Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
aqua-checksums | Kitploit
工具/GitHubGitHub/knqyf263/aqua-checksums
防御工具容器安全DevSecOps供应链安全事件响应
GitHubknqyf263/aqua-checksums

aqua-checksums

查看仓库
23个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

aqua-checksums

面向 Aqua Security 开源项目的外部供应链完整性监控。

本仓库的用途

本仓库持续监控 Aqua Security 已发布制品(容器镜像、GitHub 版本发布、Git 标签及发布资产)的完整性,通过随时间记录并校验加密摘要来实现。对于已签名制品,还会对照 Rekor 透明日志验证 Sigstore cosign 签名。

一个定时调度的 GitHub Actions 工作流每 10 分钟运行一次,将当前制品摘要与先前记录的状态进行比较。如果任何摘要发生意外变化,工作流将失败并创建包含详细信息的 GitHub Issue。

为什么外部监控很重要

软件供应链攻击往往针对分发渠道:

  • 标签劫持 — 将现有 Git 标签强制推送至恶意提交
  • 发布资产替换 — 将受损二进制文件重新上传到既有版本发布
  • 镜像标签篡改 — 将恶意内容推送到现有的容器镜像标签

这类攻击很难从目标仓库内部发现,因为拥有足够权限的攻击者也可以禁用仓库内的监控。来自独立仓库的外部监控则不受此影响。

受监控目标

项目版本发布标签容器镜像Cosign状态
trivy是是GHCR、ECR Public、Docker Hub是state/trivy.tsv
trivy-action是是——state/trivy-action.tsv
setup-trivy是是——state/setup-trivy.tsv
trivy-operator是是GHCR、Docker Hub是state/trivy-operator.tsv
kube-bench是是Docker Hub—state/kube-bench.tsv
tfsec是是GHCR、Docker Hub—state/tfsec.tsv
tracee是是Docker Hub是state/tracee.tsv
kube-hunter是是Docker Hub—state/kube-hunter.tsv

工作原理

  1. 发现 — 从 GitHub API 和容器注册表列出当前标签与版本发布
  2. 完整性检查 — 将当前摘要(通过 HEAD 请求获取)与记录的状态进行比较
  3. 签名验证 — 对于使用 Sigstore 签名的制品,验证 cosign 无密钥签名,并检查其是否包含在 Rekor 透明日志中。同时支持传统的基于标签的签名(.sig 标签)和更新的 Sigstore bundle 格式(OCI Referrers API 和 .sigstore.json 发布资产)。
  4. 状态更新 — 将任何新条目提交并推送到本仓库

检查模式

模式调度检查内容
快速每 10 分钟最近镜像标签、所有版本发布/标签、不执行 cosign
完整每 6 小时所有镜像标签、cosign 验证、深度资产检查

状态文件

状态以 TSV 文件形式存储在 state/ 目录中(每个目标一个文件)。每行记录制品的类型、标识符、摘要、签名状态和创建日期。状态文件的变更由工作流提交,从而通过 Git 历史提供完整的审计追踪。

告警

当检测到完整性违规时,工作流将:

  1. 以非零状态退出(工作流失败)
  2. 创建包含调查结果详细信息的 GitHub Issue
下载工具
k8s-node-collector是是GHCR是state/k8s-node-collector.tsv