sonarqube-tactics

Fail

Audited by Socket on Aug 12, 2026

2 alerts found:

Malwarex2
MalwareHIGH
SKILL.md

该技能不是一般开发或管理辅助,而是明确的 SonarQube 攻击与后渗透技能。数据流、操作目标和示例均指向未授权访问、源码/凭据窃取、外泄与安全控制绕过;虽然未见隐蔽安装器或预执行恶意载荷,但其用途与实际能力高度危险,应归类为高风险、强进攻性技能。

Confidence: 97%Severity: 96%
MalwareHIGH
references/attack-techniques.md

高置信:该片段并非软件库代码,而是针对 SonarQube 的攻击/利用脚本说明,包含凭据/Token 枚举与生成、Quality Gate 绕过、Webhook 滥用、敏感配置(数据库/LDAP/SMTP/SCM/GitHub/GitLab 等)提取与批量导出落盘。这些行为高度符合供应链安全入侵/持久化与数据外泄的攻击链条。若该内容出现在某依赖或发布包中,应视为严重恶意或至少为高度可滥用的攻击脚本。

Confidence: 86%Severity: 92%
Audit Metadata
Analyzed At
Aug 12, 2026, 03:52 PM
Package URL
pkg:socket/skills-sh/wgpsec%2Faboutsecurity%2Fsonarqube-tactics%2F@d0bc238e75c93d20adb0919b9a328e83eec5af20d4997865f287efe4a18f2862
Security Audit — socket — sonarqube-tactics