Github Trends®
6028 findingsmedian surprise 0.00592window 1 day
UNIT / TREND-MONITOR · REV 2.6
[ 1 day window ]
SOURCE: own snapshots
РЕПО НЕТ В ОКНЕ 30D. ПОКАЗАН FINDING ИЗ ОКНА 1D (1 day) — РАНГ #1314.
FINDING #1314 · UNIT ID 1267357207
lenucksi/aur-malware-check
Detection tools for the June 2026 atomic-lockfile AUR supply-chain attack. Consolidated from community Gists.
[ PYTHON ]ЗАРАБОТОК F · 24/100[ GITHUB ↗ ]
SURPRISE SCORE
0.00

Score Breakdown

SURPRISE0.0319
ENGAGEMENT0.29
FRESHNESS1.00
SCORE = SURPRISE × ENGAGEMENT^0.7 × FRESHNESS × VISIBILITY × CONFIDENCE
SURPRISE = WINDOW STARS / DAYS / (AUDIENCE + FLOOR)
0% OF STARS IN ARCHIVE

Growth Telemetry

VELOCITY /D
8.00
ACCEL
0.00
RETENTION
0.0%
PEAK 2026-08-04 · FORK-RETENTION 0.0% · 8 STARS / WINDOW

Author Audience

AUDIENCE
211
FOLLOWERS
0
OWNER ★
2,115

Engagement Signals

FORKS
49
ISSUE AUTH
0
PR AUTH
0
UNIQUE STARGAZERS 8 / 8 (DIVERSITY 1.00)

Потенциал заработка

F24/100
СПРОС42
Деньги в broader supply-chain/AppSec есть, но AUR/Arch incident-response — узкий и mostly non-enterprise сегмент.
ЗАХВАТ18
Ров слабый: IOC lists публичные, эвристики простые, форки и Gists уже есть, крупные vendors покрывают malicious packages шире.
ДОСТУП28
GPL-3.0 допускает коммерческое использование, но усложняет закрытый distributed agent; проект новый, без релизов и verified maintainer.
«Потенциал топят узость AUR-ниши, слабый ров и неудобство GPL-3.0 для закрытого агента.»

Рыночный анализ · Обзор

AUR Malware Check — Python CLI-сканер для проверки Arch Linux/AUR-систем на признаки заражения из supply-chain атак atomic-lockfile, CHAOS RAT 2025 и других кампаний.
software supply chain incident-response scanner / open-source package malware detection / Linux endpoint triageЗРЕЛОСТЬ · РАСТЁТ
ЯЗЫК
Python
ЛИЦЕНЗИЯ
GPL-3.0
РЕЕСТР
pypi
КОНТРИБЬЮТОРЫ
11
УСТАНОВКА: pip install aur-malware-check
Что делает

Инструмент сверяет установленные AUR-пакеты, pacman-логи и кэши npm/bun/yarn/pnpm с известными списками заражённых пакетов и IOC. Он умеет работать по кампаниям из `campaigns.json`, обновлять списки, отдавать JSON и возвращать Nagios-совместимые exit codes. `--full` дополнительно проверяет systemd persistence, eBPF rootkit-артефакты и IOC-файлы.

Какую боль решает

После массовой компрометации AUR-пакетов пользователю или команде нужно быстро понять, были ли на машине заражённые пакеты, вредоносные JS-пакеты в global cache или следы persistence/rootkit. Без такого сканера triage распадается на Gists, ручные grep-команды и неполные списки IOC.

Сценарии использования
  • Локальная проверка developer workstation после AUR-инцидента.
  • Массовый triage Arch/Manjaro/CachyOS/EndeavourOS машин в команде.
  • Интеграция JSON-вывода в monitoring или Nagios-совместимый пайплайн.
  • Обновление IOC/package lists через `--refresh` и `--refresh-campaigns`.
  • Проверка npm/bun/yarn/pnpm global cache на malicious package names.
Целевой пользователь

Arch/AUR power users, Linux-разработчики, DevOps/SRE и security engineers в командах, где есть Arch-based developer machines или CI runners.

