
Многоэкосистемное обнаружение вредоносных пакетов и сканер безопасности цепочки поставок
Многоэкосистемное обнаружение вредоносных пакетов и сканер безопасности цепочек поставок
Инструмент безопасности производственного уровня для обнаружения вредоносных пакетов и угроз цепочки поставок в экосистемах npm, PyPI, Maven, RubyGems, Go и Cargo. Использует автоматизированный сбор данных об угрозах из доверенных источников безопасности для выявления скомпрометированных зависимостей в ваших проектах.
OreWatch — это название продукта и пакета на PyPI. Текущий путь репозитория исходного кода по-прежнему использует ore-mal-pkg-inspector.
https://github.com/rapticore/ore-mal-pkg-inspector/issues/2#issue-4215016110
https://github.com/rapticore/ore-mal-pkg-inspector/issues/3#issue-4215017945
https://github.com/rapticore/ore-mal-pkg-inspector/issues/4#issue-4215019385
https://github.com/rapticore/ore-mal-pkg-inspector/issues/5#issue-4215021599
Атаки на цепочки поставок теперь являются основным вектором угроз для компрометации программного обеспечения. Только в 2024 году тысячи вредоносных пакетов были опубликованы в npm, PyPI и других реестрах пакетов, нацеленных на разработчиков с помощью тайпсквоттинга, путаницы зависимостей и сложных кампаний вредоносного ПО, таких как Shai-Hulud.
Проблема: Организациям и разработчикам необходимо:
Пробел: Существующие решения часто:
OreWatch решает эти проблемы, предоставляя:
Комплексное многоэкосистемное покрытие: Единый инструмент для пакетов npm, PyPI, Maven, RubyGems, Go и Cargo
Автоматизированная информация об угрозах: Динамически собирает и объединяет данные из доверенных источников исследований безопасности
Активное обнаружение IoC: Выявляет шаблоны атак Shai-Hulud и другие индикаторы вредоносного кода, помимо сопоставления имён пакетов
Готовность к CI/CD: Разработан для бесшовной интеграции с GitHub Actions, GitLab CI, Jenkins и другими платформами автоматизации
Открытый исходный код и прозрачность: Полная видимость логики обнаружения, источников данных и методологии сканирования
Поддержка нескольких экосистем Сканирует пакеты npm, PyPI, Maven, RubyGems, Go и Cargo с автоматическим определением экосистемы из структуры проекта.
Единая база данных об угрозах Проверяет по динамически собираемым базам данных вредоносных пакетов из доверенных источников исследований безопасности.
Автоматическое определение экосистемы Интеллектуально определяет экосистемы по структуре каталогов, именам файлов и может сканировать несколько экосистем за один запуск.
Обнаружение индикаторов компрометации (IoC) Сканирует шаблоны атак Shai-Hulud (оригинальные и версии 2.0), вредоносные хуки, подозрительные рабочие процессы и известные файлы полезной нагрузки.
Интеграция с Shai-Hulud Перекрёстно ссылается пакеты npm с полным списком затронутых пакетов Shai-Hulud из OreNPMGuard.
Структурированные отчёты в JSON Создаёт машиночитаемые отчёты в формате JSON с явными метаданными данных об угрозах и расположением файлов в стиле SARIF для найденных результатов.
Гибкие форматы ввода Поддерживает стандартные файлы зависимостей (package.json, requirements.txt и т.д.) и общие списки пакетов (текст, JSON, YAML).
Готовое к производству логирование
Настраиваемые уровни детализации с флагами --verbose и --debug для устранения неполадок и аудиторских следов.
Безопасность и скорость Операции только для чтения без изменений вашего кода, оптимизированы для быстрого сканирования больших кодовых баз.
Против одноэкосистемных инструментов Большинство сканеров безопасности фокусируются на одном менеджере пакетов. OreWatch обеспечивает единую защиту в шести основных экосистемах, что необходимо для современных мультиязычных сред разработки.
Против ручных списков угроз Статические списки вредоносных пакетов быстро устаревают. Наши автоматические сборщики ежедневно получают свежие данные об угрозах из нескольких авторитетных источников.
Против обнаружения только по имени пакета Проверка только имён пакетов пропускает сложные атаки. Обнаружение IoC выявляет вредоносные шаблоны кода даже в пакетах, ещё не внесённых в чёрные списки.
Против ручных аудитов безопасности Ручные проверки зависимостей отнимают много времени и подвержены ошибкам. Автоматическое сканирование обеспечивает непрерывную проверку безопасности в каждой сборке.
Против коммерческих инструментов типа «чёрный ящик» Проприетарные инструменты не имеют прозрачности логики обнаружения. Как проект с открытым исходным кодом, каждое правило обнаружения и источник данных подлежат аудиту.
История создания OreWatch родился из разработки OreNPMGuard, специализированного сканера атак Shai-Hulud на npm. В ходе этого проекта мы осознали необходимость более широкого многоэкосистемного охвата за пределами npm. В декабре 2025 года мы выделили и улучшили возможности многоэкосистемного обнаружения в этот отдельный инструмент, сохранив фокус OreNPMGuard на npm и одновременно позволив OreWatch обслуживать более широкое сообщество разработчиков во всех основных экосистемах пакетов.
Если вы впервые внедряете OreWatch, выберите самый короткий путь, соответствующий вашему рабочему процессу: