Resumen
-
Qué hace: Como parte del escaneo de dependencias, Corgea señala paquetes maliciosos y comprometidos conocidos en las dependencias de tu proyecto. A diferencia de una vulnerabilidad típica, un paquete malicioso es aquel que ha sido diseñado o manipulado intencionadamente para dañar los sistemas que lo instalan — por ejemplo, mediante exfiltración de datos, robo de credenciales, puertas traseras o minería de criptomonedas.
-
Para quién es: Equipos de seguridad y desarrolladores que quieren proteger su cadena de suministro de software de paquetes de código abierto maliciosos.
Lo que detecta
La detección de paquetes maliciosos abarca paquetes que se sabe que son dañinos, incluyendo:
- Typosquats: Paquetes cuyo nombre imita el de bibliotecas populares y que pueden instalarse por error
- Versiones secuestradas: Paquetes legítimos cuya cuenta de mantenedor o pipeline fue comprometida para publicar una versión maliciosa
- Versiones con puertas traseras: Versiones de paquetes que contienen funcionalidad maliciosa oculta deliberadamente
- Protestware y sabotaje: Paquetes modificados para interrumpir o dañar intencionadamente los sistemas que los instalan
Cómo funciona
La detección de paquetes maliciosos forma parte del escaneo de dependencias (SCA). Corgea resuelve las dependencias directas y transitivas y las compara con fuentes acreditadas de paquetes maliciosos conocidos, incluida la base de datos OpenSSF Malicious Packages y los feeds de avisos relacionados.
Cuando se encuentra una coincidencia, Corgea la informa junto con tus otros hallazgos de dependencia.
Ecosistemas compatibles
La detección de paquetes maliciosos se aplica a los mismos ecosistemas de paquetes que el escaneo de dependencias, incluyendo npm, PyPI, RubyGems, Maven y más. Consulta la lista completa en Escaneo de Dependencias (SCA).
Cómo se muestran los resultados
- Los paquetes maliciosos aparecen en tus resultados de análisis junto con otros hallazgos de dependencias.
- Se tratan como hallazgos de alta prioridad porque un paquete malicioso confirmado representa una amenaza activa, no una posible debilidad.
- El paquete afectado, la versión y el manifiesto que lo introdujo se muestran para que puedas rastrear de dónde viene.
Un paquete malicioso confirmado debe tratarse como un problema urgente. Elimínalo cuanto antes.
- Elimina o sustituye el paquete malicioso por una alternativa de confianza.
- Si el comportamiento malicioso apareció en una versión concreta, fija una versión legítima conocida anterior al incidente.
- En el caso de una dependencia transitiva, identifica el paquete principal que la incorporó y actualízalo o sustitúyelo. Consulta Dependencias transitivas para saber cómo rastrear la ruta de dependencias.
- Rota cualquier secreto o credencial que pudiera haberse expuesto durante la instalación del paquete.
Relacionado