01
Warum beschäftigt uns das?
Bekannte CVEs sind nur ein Teil des Risikos. Neue oder kompromittierte Pakete können schädliche Installationsskripte, verschleierten Code oder versteckte Nutzlasten enthalten, bevor eine öffentliche Warnung existiert.
Werkstatt · Vor Veröffentlichung
Ein lokaler Security-Scanner, der Composer-Pakete vor der Installation auf Backdoors, Verschleierung, unerwartete Binärdateien und weitere Supply-Chain-Indikatoren untersucht.
Wie lässt sich verdächtiges Verhalten in neuen PHP-Abhängigkeiten erkennen, bevor der fremde Code Teil der eigenen Anwendung wird?
01
Bekannte CVEs sind nur ein Teil des Risikos. Neue oder kompromittierte Pakete können schädliche Installationsskripte, verschleierten Code oder versteckte Nutzlasten enthalten, bevor eine öffentliche Warnung existiert.
02
Der Composer-Plugin- und CLI-Workflow kombiniert AST-Regeln, Heuristiken, Archivprüfung, YARA-kompatible Regeln und Integritätsnachweise. Scans laufen lokal und ohne standardmäßige Telemetrie oder Quellcode-Uploads.
03
Scanner, Plugin, CLI, Ausgabeformate, Cache, Integritätsprüfung und eine umfangreiche Testsuite sind vorhanden. Das Projekt ist bewusst als Version 0.1.0 und damit noch nicht als stabile Veröffentlichung eingeordnet.
04
Release-Schlüssel und Installationsmatrix abschließen, einen belastbaren Golden Corpus aufbauen und die Isolation fremder Regeln aus dem Prozess heraus verlagern.