Open-source аналоги

nightdevil00/AUR-MalwareНИШЕВЫЙ93
Bash-сканер Atomic Arch с большим числом endpoint-эвристик: hook/timer, hidden process, network/C2, SUID, `/etc/hosts`; архитектурно проще и сильнее привязан к одному AUR-инциденту.
programmersd21/aur_checkerСМЕЖНЫЙ11
Анализирует AUR PKGBUILD security risks и optional AI inspection; больше подходит для pre-install review, чем для post-compromise IOC triage.
arbaes/atomic-arch-check.shНИШЕВЫЙ24
Bash Gist с поведенческими grep-эвристиками по PKGBUILD/install/hooks/cache/eBPF; проще, не пакет и не архитектура кампаний.
Single-file Gist с поведенческим AUR checker и `--vet`; полезен до сборки пакета, но не является полноценным пакетом с campaign architecture.
DataDog/guarddogСИЛЬНЕЕ1,200
CLI для поиска malicious packages в PyPI/npm/Go/RubyGems/GitHub Actions/VSCode extensions через sandbox, YARA и metadata analysis; не AUR/local endpoint scanner.
ossf/package-analysisСМЕЖНЫЙ900
Инфраструктура dynamic behavior analysis для пакетов: файлы, адреса, команды, behavior drift; research/infrastructure, а не user-facing AUR scanner.
aquasecurity/trivyСМЕЖНЫЙ37,000
Универсальный scanner для vulnerabilities, misconfigurations, secrets и SBOM в images/filesystems/repos/Kubernetes; не ловит конкретный AUR incident из коробки.
Позиционирование

Для AUR Atomic Arch incident response проект выглядит лидером по GitHub traction и структуре кампаний. В broader supply-chain security это нишевый инструмент рядом с крупными OSS-сканерами.

Коммерческие аналоги

SocketB2BFREEMIUM
Блокирует malicious OSS packages, dependency risk, reachability, GitHub Actions и AI model scanning.
$60M Series C, $1B valuation; среди клиентов указаны Anthropic, xAI, Replit, Cursor, Vercel, Figma, Gusto, Mercado Libre и Cribl.
Free$0/dev/mo
Team$25/dev/mo
Business$50/dev/mo
Enterprisecustom
SnykB2B / B2CFREEMIUM
Developer security platform: SCA, SAST, Container, IaC и related AppSec workflows.
Sacra оценивает около $326M ARR и чуть меньше 4,500 customers; это неофициальная оценка.
Free$0/dev/mo
Teamfrom $25/dev/mo
Ignitefrom $1,260/dev/year
Enterprisecustom
Mend.ioB2BПОДПИСКА
AppSec suite: SCA, SAST, container scanning, AI code security и Renovate Enterprise.
Публично подтверждённый масштаб по пользователям или выручке в собранных данных не найден.
Mend AppSecup to $1000/dev/year
Mend AIup to $300/dev/year
Renovate Enterpriseup to $250/dev/year
Repository firewall blocks malicious packages before SDLC; Lifecycle делает SCA/remediation; Nexus hosts artifacts.
Старые/косвенные данные: 1,000+ enterprise customers и 10M Nexus developers в 2017; Maven Central serves billions of requests/year from millions of developers.
Nexus Repositoryfrom $1,620/year + consumption
Guidefrom $1,200/year
Firewallfrom $4,800/year
Lifecyclecustom
Code scanning, secret protection и dependency security внутри GitHub.
Microsoft/GitHub scale huge; точный customer count для GHAS в собранных данных не подтверждён.
GitHub Free$0
GitHub Team$4/user/mo first 12 months
GitHub Enterprisefrom $21/user/mo first 12 months
GitHub Advanced Security add-onadd-on, per active committer/license; exact public add-on price not shown
GitLab UltimateB2BFREEMIUM
DevSecOps platform with Application Security Testing, Software Supply Chain Security, SCA и vulnerability management.
SEC filing/search result: 4,733 customers as of 2026-01-31, +21% YoY.
Free$0/user/mo
Premium$29/user/mo annual
Ultimatecustom
Duo credits$1/credit
Compute$10/1000 min
Storage$5/mo per 10GiB
JFrog Advanced Security / Xray / CurationB2BПО ПОТРЕБЛЕНИЮ
Artifact repository plus dependency/container scanning, curation и advanced SCA/security over artifacts.
6,600 org customers as of 2025-12-31.
Advanced Securitybilled by contributing developers, exact dollar price custom/not public
Enterprise Xcustom, includes 50 base contributing developers
Enterprise+custom, includes 200 base contributing developers
SAST/SCA/secrets, malicious dependency detection и reachability.
Raised $100M Series D; customers include Figma, Dropbox, Slack and Snowflake.
Communityfree
Teamsfrom $40/month/contributor
Enterprisecustom
Aikido SecurityB2BFREEMIUM
All-in-one AppSec: SCA, malware/supply-chain, SAST, secrets, cloud и runtime checks.
$60M Series B at $1B valuation; revenue grew 5x and customer base more than tripled over prior year.
Developer$0 incl. 2 users
Basic$300/mo incl. 10 users
Pro$600/mo incl. 10 users
Enterprisecustom
Endor LabsB2BFREEMIUM
Reachability-based SCA, malware detection, package firewall, SBOM/VEX и agent governance.
Scale/funding не подтверждены в найденных vendor pricing данных.
Developerfree
Corepaid seat-based, exact public dollars not shown
Propaid seat-based, exact public dollars not shown
Текущая монетизация проекта

