इस प्रोजेक्ट के बारे में
supply-chain-guard एक ओपन-सोर्स सप्लाई-चेन सुरक्षा स्कैनर है जो स्थानीय और ऑफ़लाइन रूप से चलता है। यह 15 इकोसिस्टम में ज्ञात-दुर्भावनापूर्ण पैकेज, एक्सटेंशन, प्लगइन, प्रोवाइडर, कंटेनर इमेज और CI एक्शन का मिलान करता है, किसी भी गहराई पर रिपॉज़िटरी की मैनिफ़ेस्ट और लॉकफ़ाइल पढ़ता है, जिसमें लॉकफ़ाइल द्वारा पिन की गई ट्रांज़िटिव निर्भरताएँ भी शामिल हैं। यह इंस्टॉल किए गए आर्टिफ़ैक्ट्स का मैलवेयर व्यवहार के लिए विश्लेषण भी करता है, जिसमें GlassWorm, Vidar, Shai-Hulud, नकली AI टूल रिपॉज़िटरी और अकाउंट टेकओवर जैसे अभियान शामिल हैं, कुल मिलाकर 350+ खतरा संकेतकों के साथ।
मिलान के अलावा, यह वास्तविक निर्भरता सूची के साथ CycloneDX 1.6 SBOM बनाता है, SLSA प्रोवेनेंस को ग्रेड करने के लिए in-toto/DSSE प्रमाणपत्रों को पार्स और संरचनात्मक रूप से मान्य करता है, और व्यक्तिगत निष्कर्षों को अटैक-चेन घटनाओं में सहसंबंधित करता है। परियोजना EU Cyber Resilience Act SBOM और कंपोनेंट-डॉक्युमेंटेशन कार्य, तथा NIS2 सप्लाई चेन जोखिम-प्रबंधन उपायों के लिए समर्थन का उल्लेख करती है।
पहचान क्षेत्रों में ज्ञात-दुर्भावनापूर्ण पैकेज और कंपोनेंट पहचान, मैलवेयर अभियान मार्कर और C2 इन्फ्रास्ट्रक्चर, कोड-स्तरीय खतरे जैसे ऑब्फ़स्केटेड निष्पादन, अदृश्य Unicode, RTL ओवरराइड और एन्ट्रॉपी विश्लेषण, इंस्टॉल-हुक विश्लेषण, टाइपोस्क्वाटिंग, डिपेंडेंसी कन्फ्यूज़न, स्टारजैकिंग, ज्ञात-खराब वर्शन ब्लॉकलिस्ट, GitHub Actions और Dockerfile हार्डनिंग समस्याएँ, Terraform/IaC चिंताएँ, रिपॉज़िटरी ट्रस्ट संकेत, AI कोडिंग एजेंटों के लिए लक्षित प्रॉम्प्ट-इंजेक्शन टोकन, क्रेडेंशियल पैटर्न, आंतरिक टोपोलॉजी प्रकटीकरण, और डेड-ड्रॉप रिज़ॉल्वर/C2 पहचान शामिल हैं। एक सहसंबंध इंजन निष्कर्षों को कॉन्फ़िडेंस स्कोरिंग के साथ नामित घटनाओं में जोड़ता है, और एक ट्रस्ट ब्रेकडाउन प्रकाशक, कोड गुणवत्ता, निर्भरता ट्रस्ट और रिलीज़ प्रक्रिया को स्कोर करता है।
यह npm (Node.js 22+), npx, एक pre-commit हुक, GHCR पर मल्टी-आर्क Docker इमेज, एक GitHub Action, और AI कोडिंग एजेंटों के लिए एक MCP सर्वर के माध्यम से वितरित किया जाता है। आउटपुट प्रारूपों में text, JSON, HTML, Markdown, SARIF 2.1.0, CycloneDX SBOM, Shields बैज JSON और GitLab Dependency Scanning रिपोर्ट शामिल हैं। एग्ज़िट कोड --fail-on के माध्यम से कॉन्फ़िगर करने योग्य हैं, और अपूर्ण कवरेज को चुपचाप पास होने के बजाय partialScan के रूप में सामने लाया जाता है। स्कैन स्वयं कोई नेटवर्क अनुरोध नहीं करता; एक वैकल्पिक फ़ीड रीफ़्रेश और रजिस्ट्री क्वेरी के लिए नेटवर्क एक्सेस आवश्यक है।
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.