TGViewer
false positive technologies false positive technologies @falseposotive · 211 subscribers
Post #56 439
​​Supply-Chain Фаервол

Все вы знаете какие проблемки тянутся за использованием разного рода сторонних компонентов и библиотек в вашем софте.

Тут и просто проблема с уязвимостями в компонентах, так и просто разные вредоносные библиотеки подключаемые напрямую разработчиками (что редко) или попадающие к вам через транзитивные зависимости (что часто). В результате чего ваша ПЭВМ начинает майнить биткойны или играет гимны разных стран. Оно вам надо?

Сегодня расскажу вам о бесплатном инструменте от DataDog: Supply-Chain Firewall


Для чего?

Supply-Chain Firewall — это инструмент командной строки для предотвращения установки вредоносных пакетов из PyPI и npm. Он предназначен в первую очередь для использования разработчиками, чтобы защитить их рабочие станции от компрометации в результате атаки на цепочку поставок.

Как работает?

Supply-Chain Firewall собирает все пакеты, которые должны быть установлены при выполнении команды pip или npm, и проверяет их по базам данных о вредоносном ПО и уязвимостях в открытом ПО. Если хотя бы один из источников данных определяет пакет как вредоносный, команда автоматически блокируется.

По умолчанию используются следующие источники данных:

- Общедоступный набор данных о вредоносных пакетах от Datadog Security Research
- OSV.dev

Норм. Как поставить и пользоваться?

- Ставим

pip install scfw

затем

scfw configure

- Теперь когда хотим инсталлировать какой-нибудь компонент, то перед обычной командой pip install или npm install добавляем команду scfw run

Например

 scfw run npm install react
$ scfw run pip install -r requirements.txt



Легко и просто. Опенсорс, бейби 👾
  • ❤ 1
More from @falseposotive
  1. Aug 12, 2026Вот вам забавный доклад с Def Con Господа-пацаны из BCA LTD и NorthScan провели необычный…
  2. Aug 12, 2026Слайды и видосики с Def Con 34 TL;DR агенты ломают агентов, supply chain снова горит, а tr…
  3. Jun 16, 2025На конференциях BlackHat регулярно рассказывают и презентуют новые инструменты, для вопрос…
  4. May 21, 2025Привет. Я тут сделал портал https://bezrabotka.ru/, на котором собрал различные AppSec и D…
  5. Apr 18, 2025Господа из Defecdojo представили список из опенсорс утилит для AppSec, которые они считают…
  6. Apr 16, 2025Намечаются проблемки с базами CVE и CWE от MITRE Пока мы тут спим, MITRE объявила, что её…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →