Dependency Combobulator 是一个开源、模块化、可扩展的框架,用于检测和防止依赖混淆泄露及潜在攻击。它提供了一种整体性的方法,确保安全的应用发布,并能针对不同来源(如 GitHub Packages、JFrog Artifactory)和多种包管理方案(如 npm、maven)进行评估。
该框架可供安全审计人员、渗透测试人员使用,甚至可以自动化地嵌入企业应用安全程序及发布流程中。
项目注重让实践者能够根据自身特定需求扩展和适配工具包。因此,它被设计为可扩展至其他来源、公共注册表、包管理方案,并扩展抽象模型及其附带的启发式引擎。
Dependency Combobulator 开箱即用——只需 git clone 或从 https://github.com/apiiro/combobulator 下载包即可。
确保通过运行以下命令安装所需依赖:
pip install -r requirements.txt
-h, --help 显示此帮助信息并退出
-t {npm,maven}, --type {npm,maven}
包管理器类型,例如:npm, maven
-l LIST_FROM_FILE, --load_list LIST_FROM_FILE
从文件加载依赖列表
-d FROM_SRC, --directory FROM_SRC
从本地源代码仓库提取依赖
-p--package SINGLE 指定单个包名称。
-c CSV, --csv CSV 将包属性导出到 CSV 文件
-gh GITHUB_TOKEN, --github GITHUB_TOKEN
GitHub 访问令牌(覆盖 .env 文件中的设置)
-a {compare,comp,heuristics,heur}, --analysis {compare,comp,heuristics,heur}
所需分析级别 - compare(comp)、heuristics(heur)(默认:compare)
Apiiro <Heart> Community
支持的包类型(-t, --t):npm, maven
支持的源代码依赖评估方式:
分析级别可自定义,您可以在几秒钟内构建自己偏好的分析配置。Dependency Combobulator 自带多个开箱即用的分析级别,通过 -a, --analysis 选择。
支持的输出格式:
该项目由 Apiiro 维护并赞助,用心奉献 💜
我们向怀揣变革热情的优秀开发者与 AppSec 实践者致敬 🙏