新闻详情

新闻详情

首页 / 资讯中心 / 详情

构建终端威胁情报体系:tirith签名威胁数据库与恶意包检测完整实战

发布时间:2026/10/2 13:01:52来源:尧图网络
构建终端威胁情报体系:tirith签名威胁数据库与恶意包检测完整实战
构建终端威胁情报体系tirith签名威胁数据库与恶意包检测完整实战【免费下载链接】tirithTerminal security for developers and AI agents. Intercepts homograph URLs, pipe-to-shell, ANSI injection, obfuscated payloads, data exfiltration, and malicious AI skills/configs before they execute.项目地址: https://gitcode.com/gh_mirrors/tir/tirithtirith是一款面向开发者与 AI Agent 的终端安全工具核心亮点之一是内置的签名威胁数据库threat-db与恶意包检测能力。它在你输入npm install、pip install的那一刻就把包名、域名、IP 与本地签名的威胁情报库比对拦截同形异义 URL、typosquat 仿冒包、已知恶意 IP让威胁在执行之前就被拦下——就像浏览器早就帮你查过的钓鱼网站终端以前没有现在有了。为什么终端需要自己的威胁情报浏览器有 Safe Browsing邮件有钓鱼过滤但终端什么都没有同形异义域名іnstall里的і是西里尔字母肉眼无法分辨仿冒包typosquattingreqeusts只差一个字母就是requests恶意基础设施C2 服务器 IP、恶意域名散落在无数脚本里。tirith 的解决方案不是写更多规则而是把威胁情报做成数据一个每日由 CI 编译、用 Ed25519 签名、可本地离线比对的二进制数据库。签名威胁数据库如何构建与验证整个威胁情报链路可以分为四步步骤说明关键实现① 数据源编译每日从 OpenSSF Malicious Packages、Datadog、Feodo Tracker、ecosyste.ms、CISA KEV 等来源拉取指标CI 工作流② 二进制打包编译为tirith-threatdb-版本.dat按区块排序支持 O(log n) 查找threatdb.rs③ 签名分发清单文件记录 sha256/size/version Ed25519 签名经 GitHub Release 分发threatdb-manifest.json④ 下载验签客户端用内置公钥验清单、验数据库验不过直接拒绝threatdb_cmd.rs数据库文件本身是一个精心设计的二进制格式文件头含魔数TIRITHDB、格式版本、构建时间戳、构建序列号单调递增防止版本回滚6 大数据区块恶意包、恶意主机名、恶意 IP、已确认 typosquat、热门包基线、字符串表尾部签名覆盖头部 全部区块数据公钥指纹一并写入任何一位字节被篡改都会验签失败。验签公钥是硬编码在二进制里的threatdb-verify.pub这意味着即使下载渠道被劫持攻击者也无法伪造数据库——这是终端威胁情报体系可信的根基。v2 格式还额外引入了工件 SHA-256 索引、安装文件哈希、恶意 URL 索引、战役归属与行为标签且新区块全部放在签名覆盖范围内不破坏既有验签逻辑。完整的四阶段灰度切换方案保证任何客户端永远不会收到它读不懂的数据写在 threatdb-v2-rollout.md。一键安装与验证你的威胁数据库安装 tirith支持 brew / npm / cargo / mise / apt 等brew install tirith eval $(tirith init --shell zsh)然后管理你的签名威胁数据库tirith threat-db update # 下载并验签最新数据库 tirith threat-db status # 查看库龄、签名、版本、条目数 tirith threat-db health # 安装/签名/新鲜度/条目数体检 tirith threat-db sources # 列出数据库由哪些情报源构建 默认情况下Shell 钩子每 24 小时会触发一次廉价的后台刷新检查数据库不会悄悄过期。恶意包检测实战从 typosquat 到版本级拦截检测逻辑在 threatintel.rs 中实现。它会从命令中解析出真实的包引用支持 pip、npm、yarn、pnpm、bun、npx、cargo、gem、go、composer、dotnet、Maven、Gradle再逐层比对版本级恶意匹配npm install evil-package1.0.0命中数据库中的已知恶意包版本 → 直接拦截已确认 typosquat命中 ecosyste.ms 仿冒数据集如npm/reacct → react→ 拦截热门包近似度包名与热门包编辑距离 ≤ 1经典的 typosquat 形态例如reqeusts ≈ requests→ 告警恶意 IP / 域名命令中出现203.0.113.50Feodo C2这类已知基础设施 → 拦截。热门包基线数据来自 popular_packages.csv已知域名分类在 known_domains.csv。整个规则集的回归测试夹具见 threatintel.toml覆盖了从干净放行到恶意版本命中的全部边界。拦截效果长这样$ npm install reqeusts tirith: BLOCKED [HIGH] Confirmed typosquat: reqeusts → requests This is a confirmed typosquat of a popular package.可选增强补充情报源与在线富化tirith 还支持三层可选增强全部离线默认关闭按需开启本地补充情报源URLhaus、ThreatFox、PhishTank、Phishing Army、Tor 出口节点列表解析器带严格的输入上限防护threatdb_feeds.rs在线富化tirith check与守护进程模式可查询 OSV.dev 漏洞公告、deps.dev 包健康度、Google Safe Browsing包风险评分tirith package risk npm react给出 0-100 确定性评分名称相似度、已知恶意 typosquat、生命周期脚本、捆绑二进制--online再叠加注册表溯源信号全程可解释、无模型黑盒。命令速查与延伸阅读命令用途tirith threat-db update下载 验签最新数据库tirith threat-db explain react解释数据库对某指标域名/包名/IP的认知tirith threat-db diff --since 2026-01-01对比某版本以来的条目数量变化tirith package risk pypi flask单包供应链风险评分离线tirith ecosystem scan项目级依赖扫描含 slopsquatAI 幻觉包名检测tirith doctor安装/升级后体检钩子健康、数据库新鲜度 延伸阅读命令总览commands.mdv2 灰度切换手册threatdb-v2-rollout.md安全模型与威胁假设threat-model.md数据库核心实现crates/tirith-core/src/threatdb.rs情报规则引擎crates/tirith-core/src/rules/threatintel.rs总结tirith 把终端威胁情报从一句口号变成了可验证的工程签名的二进制数据库 硬编码验签公钥 版本回滚防护 每日自动更新让每一次包安装、每一条 URL、每一个 IP 都在执行前过一遍情报关。对于经常运行curl | bash、管理多语言依赖、或让 AI Agent 代跑命令的开发者来说这是目前终端里最完整的威胁情报落地方案。【免费下载链接】tirithTerminal security for developers and AI agents. Intercepts homograph URLs, pipe-to-shell, ANSI injection, obfuscated payloads, data exfiltration, and malicious AI skills/configs before they execute.项目地址: https://gitcode.com/gh_mirrors/tir/tirith创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

