عن المشروع

supply-chain-guard هو ماسح أمني مفتوح المصدر لسلسلة التوريد يعمل محليًا ودون اتصال. يطابق الحزم والإضافات والمكونات الإضافية والمزوّدين وصور الحاويات وإجراءات CI الخبيثة المعروفة عبر 15 نظامًا بيئيًا، ويقرأ ملفات البيان وملفات القفل على أي عمق داخل المستودع، بما في ذلك التبعيات العابرة المثبّتة في ملف القفل. كما يحلّل القطع الأثرية المثبّتة بحثًا عن سلوك برمجي خبيث، ويغطي حملات مثل GlassWorm وVidar وShai-Hulud ومستودعات أدوات الذكاء الاصطناعي المزيفة والاستيلاء على الحسابات، بإجمالي يزيد على 350 مؤشر تهديد. إلى جانب المطابقة، ينشئ ملفات SBOM بصيغة CycloneDX 1.6 مع جرد حقيقي للتبعيات، ويحلّل شهادات in-toto/DSSE ويتحقق منها بنيويًا لتقييم مصدرية SLSA، ويربط النتائج الفردية في حوادث سلاسل هجوم. ويشير المشروع إلى دعم أعمال SBOM وتوثيق المكونات الخاصة بقانون المرونة السيبرانية الأوروبي، وتدابير إدارة مخاطر سلسلة التوريد في NIS2. تشمل مجالات الكشف هويات الحزم والمكونات الخبيثة المعروفة، وعلامات حملات البرمجيات الخبيثة والبنية التحتية لـ C2، والتهديدات على مستوى الشيفرة مثل التنفيذ المُموَّه ويونيكود غير المرئي وتجاوزات RTL وتحليل الإنتروبيا، وتحليل خطافات التثبيت، وانتحال الأسماء (typosquatting)، وارتباك التبعيات (dependency confusion)، وstarjacking، وقوائم حظر الإصدارات السيئة المعروفة، ومشكلات تقوية GitHub Actions وDockerfile، ومخاوف Terraform/IaC، وإشارات الثقة في المستودعات، ورموز حقن الأوامر الموجّهة لوكلاء البرمجة بالذكاء الاصطناعي، وأنماط بيانات الاعتماد، وكشف الطوبولوجيا الداخلية، وكشف محلّلات dead-drop وC2. يربط محرك الارتباط النتائج في حوادث مُسمّاة مع تسجيل درجة الثقة، ويقيّم تفصيل الثقة الناشر وجودة الشيفرة وثقة التبعيات وعملية الإصدار. يُوزَّع عبر npm (Node.js 22+) وnpx وخطاف pre-commit وصورة Docker متعددة المعماريات على GHCR وإجراء GitHub وخادم MCP لوكلاء البرمجة بالذكاء الاصطناعي. تشمل صيغ الإخراج النص وJSON وHTML وMarkdown وSARIF 2.1.0 وCycloneDX SBOM وShields badge JSON وتقارير GitLab Dependency Scanning. رموز الخروج قابلة للتهيئة عبر --fail-on، ويُعرض التغطية الناقصة كـ partialScan بدلًا من النجاح الصامت. لا يُجري الفحص نفسه أي طلب شبكة؛ ويتطلب تحديث التغذية الاختياري واستعلامات السجل الوصول إلى الشبكة.