Всем привет!
Supply Chain Monitor от команды Elastic – open-source проект, задача которого – анализировать PyPi и npm пакеты на предмет компрометации.
Работает он следующим образом: из каждого индекса скачиваются последние версии пакетов, происходит анализ с его «предшественником» с использованием LLM.
Если в пакете есть что-то подозрительное, то происходит оповещение в Slack.
LLM «направлена» на поиск следующего:
🍭 Обфусцированный код (
base64, exec, eval, XOR и т.д.)🍭 Попытка установки сетевых соединений
🍭 Запись в файловую систему
🍭 Запуск процессов и/или
shell-команд🍭 Стеганография в медиа-данных и не только
Подробности о принципах работы, настройке, примерах оповещений и возможностях Supply Chain Monitor можно найти в GitHub-репозитории проекта.