Linux之TCP理论<1> 2026/10/2 13:55:01

Linux之TCP理论<1>

先补充一点知识PGID相同说明他是属于一个进程组第一个进程叫做组长前后台管理是以进程组为单位你ctrl c将sleep进程杀掉,-->你从键盘输入,将整个进程组都退出了前台进程后台进程前台进程前台进程就是可以接收键盘输入的进程,当我sleep时,在往终端输入时,没有任何的反应,因为…

阅读更多 →
Linux权限(二) 权限收尾:从目录权限和权限掩码到粘滞位 2026/10/2 13:55:00

Linux权限(二) 权限收尾:从目录权限和权限掩码到粘滞位

目录 一. 目录的权限属性 1.1 x 1.2 r 和 w 1.3 linux 多用户之间的隔离 二. 缺省权限 2.1 权限掩码 umask 2.1.1 查看当前默认权限掩码 2.1.2 权限掩码的使用 2.1.3 umask 的目的与意义 2.1.4 umask的配置 三. 删除的权限 四. 粘滞位 4.1 共享文件\共享目录 4.2…

阅读更多 →
第28篇:自定义HTML弹窗——Cesium只管算坐标,剩下的它一概不管 2026/10/2 13:55:00

第28篇:自定义HTML弹窗——Cesium只管算坐标,剩下的它一概不管

上回书说到,#27 那个咬着鼠标跑的小气泡,替场景工具线还了第 14 篇欠下的一笔旧账。本篇还是这条线,但换个方向——不再盯着"鼠标脚下是哪一层地面",改问另一个问题:一个绑在地球上的点位,怎么让一块 HTML 稳稳地浮在它头顶。 这两件事看着像,其实是两套完全…

阅读更多 →
RL-10-TD算法-ActorCritic02-离线算法02-赵:重要性采样【E_{X~p₀}[X]=∑p₀(x)x=∑p₁(x)·[p₀(x)/p₁(x)]x=E_{X~p₁}[f(X)]】 2026/10/2 13:55:00

RL-10-TD算法-ActorCritic02-离线算法02-赵:重要性采样【E_{X~p₀}[X]=∑p₀(x)x=∑p₁(x)·[p₀(x)/p₁(x)]x=E_{X~p₁}[f(X)]】

2、重要性采样(Importance sampling) 最核心的公式: EX∼p0[X]=∑xp0(x)x=∑xp1(x)p0(x)p1(x)x⏟f(x)=EX∼p1[f(X)]\color{red}{\mathbb{E}_{X \sim p_{0}}[X]

阅读更多 →
RL-10-TD算法-ActorCritic02-离线算法03-赵:Off-Policy Policy Gradient 2026/10/2 13:55:00

RL-10-TD算法-ActorCritic02-离线算法03-赵:Off-Policy Policy Gradient

3、off-policy Policy Gradient 有了刚刚的重要性采样,我们就把这个技术应用到policy gradient当中,去实现off-policy的学习。 下面其实我们有两个步骤,第一个步骤就是要得到gradient它的表达式是什么,在得到这个gradient表达式之后,我们就可以把它应用到梯度上升的方法…

阅读更多 →
微软:去中心化多智能体协作框架 2026/10/2 13:54:54

微软:去中心化多智能体协作框架

📖标题:Agensh: Scaling Organizational Intelligence to 1,024 Agents 🌐来源:arXiv, 2609.26781v1 🛎️文章简介 🔸研究问题:现有的多智能体系统通常依赖一个中央协调者来分配任务和管理工作&…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