Инструменты поиска репозиториев, доступных для захвата
Для анализа репозиториев на устойчивость к RepoJacking-атакам мы опубликовали набор скриптов, которые поготовили в процессе исследования.
Скрипты потребуются для реализации ключевых шагов методики:
1. извлечение всех GitHub-ссылок из целевого репозитория; 2. сканирование и получение битых ссылок; 3. проверка GitHub-аккаунтов, доступных для атаки «account takeover»; 4. (опционально) регистрация доступного username.
Если в результате шага 3 в файле result_github.txt нашлись какие-либо ссылки, то это повод убрать данные зависимости из своего кода.
Методику и скрипты можно адаптировать не только для GitHub и не только для repository hijacking, но также для поиска уязвимых зависимостей в других доступных открытых репозиториях, пакетных менеджерах и внешних источниках артефактов.