jestasecurity/thumper

NPM サプライチェーン攻撃を検知するための自社ホスト型ハニートークンプラットフォームです。

インストール型ツール自由に使える · Apache-2.0セキュリティPython難易度
1570 保存
10フォーク33Issue
デモ・公式サイトをひらくjesta.ai

中辛 の解説

Python・FastAPI・Vue.js で構築された自社ホスト型ハニートークン管理基盤です。Docker Compose で 1 コマンド起動でき、ダッシュボードから tripwire を作成して複数エンドポイントに配布できます。各マシンが固有の偽認証情報を植え付け、読み取られたら即座に検知します。Kubernetes (Helm) への展開にも対応し、Slack・PagerDuty など外部アラーティングシステムとの連携が可能です。

こんなリポジトリです

こんなときに便利です

  • NPM レジストリワームが社内ネットワークに侵入したかどうかを即座に検知する
  • 組織内に散在する開発マシンにおとりの認証情報を仕掛けて、侵害されたプロセスを追跡する
  • 供給チェーン攻撃の初期アクセスを検知し、インシデント対応チームに即座にアラートを送信する

主な機能

ダッシュボードから tripwire を作成・展開・監視できるプラグイン型管理画面Slack・PagerDuty など複数のアラーティングシステムへの統合Docker・Kubernetes (Helm) での自社ホスト展開に対応

ほかとの違い

エンドポイントごとに一意の偽認証情報を植え付けることで、攻撃者の横展開を即座に検知でき、既存ハニートークンサービスより低レイテンシで対応できます。

このリポジトリの作り方

はじめてですか? むずかしくありません — 上から順にたどれば、自分の環境で動かして味見できます。

準備するもの

  • Docker と Docker Compose、または Python 3.10 以上と Node.js
  • エンドポイント上でエージェントを実行するための管理権限

すぐに始める

  1. Docker イメージをビルドして起動します。
docker compose up --build
  1. ブラウザで http://localhost:8000 を開きます。
  2. ダッシュボードから tripwire を作成します。
  3. インストールコマンドをエンドポイントで実行します。
  4. 認証情報が読み取られるとアラートが表示されます。

あるいは、ソースコードから起動する場合:

  1. Python 3.10 以上でバックエンドをインストール・起動します。
pip install -e .
uvicorn thumper.main:app --reload --app-dir server
  1. 別ターミナルで UI を起動します。
cd ui && npm install && npm run dev
  1. http://localhost:5173 で UI にアクセスします。

Kubernetes への展開:

  1. イメージをビルドしてレジストリにプッシュします。
  2. Helm で展開します。
helm install thumper ./deploy/helm/thumper \
  --set image.repository=ghcr.io/jestasecurity/thumper \
  --set secrets.enrollToken=$(openssl rand -hex 24) \
  --set secrets.installToken=$(openssl rand -hex 24) \
  --set config.baseUrl=https://thumper.example.com

ギット飯トライで味見

入れるのが面倒で少し不安だったなら — 安全スキャンからインストールまで、ターミナル一行で終わります。

ターミナルに貼り付ければ、ギット飯の安全スキャン → 隔離フォルダへ clone → インストール → 実行方法の案内まで自動です。はじめてでも大丈夫 — この一行だけです。

npx gitbap-try jestasecurity/thumper

Node.js さえあれば、インストールなしで動きます · ギット飯トライとは? →

スター推移 · 7日

1577日間の増加数を計算するための比較データが不足しています

確認日時

使いやすさ · まねしやすいか

まねしやすいサンプル評点 52/100
  • ゆるいライセンス
  • テストあり
  • サンプル集
  • 最近の更新
  • AGENTS.md
  • llms.txt
  • テンプレート

最近の更新あり · 2026 年に作成

「セキュリティ」 こういうリポジトリを毎週受け取りませんか?

毎週月曜の朝、選んだ一膳だけ。広告なし · いつでも解除。

自分のリポジトリですか? README にギット飯バッジを貼る
[![깃밥](https://www.gitbap.com/badge/jestasecurity/thumper.svg)](https://www.gitbap.com/r/jestasecurity/thumper)
Claude からそのまま使う — ギット飯のつなぎ方

ギット飯を Claude につなぐと、こうしたリポジトリを Claude・Cursor・Codex から直接さがして試せます。

方法 ① コネクタ URL

Claude の設定 → コネクタにこのアドレスを貼り付け。

https://www.gitbap.com/api/mcp
方法 ② プラグイン(試用まで)

プラグインを入れると /gitbap-trending·/gitbap-try のスラッシュコマンドで、その場でリポジトリを試せます。Claude Code で下の 2 行を順に実行してください。

/plugin marketplace add jakeparkcolde/gitbap-cowork
/plugin install gitbap-cowork@gitbap
つなぎ方をくわしく →

AI が README をもとに要約しました · 原文を見る