Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
go-mal-pkgs — 一款用于检测恶意 Go 包的安全工具,通过将 go.sum 中的校验和与原始源代码进行核对验证。 | Kitploit
工具/GitHubGitHub/knqyf263/go-mal-pkgs
漏洞分析DevSecOps供应链安全
GitHubknqyf263/go-mal-pkgs

go-mal-pkgs

一款用于检测恶意 Go 包的安全工具,通过将 go.sum 中的校验和与原始源代码进行核对验证。

查看仓库
81年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

go-mal-pkgs

一款安全工具,通过将 go.sum 中的校验和与原始源代码进行比对,绕过 Go Module Proxy 缓存,检测恶意 Go 软件包。

概述

该工具可帮助防范利用 Go Module Proxy 缓存的供应链攻击,正如最近恶意 github.com/boltdb-go/bolt 软件包所展示的那样。 此类攻击利用 Go Module Proxy 的无限期缓存机制,即使在源仓库已被清理后,仍会提供恶意代码。

有关此类攻击的更多详细信息,请参阅:

  • Socket - Go 供应链攻击:恶意软件包利用 Go Module Proxy 缓存实现持久化

该工具的工作原理如下:

  1. 读取 Go 项目中的 go.sum 文件
  2. 直接从代码仓库获取原始源代码(绕过 Go Module Proxy)
  3. 使用 Go 官方算法计算校验和
  4. 比较校验和,检测任何可能表明软件包已被入侵的不匹配情况

安装

root@kitploit:~
go install github.com/knqyf263/go-mal-pkgs@latest

用法

基本用法:

root@kitploit:~
go-mal-pkgs /path/to/your/go/project

该工具将分析您项目的 go.sum 文件,并验证每个模块的完整性。

示例输出

成功验证:

root@kitploit:~
$ go-mal-pkgs /path/to/project
Checking golang.org/x/[email protected]...
✅ Verified golang.org/x/[email protected]
Checking github.com/stretchr/[email protected]...
✅ Verified github.com/stretchr/[email protected]

检测到潜在恶意软件包:

root@kitploit:~
$ go-mal-pkgs /path/to/compromised-project
Checking github.com/boltdb-go/[email protected]...
⚠️  WARNING: checksum mismatch for github.com/boltdb-go/[email protected]:
expected: h1:abc123def456...
actual: h1:xyz789uvw012...

工作原理

该工具使用 golang.org/x/mod/sumdb/dirhash 包实现 Go 的校验和验证算法。当检测到 go.sum 中的校验和与根据源仓库计算的校验和之间存在不匹配时,可能表明:

  1. Go Module Proxy 缓存中存在被入侵的模块
  2. 软件包为恶意软件包且已被篡改
  3. 仿冒软件包攻击(例如 boltdb-go/bolt 案例)
  4. 其他供应链安全问题

局限性

  • 该工具目前仅支持托管在 GitHub 上的模块
  • 目前不验证 go.mod 校验和
  • 需要网络连接才能获取源代码

注意事项

这是一个实验性工具,为应对近期 Go 模块代理缓存被利用的事件而创建,作为概念验证。整个代码库由 Claude 3.5 Sonnet AI 助手生成。

下载工具