TGViewer
DevSecOps Talks DevSecOps Talks @devsecops_weekly · 8.04K subscribers
Post #1464 2.58K
Supply Chain Monitor

Всем привет!

Supply Chain Monitor от команды Elastic – open-source проект, задача которого – анализировать PyPi и npm пакеты на предмет компрометации.

Работает он следующим образом: из каждого индекса скачиваются последние версии пакетов, происходит анализ с его «предшественником» с использованием LLM.

Если в пакете есть что-то подозрительное, то происходит оповещение в Slack.

LLM «направлена» на поиск следующего:
🍭 Обфусцированный код (base64, exec, eval, XOR и т.д.)
🍭 Попытка установки сетевых соединений
🍭 Запись в файловую систему
🍭 Запуск процессов и/или shell-команд
🍭 Стеганография в медиа-данных и не только

Подробности о принципах работы, настройке, примерах оповещений и возможностях Supply Chain Monitor можно найти в GitHub-репозитории проекта.
GitHub GitHub - elastic/supply-chain-monitor Contribute to elastic/supply-chain-monitor development by creating an account on GitHub.
  • ❤ 6
More from @devsecops_weekly
  1. Sep 24, 2026Pluto AI: анализ безопасности кода Всем привет! Сегодня хотим рассказать про ещё один скан…
  2. Sep 23, 2026🔄Поздравляем победителей розыгрыша! Спасибо всем, кто принял участие в наших исследования…
  3. Sep 23, 2026Kubernetes Architecture in Financial Services Всем привет! В приложении можно найти электр…
  4. Sep 22, 2026KubeBuddy: анализ ресурсов Kubernetes Всем привет! KubeBuddy – CLI-утилита, которая анализ…
  5. Sep 21, 2026Patch The Planet Всем привет! В интернете можно найти много статей, в которых описано, что…
  6. Sep 18, 2026Claude Code: Security Best Practices Всем привет! Небольшой пятничный пост! В приложении м…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →