Analisador de ofuscação de dependências Rust Cargo
Analise seus arquivos Cargo.toml e Cargo.lock em busca de dependências ofuscadas, tentativas de typosquatting, restrições de versão incomuns e riscos de cadeia de suprimentos. Nosso analisador de dependências Rust Cargo detecta nomes de crates maliciosos criados para parecer com pacotes populares, sinaliza dependências de git e de caminho e oferece recomendações práticas. Rápido, seguro e sem cadastro.
Paste your Cargo.toml or Cargo.lock content to analyze dependencies
The analyzer checks for typosquatting, unusual version constraints, git/path dependencies, and obfuscated package names
Click Load example to try with a sample Cargo.toml
Por que usar nosso analisador de dependências Rust Cargo?
- Detecção de typosquatting: detecta automaticamente nomes de dependências que se parecem muito com crates populares usando análise de similaridade de strings. Barre ataques de typosquatting antes que comprometam sua cadeia de suprimentos.
- Sinalização de dependências incomuns: sinaliza dependências git, dependências de caminho, versões curinga e outros padrões incomuns que podem indicar ofuscação ou riscos de cadeia de suprimentos nos seus arquivos Cargo.toml e Cargo.lock.
- Pontuação de risco de segurança: cada dependência recebe uma pontuação de risco com explicações detalhadas. Priorize quais dependências investigar primeiro com níveis de gravidade codificados por cores e recomendações práticas.
- Análise completa do Cargo: analisa os formatos Cargo.toml e Cargo.lock. Detecta crates obsoletos, especificadores de versão incomuns, URLs de origem suspeitas e nomes de pacotes ofuscados. Todo o processamento é local e privado.
Casos de uso comuns da análise de dependências Rust Cargo
- Auditoria de segurança da cadeia de suprimentos: antes de adicionar uma nova dependência, analise seu Cargo.toml em busca de riscos de typosquatting. Detecte crates maliciosos que usam nomes visualmente semelhantes a pacotes populares como serde, tokio ou reqwest.
- Revisão de dependências antes do lançamento: rode o analisador como parte do seu processo de revisão de código. Sinalize dependências git fixadas em branches em vez de tags, dependências de caminho que deveriam ser publicadas e restrições de versão curinga.
- Avaliação de dependências de código aberto: ao avaliar projetos Rust de terceiros, examine o Cargo.toml deles em busca de padrões suspeitos. Detecte possíveis vetores de malware antes de integrar o projeto ao seu pipeline de build.
- Integração ao pipeline de CI/CD: use o analisador para validar configurações de dependências no seu pipeline de CI. Detecte dependências de caminho enviadas por engano, dependências git somente de depuração ou referências de crates ofuscadas.
- Verificações de conformidade corporativa: garanta que todas as dependências do seu monorepo Rust sigam as diretrizes corporativas. Detecte dependências git não autorizadas, versões de crates obsoletas e pacotes de registros não confiáveis.
- Manutenção e limpeza de crates: examine regularmente seu Cargo.lock em busca de crates abandonados ou retirados. Identifique dependências sem atualizações recentes que possam conter vulnerabilidades não corrigidas ou ter sido renomeadas.
Perguntas frequentes
A ofuscação de dependências do Cargo refere-se a técnicas que disfarçam dependências maliciosas ou suspeitas em projetos Rust. Isso pode incluir typosquatting (registrar nomes de crates semelhantes a nomes populares, como uma variante de "serde"), usar homoglifos Unicode em nomes de pacotes, esconder dependências git com comentários enganosos ou especificar restrições de versão que permitem a instalação de versões comprometidas.
Os atacantes registram nomes de crates quase idênticos aos crates populares trocando letras, adicionando sufixos ou usando caracteres Unicode parecidos. Nosso analisador detecta esses padrões comparando os nomes das dependências com uma lista selecionada dos crates Rust mais populares por meio de análise de similaridade de strings. Ele também verifica caracteres homoglifos e Unicode invisível.
Versões curinga como "*" ou "1.*" são sinalizadas porque podem trazer mudanças incompatíveis inesperadas. Dependências git fixadas em branches (e não em tags ou commits) são sinalizadas porque podem mudar sem aviso. Dependências de caminho que apontam para fora do projeto ou para diretórios inesperados também são sinalizadas como padrões incomuns.
As dependências git ignoram as verificações de segurança do crates.io e podem introduzir código não confiável diretamente de repositórios. Elas são especialmente arriscadas quando fixadas a um branch, porque o código pode mudar a cada git push. Até mesmo dependências git fixadas em um commit devem ser revisadas com cuidado, pois podem conter código não verificado fora do ecossistema crates.io.
Se o analisador sinalizar uma dependência, primeiro verifique o nome do crate no crates.io para confirmar que é o pacote legítimo. Confira o autor, a URL do repositório e o número de downloads. No caso de dependências git, verifique o proprietário do repositório e revise o commit fixado. Se suspeitar de typosquatting, procure diferenças Unicode copiando o nome para um inspetor de Unicode.
Com certeza. Toda a análise é feita localmente no seu navegador usando JavaScript. Seu Cargo.toml, seu Cargo.lock ou qualquer outro conteúdo de arquivo que você colar nunca sai do seu dispositivo. Nenhum dado é enviado, armazenado ou transmitido. Não é necessário conta ou cadastro.
O analisador sinaliza restrições de versão que fazem referência a padrões conhecidos de crates retirados e destaca versões incomumente antigas de crates populares. Para uma verificação completa contra o registro crates.io ativo, seria preciso usar cargo deny ou cargo audit. Esta ferramenta oferece uma análise offline rápida e focada em privacidade para detectar riscos óbvios.
Sim, o analisador aceita tanto conteúdo de Cargo.toml quanto de Cargo.lock. Arquivos Cargo.lock são especialmente úteis para detectar árvores de dependências que incluem dependências transitivas com nomes ou fontes suspeitos. Você pode colar Cargo.toml e Cargo.lock juntos para obter um panorama completo da saúde das suas dependências.
Sim, 100% grátis. Não exige cadastro, não tem plano premium, limite de uso nem restrições de tamanho de arquivo. A ferramenta roda inteiramente no seu navegador e sempre será gratuita no Aback Tools.