Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
combobulator — 模块化框架,用于检测和防止依赖混淆攻击,通过分析多个来源和包管理方案的包清单,具有可插拔的启发式引擎,用于SDLC集成。 | Kitploit
工具/GitHubGitHub/apiiro/combobulator
漏洞扫描器代码分析DevSecOps供应链安全
GitHubapiiro/combobulator

combobulator

模块化框架,用于检测和防止依赖混淆攻击,通过分析多个来源和包管理方案的包清单,具有可插拔的启发式引擎,用于SDLC集成。

查看仓库
9572年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Dependency Combobulator

BHEU BADGE python maintained

Dependency Combobulator 是一个开源、模块化、可扩展的框架,用于检测和防止依赖混淆泄露及潜在攻击。它提供了一种整体性的方法,确保安全的应用发布,并能针对不同来源(如 GitHub Packages、JFrog Artifactory)和多种包管理方案(如 npm、maven)进行评估。

目标受众

该框架可供安全审计人员、渗透测试人员使用,甚至可以自动化地嵌入企业应用安全程序及发布流程中。

主要特性

  • 可插拔 - 可在 SDLC 的提交、构建、发布阶段介入。
  • 可扩展 - 轻松添加您自己的包管理方案或代码来源。
  • 通用启发式引擎 - 抽象包数据模型提供无关特定技术的启发式方法。
  • 支持广泛的技术栈。
  • 灵活 - 可根据工具包提供的洞察或判定结果构建决策树。

易于扩展

项目注重让实践者能够根据自身特定需求扩展和适配工具包。因此,它被设计为可扩展至其他来源、公共注册表、包管理方案,并扩展抽象模型及其附带的启发式引擎。

安装

Dependency Combobulator 开箱即用——只需 git clone 或从 https://github.com/apiiro/combobulator 下载包即可。

确保通过运行以下命令安装所需依赖:

pip install -r requirements.txt

参数(--help)

root@kitploit:~
  -h, --help            显示此帮助信息并退出
  -t {npm,maven}, --type {npm,maven}
                        包管理器类型,例如:npm, maven
  -l LIST_FROM_FILE, --load_list LIST_FROM_FILE
                        从文件加载依赖列表
  -d FROM_SRC, --directory FROM_SRC
                        从本地源代码仓库提取依赖
  -p--package SINGLE    指定单个包名称。
  -c CSV, --csv CSV     将包属性导出到 CSV 文件
  -gh GITHUB_TOKEN, --github GITHUB_TOKEN
                        GitHub 访问令牌(覆盖 .env 文件中的设置)
  -a {compare,comp,heuristics,heur}, --analysis {compare,comp,heuristics,heur}
                        所需分析级别 - compare(comp)、heuristics(heur)(默认:compare)

Apiiro <Heart> Community

支持的包类型(-t, --t):npm, maven

支持的源代码依赖评估方式:

  • 通过逐行包含依赖标识符的文件(-l, --load_list)
  • 通过分析仓库相应的软件物料清单(例如 package.json, pom.xml)(-d, --directory)
  • 指定单个标识符(-p, --package)

分析级别可自定义,您可以在几秒钟内构建自己偏好的分析配置。Dependency Combobulator 自带多个开箱即用的分析级别,通过 -a, --analysis 选择。

支持的输出格式:

  • 屏幕标准输出(默认)
  • 导出至指定文件的 CSV(--CSV)

使用示例

https://user-images.githubusercontent.com/90651458/140915800-c267034b-90c9-42d1-b12a-83e12f70d44e.mp4

鸣谢

该项目由 Apiiro 维护并赞助,用心奉献 💜

我们向怀揣变革热情的优秀开发者与 AppSec 实践者致敬 🙏

下载工具