновая синхронизация; режим только для чтения, не затрагивает ваши приложения.

Установка

root@kitploit:~
curl -sfL https://raw.githubusercontent.com/projectdiscovery/depx/main/scripts/install.sh | sh

Загружает последний релиз для вашей ОС/архитектуры (или собирает через go install как запасной вариант). Скрипт проверяет бинарный файл и при необходимости обновляет переменную PATH вашей оболочки.

Из исходного кода (требуется Go 1.25+):

root@kitploit:~
git clone https://github.com/projectdiscovery/depx.git
cd depx
make build
./bin/depx --help

Или установите напрямую через Go:

root@kitploit:~
go install github.com/projectdiscovery/depx/cmd/depx@latest

Готовые бинарные файлы также доступны на странице GitHub releases.

Использование

root@kitploit:~
depx --help

Основные команды и флаги:

root@kitploit:~
Usage:
  depx [flags]
  depx [command]

Available Commands:
  feed        Show recently disclosed malicious packages (cards)
  audit       Audit dependencies for malicious packages (default: $HOME)
  github      Audit GitHub repositories via dependency-graph SBOM
  search      Search known malicious packages by name (local index)
  id          Lookup advisory by ID
  version     Show version and check for updates
  update      Update depx to the latest version

Global flags:
  -j, --json                   Machine-readable JSON output
  -V, --version                Show version and exit
  -e, --ecosystem string       Restrict lookup to one ecosystem (npm, PyPI, Go, ...)
  -v, --verbose                Extra audit/github detail
      --silent                 Suppress banner and version info
      --no-color               Disable ANSI colors
      --config string          Config file path
      --update                 Update depx to the latest version
      --disable-update-check   Disable the update check

Default command (intelligence dashboard):
      --since string           Feed time window (default "3d")
  -n, --limit int              Dashboard/feed entry cap on default command

depx feed:
      --since string           Feed time window (default "3d")
  -n, --limit int              Result limit
      --list                   One header line per result

depx search:
  -n, --limit int              Max results shown (default 25)
      --list                   One header line per result

depx audit / depx github:
      --require-clean          Exit 1 if any malicious package is found
      --exclude-pkg string     File of ecosystem:package lines to exclude from findings
  -o, --output string          Write export file(s) to this path or basename
      --output-format string   Comma-separated export formats: json, csv, txt (default: json)
      --sarif-export string    Write SARIF 2.1.0 report to this path
      --sbom-export string     Write audited dependency SBOM (audit only)
      --sbom-format string     SBOM format: cyclonedx (default) or spdx

depx github:
  -n, --limit int              Max repos for org/user targets (default 100 with token, 10 without)

depx id:
      --raw                    Raw OSV record only

Запуск depx

1. Информационная панель (по умолчанию)

root@kitploit:~
depx                    # dashboard for last 3 days
depx --since 7d         # widen the time window
depx -e npm             # npm-only dashboard
depx feed               # card feed (no dashboard)
depx feed --list        # one line per advisory
depx -j                 # JSON for dashboards / pipelines

2. Проверка ваших зависимостей

Сканирует lock-файлы и SBOM по локальному индексу вредоносных пакетов — мгновенно после первого запуска. Если путь не указан, depx сканирует $HOME в поисках проектов и глобальных установок.

root@kitploit:~
depx audit              # sweep $HOME for projects + global installs
depx audit ./my-app     # a single project tree
depx audit ./bom.cdx.json   # a CycloneDX / SPDX file

Поддерживает lock-файлы npm, PyPI, Go, Cargo, RubyGems, Maven/Gradle, а также SBOM в форматах CycloneDX / SPDX.

Подавление ложных срабатываний. Если пакет помечен как вредоносный, но вы проверили, что он безопасен, передайте в --exclude-pkg (для audit или github) файл с записями ecosystem:package, разделёнными переводами строк, чтобы исключить их из результатов:

root@kitploit:~
depx audit ./my-app --exclude-pkg .depxignore
depx github google --exclude-pkg .depxignore
root@kitploit:~
# .depxignore: packages to exclude from findings
npm:internal-tool
PyPI:requests
*:shared-lib        # '*' matches any ecosystem

3. Аудит репозиториев и организаций GitHub

Использует SBOM-экспорты графа зависимостей GitHub. Установите GITHUB_TOKEN для доступа к частным репозиториям и обнаружения организаций.

root@kitploit:~
depx github projectdiscovery/depx
depx github google
depx github

Неаутентифицированный доступ к GitHub ограничен ~60 запросами в час, поэтому без токена сканирование организаций/пользователей по умолчанию охватывает 10 репозиториев (против 100 с токеном). Чтобы сканировать больше, задайте GITHUB_TOKEN, GH_TOKEN или DEPX_GITHUB_TOKEN (или явно увеличьте лимит с помощью -n).

4. Проверка отдельного пакета или уведомления

root@kitploit:~
depx npm:lodash
depx id MAL-2026-4343
depx search redhat

5. Шлюз в CI

--require-clean возвращает ненулевой код выхода сразу после обнаружения вредоносного пакета.

root@kitploit:~
depx audit . --require-clean        # fail the build if anything is malicious
depx github google --require-clean -j
Код выходаЗначение
0Чисто / успешно

JSON-вывод

Каждый ответ с флагом -j использует стабильную версионируемую обёртку, поэтому её можно безопасно использовать как основу.

root@kitploit:~
{
  "schema_version": "1",
  "command": "check",
  "depx_version": "v0.1.0",
  "data": {
    "total": 1,
    "results": [
      {
        "ref": "npm:evil-pkg",
        "purl": "pkg:npm/evil-pkg",
        "verdict": "malicious",
        "confidence": "high",
        "ids": ["MAL-2026-4343"],
        "package_ecosystem": "npm",
        "package_name": "evil-pkg",
        "registry_url": "https://www.npmjs.com/package/evil-pkg",
        "advisories": [
          {
            "id": "MAL-2026-4343",
            "url": "https://github.com/ossf/malicious-packages/blob/main/osv/npm/MAL-2026-4343.json",
            "summary": "Malicious code in evil-pkg (npm)",
            "modified_at": "2026-06-01T12:00:00Z",
            "published_at": "2026-06-01T10:00:00Z"
          }
        ]
      }
    ]
  }
}

Для безопасного пакета возвращается "verdict": "clean". Проверки по простому имени могут включать checked_ecosystems, matched_ecosystems и found_ecosystems при поиске по всем экосистемам.

Схемы находятся в schema/v1/.

Лицензия

depx распространяется на условиях лицензии MIT.

Присоединяйтесь к нашему Discord • создано с ❤️ командой ProjectDiscovery

Скачать инструмент
1Задан --require-clean, и найдены вредоносные пакеты
2Ошибка использования
3Недоступен вышестоящий источник