Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
DepFuzzer — Сканирует зависимости проекта на предмет уязвимостей dependency confusion и проверяет риски захвата email владельца пакета в нескольких реестрах (npm, PyPI и др.). | Kitploit
Инструменты/GitHubGitHub/synacktiv/depfuzzer
OSINT (Разведка открытых источников)РазведкаСканеры уязвимостейАнализ КодаБезопасность Цепочки Поставок
GitHubsynacktiv/depfuzzer

DepFuzzer

Сканирует зависимости проекта на предмет уязвимостей dependency confusion и проверяет риски захвата email владельца пакета в нескольких реестрах (npm, PyPI и др.).

Репозиторий
93128 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

DepFuzzer

DepFuzzer — это инструмент для поиска dependency confusion (путаницы зависимостей) или проектов, где адрес электронной почты владельца может быть захвачен.

Установка инструмента

/!\ Для работы этого инструмента требуется python >= 3.10 /!\

root@kitploit:~
$ python3 -m venv .venv
$ source .venv/bin/activate
$ pip3 install -r requirements.txt

Или вы можете использовать docker-образ:

root@kitploit:~
$ docker build -t depfuzzer:latest .
$ docker run --rm -it -v "$PWD":/host depfuzzer

Использование инструмента

Инструмент можно использовать для сканирования папок в поисках определённых файлов, в которых объявлены зависимости, например:

  • package.json
  • requirements.txt
  • ...

python3 main.py --provider pypi --path ~/Documents/Projets/MyProject/

Кроме того, инструмент можно использовать для проверки одной конкретной зависимости:

python3 main.py --provider pypi --dependency requests:0.1.0

Обратите внимание, что инструмент использует сторонний сервис под названием deps.dev; возможно, вам потребуется указать прокси для доступа к нему.

Все возможные аргументы

root@kitploit:~
______          ______
|  _  \         |  ___|
| | | |___ _ __ | |_ _   _ ___________ _ __
| | | / _ \ '_ \|  _| | | |_  /_  / _ \ '__|
| |/ /  __/ |_) | | | |_| |/ / / /  __/ |
|___/ \___| .__/\_|  \__,_/___/___\___|_|
          | |
          |_|

usage: main.py [-h]
               --provider {npm,pypi,cargo,go,maven,gradle,rubygems,nuget,all}
               (--path PATH | --dependency DEPENDENCY)
               [--print-takeover]
               [--output-file OUTPUT_FILE]
               [--check-email]

Dependency checker

options:
  -h, --help            show this help message and exit
  --provider {npm,pypi,cargo,go,maven,gradle,rubygems,all}
  --path PATH           Path to folder(s) to analyze
  --dependency DEPENDENCY
                        Specify the name of one dependency to check. If you specify the version,
                        please use ':' to separate name and version.
  --print-takeover      Don't wait the end of the script to display takeoverable modules
  --output-file OUTPUT_FILE
                        File where results will be stored
  --check-email         Check if the email's owner of the dependency exists. Might be longer to
                        analyze.

Нашли ошибку или есть идея?

Если вы нашли ошибку или у вас есть идея, не стесняйтесь открыть issue в этом проекте!

Отказ от ответственности

Этот инструмент не предназначен для поиска всех случаев dependency confusion в проектах. Кроме того, известно, что инструмент может давать ложные срабатывания из-за сложности разбора файлов с зависимостями.

Всегда проверяйте вручную, можно ли эксплуатировать уязвимость, прежде чем предпринимать какие-либо действия.

Обратите внимание, что фактическая эксплуатация этой уязвимости может привести к неконтролируемым побочным эффектам, поэтому будьте осторожны.

Synacktiv не несёт ответственности, если инструмент используется в злонамеренных целях; инструмент предназначен только для образовательных целей.

Лицензия

Этот проект лицензирован в соответствии с MIT License — подробности см. в файле LICENSE.

Скачать инструмент