随着越来越多团队迁移到虚拟化开发环境以降低软件供应链风险,一个挑战依然存在:恶意依赖仍可能渗透并进入生产环境。
CTWall(ChainThreatWall) 平台帮助安全、DevOps 和产品团队利用 SBOM/BOM 数据识别软件供应链中的恶意软件,从而更快地做出风险决策。该工具是经典 SCA(软件组成分析)的实用补充:它在软件供应链层增加了面向恶意软件的检测。通过使用免费/公开威胁情报源(目前仅公开可用的 OSV 数据库,来自 https://osv.dev/),团队可以生成关于新观察到的依赖威胁的通知,而无需从头构建自定义情报管道。
可以使用 DepAlert 将 SBOM 轻松导入平台。
请参阅 00_quick_start.md 获取分步说明。
从业务角度来看,该工具有助于:
从运维角度来看,CTWall 平台提供了有用的功能:
应用流程:
flowchart LR
A[Product / Source] --> B[Generate SBOM/BOM]
B --> C[Import SBOM/BOM file to CTWALL]
C --> D[Alert]
缺乏持续的依赖风险监控(应用程序 + 基础设施)。 CTWall 收集 SBOM/BOM 数据并将其组织到一个模型中:产品 -> 范围 -> 测试。在当前威胁形势下,缺乏持续监控以及延迟响应依赖威胁可能导致应用程序和基础设施受损。
威胁检测和响应滞后。 SBOM 导入和分析有助于在生产环境之前或交付周期早期发现风险。实践中,CTWall 支持在应用程序依赖和基础设施相关依赖上更早地检测恶意软件包。
告警分散且沟通噪音大。 CTWall 规范化告警,并可将其发送到运营工具(例如 Jira、Slack、SMTP、Alertmanager),而不依赖 CI 日志。
审计困难且缺乏决策历史。 平台存储 SBOM 修订历史记录和事件,简化审计过程,便于追溯变更内容及时间点。
手动分类工作量大。 团队获得结构化结果,能够更快地从告警转向决策。
CTWall 通过将 SBOM/BOM 组件与威胁情报和恶意软件公告关联,然后生成运营告警来提供帮助。
2026 年 3 月 npm 供应链攻击 Axios(axios,MAL-2026-2307)。 维护者凭据被盗,导致恶意 axios 版本(1.14.1、0.30.4)发布,引入了木马化依赖 [email protected];公开公告描述了由 postinstall 触发的跨平台 RAT/投毒程序,建议将受影响的系统视为已沦陷,并立即轮换密钥和凭据。
2025 年 9 月 npm 供应链活动(Shai-Hulud + 挖矿载荷)。 通过钓鱼攻击导致维护者沦陷,发布恶意包更新,窃取凭据/令牌,实现 CI/CD 持久化,已在行业公告中公开记录。
2025 年 7 月 PyPI 钓鱼事件,发布恶意 num2words 版本(0.5.15、0.5.16)。
维护者账户沦陷,发布了恶意包版本后删除。
2025 年 11 月 PyPI 域名仿冒活动(tableate,MAL-2025-191535)。
公开 OSV 记录描述了类似 RAT 的行为及第二阶段载荷投递。
2026 年 3 月 PyPI 恶意软件案例(amigapythonupdater,MAL-2026-1136)。
公开 OSV 记录描述了环境变量/云令牌的窃取及命令执行行为。
2026 年 2 月 npm 恶意软件案例(test-npm-style,MAL-2026-771)。
公开 OSV/GHSA 关联记录将受影响版本归类为恶意,并建议立即轮换密钥。

请参阅
CTWall 采用 BSD 3-Clause 许可证
如有问题,请通过以下邮箱联系我们:[email protected]