← Alle Experimente

Werkstatt · Vor Veröffentlichung

pharscout: Security vor composer install

Ein lokaler Security-Scanner, der Composer-Pakete vor der Installation auf Backdoors, Verschleierung, unerwartete Binärdateien und weitere Supply-Chain-Indikatoren untersucht.

Experimentstatus
Vor Veröffentlichung
Untersuchungsfeld
Supply-Chain-Prüfung für PHP-Pakete
Ergebnis
Möglicher Produktweg

Was möchten wir herausfinden?

Wie lässt sich verdächtiges Verhalten in neuen PHP-Abhängigkeiten erkennen, bevor der fremde Code Teil der eigenen Anwendung wird?

01

Warum beschäftigt uns das?

Bekannte CVEs sind nur ein Teil des Risikos. Neue oder kompromittierte Pakete können schädliche Installationsskripte, verschleierten Code oder versteckte Nutzlasten enthalten, bevor eine öffentliche Warnung existiert.

02

Was haben wir gebaut?

Der Composer-Plugin- und CLI-Workflow kombiniert AST-Regeln, Heuristiken, Archivprüfung, YARA-kompatible Regeln und Integritätsnachweise. Scans laufen lokal und ohne standardmäßige Telemetrie oder Quellcode-Uploads.

03

Wo steht das Experiment?

Scanner, Plugin, CLI, Ausgabeformate, Cache, Integritätsprüfung und eine umfangreiche Testsuite sind vorhanden. Das Projekt ist bewusst als Version 0.1.0 und damit noch nicht als stabile Veröffentlichung eingeordnet.

04

Wie geht es weiter?

Release-Schlüssel und Installationsmatrix abschließen, einen belastbaren Golden Corpus aufbauen und die Isolation fremder Regeln aus dem Prozess heraus verlagern.

Technologien und Themen

  • PHP
  • Composer
  • Supply Chain
  • YARA
  • Static Analysis
  • Security