Инструменты поиска репозиториев, доступных для захвата

Для анализа репозиториев на устойчивость к RepoJacking-атакам мы опубликовали набор скриптов, которые поготовили в процессе исследования.

Скрипты потребуются для реализации ключевых шагов методики:

1. извлечение всех GitHub-ссылок из целевого репозитория; 2. сканирование и получение битых ссылок; 3. проверка GitHub-аккаунтов, доступных для атаки «account takeover»; 4. (опционально) регистрация доступного username.

Если в результате шага 3 в файле result_github.txt нашлись какие-либо ссылки, то это повод убрать данные зависимости из своего кода.

Методику и скрипты можно адаптировать не только для GitHub и не только для repository hijacking, но также для поиска уязвимых зависимостей в других доступных открытых репозиториях, пакетных менеджерах и внешних источниках артефактов.

Инструменты поиска репозиториев, доступных для захвата | Сетка — социальная сеть от hh.ru