Об этом проекте
supply-chain-guard — это сканер безопасности цепочки поставок с открытым исходным кодом, работающий локально и офлайн. Он сопоставляет известные вредоносные пакеты, расширения, плагины, провайдеров, контейнерные образы и CI-действия в 15 экосистемах, читая манифесты и lock-файлы на любой глубине репозитория, включая транзитивные зависимости, закреплённые lock-файлом. Он также анализирует установленные артефакты на предмет вредоносного поведения, охватывая такие кампании, как GlassWorm, Vidar, Shai-Hulud, поддельные репозитории ИИ-инструментов и захват учётных записей, всего более 350 индикаторов угроз.
Помимо сопоставления, он генерирует SBOM-файлы CycloneDX 1.6 с реальными списками зависимостей, анализирует и структурно проверяет аттестации in-toto/DSSE для оценки происхождения SLSA, а также объединяет отдельные находки в инциденты цепочек атак. Проект отмечает поддержку требований ЕС к SBOM и документации компонентов в рамках Закона о киберустойчивости, а также мер по управлению рисками цепочки поставок согласно NIS2.
Области обнаружения включают известные вредоносные пакеты и идентификаторы компонентов, маркеры вредоносных кампаний и C2-инфраструктуру, угрозы на уровне кода, такие как обфусцированное выполнение, невидимый Unicode, RTL-переопределения и анализ энтропии, анализ хуков установки, тайпсквоттинг, путаницу зависимостей, starjacking, блок-списки известных плохих версий, проблемы безопасности GitHub Actions и Dockerfile, проблемы Terraform/IaC, сигналы доверия к репозиторию, токены prompt-инъекций, нацеленные на ИИ-агентов кодирования, паттерны учётных данных, раскрытие внутренней топологии и обнаружение dead-drop резолверов/C2. Механизм корреляции связывает находки в именованные инциденты с оценкой уверенности, а оценка доверия оценивает издателя, качество кода, доверие к зависимостям и процесс выпуска.
Распространяется через npm (Node.js 22+), npx, pre-commit хук, мультиархитектурный Docker-образ на GHCR, GitHub Action и MCP-сервер для ИИ-агентов кодирования. Форматы вывода включают текст, JSON, HTML, Markdown, SARIF 2.1.0, CycloneDX SBOM, JSON для бейджей Shields и отчёты GitLab Dependency Scanning. Коды выхода настраиваются через --fail-on, а неполное покрытие отображается как partialScan, а не молчаливо пропускается. Сам скан не выполняет сетевых запросов; обновление фида и запросы к реестрам требуют доступа к сети.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.