尧图精选

构建终端威胁情报体系:tirith签名威胁数据库与恶意包检测完整实战

🕒 发布时间:2026/10/2 13:01:53 📁 来源:尧图网络
构建终端威胁情报体系tirith签名威胁数据库与恶意包检测完整实战【免费下载链接】tirithTerminal security for developers and AI agents. Intercepts homograph URLs, pipe-to-shell, ANSI injection, obfuscated payloads, data exfiltration, and malicious AI skills/configs before they execute.项目地址: https://gitcode.com/gh_mirrors/tir/tirithtirith是一款面向开发者与 AI Agent 的终端安全工具核心亮点之一是内置的签名威胁数据库threat-db与恶意包检测能力。它在你输入npm install、pip install的那一刻就把包名、域名、IP 与本地签名的威胁情报库比对拦截同形异义 URL、typosquat 仿冒包、已知恶意 IP让威胁在执行之前就被拦下——就像浏览器早就帮你查过的钓鱼网站终端以前没有现在有了。为什么终端需要自己的威胁情报浏览器有 Safe Browsing邮件有钓鱼过滤但终端什么都没有同形异义域名іnstall里的і是西里尔字母肉眼无法分辨仿冒包typosquattingreqeusts只差一个字母就是requests恶意基础设施C2 服务器 IP、恶意域名散落在无数脚本里。tirith 的解决方案不是写更多规则而是把威胁情报做成数据一个每日由 CI 编译、用 Ed25519 签名、可本地离线比对的二进制数据库。签名威胁数据库如何构建与验证整个威胁情报链路可以分为四步步骤说明关键实现① 数据源编译每日从 OpenSSF Malicious Packages、Datadog、Feodo Tracker、ecosyste.ms、CISA KEV 等来源拉取指标CI 工作流② 二进制打包编译为tirith-threatdb-版本.dat按区块排序支持 O(log n) 查找threatdb.rs③ 签名分发清单文件记录 sha256/size/version Ed25519 签名经 GitHub Release 分发threatdb-manifest.json④ 下载验签客户端用内置公钥验清单、验数据库验不过直接拒绝threatdb_cmd.rs数据库文件本身是一个精心设计的二进制格式文件头含魔数TIRITHDB、格式版本、构建时间戳、构建序列号单调递增防止版本回滚6 大数据区块恶意包、恶意主机名、恶意 IP、已确认 typosquat、热门包基线、字符串表尾部签名覆盖头部 全部区块数据公钥指纹一并写入任何一位字节被篡改都会验签失败。验签公钥是硬编码在二进制里的threatdb-verify.pub这意味着即使下载渠道被劫持攻击者也无法伪造数据库——这是终端威胁情报体系可信的根基。v2 格式还额外引入了工件 SHA-256 索引、安装文件哈希、恶意 URL 索引、战役归属与行为标签且新区块全部放在签名覆盖范围内不破坏既有验签逻辑。完整的四阶段灰度切换方案保证任何客户端永远不会收到它读不懂的数据写在 threatdb-v2-rollout.md。一键安装与验证你的威胁数据库安装 tirith支持 brew / npm / cargo / mise / apt 等brew install tirith eval $(tirith init --shell zsh)然后管理你的签名威胁数据库tirith threat-db update # 下载并验签最新数据库 tirith threat-db status # 查看库龄、签名、版本、条目数 tirith threat-db health # 安装/签名/新鲜度/条目数体检 tirith threat-db sources # 列出数据库由哪些情报源构建 默认情况下Shell 钩子每 24 小时会触发一次廉价的后台刷新检查数据库不会悄悄过期。恶意包检测实战从 typosquat 到版本级拦截检测逻辑在 threatintel.rs 中实现。它会从命令中解析出真实的包引用支持 pip、npm、yarn、pnpm、bun、npx、cargo、gem、go、composer、dotnet、Maven、Gradle再逐层比对版本级恶意匹配npm install evil-package1.0.0命中数据库中的已知恶意包版本 → 直接拦截已确认 typosquat命中 ecosyste.ms 仿冒数据集如npm/reacct → react→ 拦截热门包近似度包名与热门包编辑距离 ≤ 1经典的 typosquat 形态例如reqeusts ≈ requests→ 告警恶意 IP / 域名命令中出现203.0.113.50Feodo C2这类已知基础设施 → 拦截。热门包基线数据来自 popular_packages.csv已知域名分类在 known_domains.csv。整个规则集的回归测试夹具见 threatintel.toml覆盖了从干净放行到恶意版本命中的全部边界。拦截效果长这样$ npm install reqeusts tirith: BLOCKED [HIGH] Confirmed typosquat: reqeusts → requests This is a confirmed typosquat of a popular package.可选增强补充情报源与在线富化tirith 还支持三层可选增强全部离线默认关闭按需开启本地补充情报源URLhaus、ThreatFox、PhishTank、Phishing Army、Tor 出口节点列表解析器带严格的输入上限防护threatdb_feeds.rs在线富化tirith check与守护进程模式可查询 OSV.dev 漏洞公告、deps.dev 包健康度、Google Safe Browsing包风险评分tirith package risk npm react给出 0-100 确定性评分名称相似度、已知恶意 typosquat、生命周期脚本、捆绑二进制--online再叠加注册表溯源信号全程可解释、无模型黑盒。命令速查与延伸阅读命令用途tirith threat-db update下载 验签最新数据库tirith threat-db explain react解释数据库对某指标域名/包名/IP的认知tirith threat-db diff --since 2026-01-01对比某版本以来的条目数量变化tirith package risk pypi flask单包供应链风险评分离线tirith ecosystem scan项目级依赖扫描含 slopsquatAI 幻觉包名检测tirith doctor安装/升级后体检钩子健康、数据库新鲜度 延伸阅读命令总览commands.mdv2 灰度切换手册threatdb-v2-rollout.md安全模型与威胁假设threat-model.md数据库核心实现crates/tirith-core/src/threatdb.rs情报规则引擎crates/tirith-core/src/rules/threatintel.rs总结tirith 把终端威胁情报从一句口号变成了可验证的工程签名的二进制数据库 硬编码验签公钥 版本回滚防护 每日自动更新让每一次包安装、每一条 URL、每一个 IP 都在执行前过一遍情报关。对于经常运行curl | bash、管理多语言依赖、或让 AI Agent 代跑命令的开发者来说这是目前终端里最完整的威胁情报落地方案。【免费下载链接】tirithTerminal security for developers and AI agents. Intercepts homograph URLs, pipe-to-shell, ANSI injection, obfuscated payloads, data exfiltration, and malicious AI skills/configs before they execute.项目地址: https://gitcode.com/gh_mirrors/tir/tirith创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
上一篇/下一篇内容由系统自动关联 返回资讯列表 →