Признаков коммерциализации самого автора или проекта нет. Homepage отсутствует, GitHub Sponsors/paid support/cloud/open-core в предоставленных фактах и собранных страницах не подтверждены. PyPI install есть, но платной версии не видно. README прямо описывает проект как консолидацию community Gists, а не продуктовую компанию.

Коммерческий потенциал

ПОТЕНЦИАЛ · СРЕДНИЙ

Заработать можно, но не как самостоятельный venture-scale продукт. Реалистичная монетизация — incident response, hardening consulting, managed AUR threat feed или OEM/plugin для существующих EDR/SCA/MDM продуктов.

Спрос и рынок

Broader AppSec/SCA/supply-chain security растёт и хорошо монетизируется: крупные vendors продают per-developer или enterprise subscriptions. Но этот repo обслуживает узкую pain point — Arch/AUR malware triage; платёжеспособность отдельных Arch users низкая, а корпоративный спрос есть только у компаний с Arch в dev fleet или CI.

Ров / защищённость

Ров слабый. IOC lists публичные, эвристики легко повторяются, а существующие Gists и форки уже покрывают часть задачи. Ров может появиться через эксклюзивную AUR threat intel базу, мониторинг PKGBUILD diffs/orphan takeovers, reputation scoring для AUR maintainers, integrations с yay/paru/pacman hook/MDM/EDR и community trust вокруг rapid incident response.

