Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ore-mal-pkg-inspector — Многоэкосистемное обнаружение вредоносных пакетов и сканер безопасности цепочки поставок | Kitploit
Инструменты/GitHubGitHub/rapticore/ore-mal-pkg-inspector
Статический анализСканеры уязвимостейАнализ КодаСбор информацииАнализ вредоносных программDevSecOpsРазведка угрозБезопасность Цепочки ПоставокОбучение и Образование
GitHubrapticore/ore-mal-pkg-inspector

ore-mal-pkg-inspector

Многоэкосистемное обнаружение вредоносных пакетов и сканер безопасности цепочки поставок

81174 месяцев назадЕщё не проверено
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

OreWatch

Многоэкосистемное обнаружение вредоносных пакетов и сканер безопасности цепочек поставок

Python Version License Status Ecosystems

Инструмент безопасности производственного уровня для обнаружения вредоносных пакетов и угроз цепочки поставок в экосистемах npm, PyPI, Maven, RubyGems, Go и Cargo. Использует автоматизированный сбор данных об угрозах из доверенных источников безопасности для выявления скомпрометированных зависимостей в ваших проектах.

OreWatch — это название продукта и пакета на PyPI. Текущий путь репозитория исходного кода по-прежнему использует ore-mal-pkg-inspector.

Видео

Установка

https://github.com/rapticore/ore-mal-pkg-inspector/issues/2#issue-4215016110

OreWatch и Cursor

https://github.com/rapticore/ore-mal-pkg-inspector/issues/3#issue-4215017945

OreWatch и CodeX

https://github.com/rapticore/ore-mal-pkg-inspector/issues/4#issue-4215019385

OreWatch и Claude-Code

https://github.com/rapticore/ore-mal-pkg-inspector/issues/5#issue-4215021599


Содержание

  • Проблема
  • Решение
  • Ключевые особенности
  • Почему OreWatch?
  • Начало работы
  • Быстрый старт
    • Предварительные требования
    • Установка
    • Первое сканирование
  • Использование
    • Основные команды
    • Продвинутое использование
    • Справочник командной строки
    • Фоновый мониторинг
  • Руководство по внедрению
  • Распространение
    • Управляемый запуск на macOS
  • Логирование и отладка
  • Вывод и отчёты
  • Интеграция с CI/CD
  • Устранение неполадок
  • Часто задаваемые вопросы
  • Участие в разработке
  • Политика безопасности
  • План развития
  • Лицензия
  • Поддержка
  • Благодарности

Проблема

Атаки на цепочки поставок теперь являются основным вектором угроз для компрометации программного обеспечения. Только в 2024 году тысячи вредоносных пакетов были опубликованы в npm, PyPI и других реестрах пакетов, нацеленных на разработчиков с помощью тайпсквоттинга, путаницы зависимостей и сложных кампаний вредоносного ПО, таких как Shai-Hulud.

Проблема: Организациям и разработчикам необходимо:

  • Сканировать зависимости в нескольких экосистемах программирования
  • Быть в курсе быстро меняющейся информации об угрозах из нескольких источников
  • Обнаруживать не только известные вредоносные пакеты, но и индикаторы компрометации (IoC)
  • Интегрировать сканирование безопасности в существующие рабочие процессы разработки
  • Быстро реагировать на недавно обнаруженные угрозы

Пробел: Существующие решения часто:

  • Ограничены одной экосистемой (только npm, только PyPI и т.д.)
  • Полагаются на ручное обслуживание списков угроз
  • Не имеют возможностей обнаружения IoC
  • Трудно интегрируются в автоматизированные конвейеры
  • Являются проприетарными инструментами типа «чёрный ящик» без прозрачности

Решение

OreWatch решает эти проблемы, предоставляя:

Комплексное многоэкосистемное покрытие: Единый инструмент для пакетов npm, PyPI, Maven, RubyGems, Go и Cargo

Автоматизированная информация об угрозах: Динамически собирает и объединяет данные из доверенных источников исследований безопасности

Активное обнаружение IoC: Выявляет шаблоны атак Shai-Hulud и другие индикаторы вредоносного кода, помимо сопоставления имён пакетов

Готовность к CI/CD: Разработан для бесшовной интеграции с GitHub Actions, GitLab CI, Jenkins и другими платформами автоматизации

Открытый исходный код и прозрачность: Полная видимость логики обнаружения, источников данных и методологии сканирования


Ключевые особенности

Поддержка нескольких экосистем Сканирует пакеты npm, PyPI, Maven, RubyGems, Go и Cargo с автоматическим определением экосистемы из структуры проекта.

Единая база данных об угрозах Проверяет по динамически собираемым базам данных вредоносных пакетов из доверенных источников исследований безопасности.

Автоматическое определение экосистемы Интеллектуально определяет экосистемы по структуре каталогов, именам файлов и может сканировать несколько экосистем за один запуск.

Обнаружение индикаторов компрометации (IoC) Сканирует шаблоны атак Shai-Hulud (оригинальные и версии 2.0), вредоносные хуки, подозрительные рабочие процессы и известные файлы полезной нагрузки.

Интеграция с Shai-Hulud Перекрёстно ссылается пакеты npm с полным списком затронутых пакетов Shai-Hulud из OreNPMGuard.

Структурированные отчёты в JSON Создаёт машиночитаемые отчёты в формате JSON с явными метаданными данных об угрозах и расположением файлов в стиле SARIF для найденных результатов.

Гибкие форматы ввода Поддерживает стандартные файлы зависимостей (package.json, requirements.txt и т.д.) и общие списки пакетов (текст, JSON, YAML).

Готовое к производству логирование Настраиваемые уровни детализации с флагами --verbose и --debug для устранения неполадок и аудиторских следов.

Безопасность и скорость Операции только для чтения без изменений вашего кода, оптимизированы для быстрого сканирования больших кодовых баз.


Почему OreWatch?

Против одноэкосистемных инструментов Большинство сканеров безопасности фокусируются на одном менеджере пакетов. OreWatch обеспечивает единую защиту в шести основных экосистемах, что необходимо для современных мультиязычных сред разработки.

Против ручных списков угроз Статические списки вредоносных пакетов быстро устаревают. Наши автоматические сборщики ежедневно получают свежие данные об угрозах из нескольких авторитетных источников.

Против обнаружения только по имени пакета Проверка только имён пакетов пропускает сложные атаки. Обнаружение IoC выявляет вредоносные шаблоны кода даже в пакетах, ещё не внесённых в чёрные списки.

Против ручных аудитов безопасности Ручные проверки зависимостей отнимают много времени и подвержены ошибкам. Автоматическое сканирование обеспечивает непрерывную проверку безопасности в каждой сборке.

Против коммерческих инструментов типа «чёрный ящик» Проприетарные инструменты не имеют прозрачности логики обнаружения. Как проект с открытым исходным кодом, каждое правило обнаружения и источник данных подлежат аудиту.

История создания OreWatch родился из разработки OreNPMGuard, специализированного сканера атак Shai-Hulud на npm. В ходе этого проекта мы осознали необходимость более широкого многоэкосистемного охвата за пределами npm. В декабре 2025 года мы выделили и улучшили возможности многоэкосистемного обнаружения в этот отдельный инструмент, сохранив фокус OreNPMGuard на npm и одновременно позволив OreWatch обслуживать более широкое сообщество разработчиков во всех основных экосистемах пакетов.


Начало работы

Если вы впервые внедряете OreWatch, выберите самый короткий путь, соответствующий вашему рабочему процессу:

Скачать инструмент