Модели монетизации
  • Paid incident response package для Arch-based developer fleets: проверка, report, remediation checklist, credential rotation playbook.
  • Enterprise hardening bundle: pacman/AUR policy, pre-install vetting, CI runner controls, package cooldown, SBOM inventory.
  • Managed threat feed для AUR/Arch/Chaotic-AUR/PKGBUILD IOCs по subscription-модели.
  • OEM/plugin в существующие EDR/SCA/MDM продукты как Arch Linux scanner.
  • Support/SLA для компаний с Arch developer workstations.
Что нужно, чтобы сделать продукт
  • Стабильные releases и versioned PyPI artifacts.
  • Signed releases/Sigstore, reproducible builds и checksum policy.
  • Agentless fleet mode или MDM/Ansible integration.
  • Verified maintainer/org, security policy и disclosure process.
  • Curated threat intel pipeline вместо ручных community lists.
  • Remediation automation и безопасный quarantine workflow.
  • False-positive management, dashboards и multi-host reporting.
⚖ ЛИЦЕНЗИЯ · МОЖНО ЛИ КОММЕРЦИАЛИЗИРОВАТЬ
GPL-3.0: можно продавать поддержку, hosted service, consulting и managed feed. Нельзя без GPL-обязательств взять код, модифицировать и распространять закрытый коммерческий endpoint agent. Для закрытого продукта проще переписать с нуля, проверить лицензируемость data/IOCs или договариваться с автором о dual license.
Риски и подводные камни
ВЫСОКИЙМАЛЫЙ РЫНОК
Arch/AUR enterprise footprint мал; большинство индивидуальных пользователей не платит.
ВЫСОКИЙКОНКУРЕНЦИЯ
Socket, Sonatype, Aikido, Endor и другие vendors решают malicious packages шире; OSS-форки легко повторяют AUR scanner.
СРЕДНИЙЛИЦЕНЗИЯ
GPL-3.0 разрешает коммерческое использование, но закрытые distributed derivatives должны соблюдать GPL и раскрывать исходники производного кода. SaaS без распространения не попадает под AGPL-style network copyleft, но embedded closed agent проблемен.
ВЫСОКИЙЗАВИСИМОСТЬ ОТ АВТОРА
Security tool запускается локально, иногда root; maintainer не verified, нет релизов, проект новый.
СРЕДНИЙПРОЧЕЕ
IOC freshness критична; если кампания закончилась, usage быстро падает.
СРЕДНИЙПРОЧЕЕ
Scanner по IOCs не доказывает чистоту rootkit-compromised host и может давать false assurance.
СРЕДНИЙПРОЧЕЕ
Для B2B нужны fleet management, audit logs, policy engine, support и compliance docs.

Достоверность разбора

УВЕРЕННОСТЬ · СРЕДНЯЯgpt-5.5 · 2026-07-18 · ОКНО 90D
Оговорки / что не проверено
  • Коммерческие цены и scale взяты из уже собранного анализа и не перепроверялись заново.
  • Часть scale-метрик по vendors подтверждена одним источником или vendor/blog/filing, а не двумя независимыми источниками.
  • Snyk ARR/customer count взят из Sacra estimate и отмечен как неофициальная оценка.
  • Sonatype scale основан на старых/косвенных данных 2017 и Maven Central context, поэтому актуальность ограничена.
  • GitHub Advanced Security exact add-on price и customer count не подтверждены публичной vendor-страницей в собранных данных.
  • Mend.io и Endor Labs scale/funding в собранных pricing данных не подтверждены.
  • Оценки demand/capture/access являются аналитическим суждением на основе собранных фактов, а не измеренной финансовой моделью.
  • Юридический вывод по GPL-3.0 является практической интерпретацией open-source licensing, не юридической консультацией.
  • Звёзды OSS-аналогов взяты из собранного разбора и могут быстро меняться.
  • Рынок AppSec/SCA/supply-chain security описан по market reports из собранного анализа; эти размеры рынков не подтверждены двумя независимыми источниками на каждую цифру.
ИСТОЧНИКИ (30)

Why This Is A Finding

lenucksi/aur-malware-check собрал 8 звёзд за окно, тогда как у автора всего 0 подписчиков — эффективная аудитория ≈ 211. Это даёт surprise-индекс 0.0319 (звёзды относительно охвата автора, а не в абсолюте). Удержание форков 0.0% и 0 внешних контрибьюторов отделяют реальный инструмент от разовой вспышки. Акселерация положительная — рост ещё не выдохся.

METRICS IN CONTEXT

MEDIAN ACROSS ALL 6028 FINDINGS · Δ vs MEDIAN · PERCENTILE = SHARE RANKED BELOW
METRICVALUEMEDIANΔ MEDPERCENTILE
SCORE0.010.00+0.01ABOVE 78%
VELOCITY8.0010.00-2.00ABOVE 38%
RETENTION0.0%0.0%0.0 PPABOVE 0%
FORKS49436-387ABOVE 16%
SURPRISE0.030.01+0.03ABOVE 78%