Skip to content

Demo: simulated malicious patterns for scanner testing - #1

Open
javier20dev25 wants to merge 11 commits into
masterfrom
pr-malicioso-demo
Open

Demo: simulated malicious patterns for scanner testing#1
javier20dev25 wants to merge 11 commits into
masterfrom
pr-malicioso-demo

Conversation

@javier20dev25

Copy link
Copy Markdown
Owner

This PR contains harmless code that looks suspicious to test the LiteScanner detection. No real threats.

- Strip UTF-8 BOM from diff
- Normalize \\r\\n to \\n
- Log debug info to stderr
- Workflow: disable set -e for scan step, use || true fallback
@github-actions

Copy link
Copy Markdown

🔴 Sentinel Scan Failed

FOREIGN KEY constraint failed

@github-actions

Copy link
Copy Markdown

🔴 Sentinel PR Scan (Local Engine)

Risk Band: CRITICAL
Decision: BLOCK
Files Analyzed: 9
Total Findings: 14

⚠️ HIGH/CRITICAL (7)

  • CRITICAL UNSAFE_EVAL — tests/poc-harmless.js:6

    Obfuscated or dynamic code execution detected.

eval('console.log("simulation marker")');


- **HIGH** `POTENTIAL_SECRET` — tests/poc-harmless.js:8
  > Base64 decoding detected (potential obfuscation).

const decoded = Buffer.from('c2ltdWxhdGlvbiBkYXRh', 'base64').toString();


- **CRITICAL** `UNSAFE_EVAL` — tests/poc-harmless.js:11
  > Obfuscated or dynamic code execution detected.

const payload = new Function('x', 'return x + 1');


- **HIGH** `POTENTIAL_SECRET` — tests/red-team-sim.js:20
  > Base64 decoding detected (potential obfuscation).

const decoded = Buffer.from(raw, 'base64');


- **CRITICAL** `UNSAFE_EVAL` — tests/red-team-sim.js:24
  > Obfuscated or dynamic code execution detected.

eval('console.log("sim-eval")');


- **HIGH** `SANDBOX_ESCAPE` — tests/red-team-sim.js:28
  > Code execution in VM context detected.

vm.runInNewContext('x += 1', sandbox);


- **CRITICAL** `UNSAFE_EVAL` — tests/red-team-sim.js:30
  > Obfuscated or dynamic code execution detected.

const fn = new Function('a', 'b', 'return a + b');


### ℹ️ LOW/MEDIUM (7)

- `ENV_ACCESS`: 5
- `OS_CAPABILITY`: 1
- `NETWORK_ACTIVITY`: 1

---
_Scanned locally by Sentinel CLI v4 LiteScanner | Hash: `d8144444cc42`_

- Add sentinel-disable-line support to LiteScanner scanPatch
  Usage: // sentinel-disable-line RULE_TYPE
- PR comments now have clickable file:line links
- PR comments show sentinel-disable-line usage hint
@github-actions

Copy link
Copy Markdown

🔴 Sentinel PR Scan (Local Engine)

Risk Band: CRITICAL
Decision: BLOCK
Files Analyzed: 9
Total Findings: 12

⚠️ HIGH/CRITICAL (5)

const decoded = Buffer.from('c2ltdWxhdGlvbiBkYXRh', 'base64').toString();


- **CRITICAL** `UNSAFE_EVAL` — [tests/poc-harmless.js:11](https://github.com/javier20dev25/sentinel-cli/blob/9f2c812e3ffcf6745fdbdfce272f4b5eb3b4a205/tests/poc-harmless.js#L11)
  > Obfuscated or dynamic code execution detected.

const payload = new Function('x', 'return x + 1');


- **HIGH** `POTENTIAL_SECRET` — [tests/red-team-sim.js:20](https://github.com/javier20dev25/sentinel-cli/blob/9f2c812e3ffcf6745fdbdfce272f4b5eb3b4a205/tests/red-team-sim.js#L20)
  > Base64 decoding detected (potential obfuscation).

const decoded = Buffer.from(raw, 'base64');


- **HIGH** `SANDBOX_ESCAPE` — [tests/red-team-sim.js:28](https://github.com/javier20dev25/sentinel-cli/blob/9f2c812e3ffcf6745fdbdfce272f4b5eb3b4a205/tests/red-team-sim.js#L28)
  > Code execution in VM context detected.

vm.runInNewContext('x += 1', sandbox);


- **CRITICAL** `UNSAFE_EVAL` — [tests/red-team-sim.js:30](https://github.com/javier20dev25/sentinel-cli/blob/9f2c812e3ffcf6745fdbdfce272f4b5eb3b4a205/tests/red-team-sim.js#L30)
  > Obfuscated or dynamic code execution detected.

const fn = new Function('a', 'b', 'return a + b');


### ℹ️ LOW/MEDIUM (7)

- `ENV_ACCESS` MEDIUM — [dist/cli/pr_scan.js:43](https://github.com/javier20dev25/sentinel-cli/blob/9f2c812e3ffcf6745fdbdfce272f4b5eb3b4a205/dist/cli/pr_scan.js#L43)
- `ENV_ACCESS` MEDIUM — [dist/cli/pr_scan.js:44](https://github.com/javier20dev25/sentinel-cli/blob/9f2c812e3ffcf6745fdbdfce272f4b5eb3b4a205/dist/cli/pr_scan.js#L44)
- `ENV_ACCESS` MEDIUM — [dist/cli/pr_scan.js:45](https://github.com/javier20dev25/sentinel-cli/blob/9f2c812e3ffcf6745fdbdfce272f4b5eb3b4a205/dist/cli/pr_scan.js#L45)
- `ENV_ACCESS` MEDIUM — [tests/poc-harmless.js:2](https://github.com/javier20dev25/sentinel-cli/blob/9f2c812e3ffcf6745fdbdfce272f4b5eb3b4a205/tests/poc-harmless.js#L2)
- `OS_CAPABILITY` MEDIUM — [tests/red-team-sim.js:1](https://github.com/javier20dev25/sentinel-cli/blob/9f2c812e3ffcf6745fdbdfce272f4b5eb3b4a205/tests/red-team-sim.js#L1)
- `NETWORK_ACTIVITY` LOW — [tests/red-team-sim.js:11](https://github.com/javier20dev25/sentinel-cli/blob/9f2c812e3ffcf6745fdbdfce272f4b5eb3b4a205/tests/red-team-sim.js#L11)
- `ENV_ACCESS` MEDIUM — [tests/red-team-sim.js:19](https://github.com/javier20dev25/sentinel-cli/blob/9f2c812e3ffcf6745fdbdfce272f4b5eb3b4a205/tests/red-team-sim.js#L19)

#### 💡 Inline Bypass
Añade `// sentinel-disable-line RULE` al final de la línea ofensiva para ignorarla:

```js
eval('data'); // sentinel-disable-line UNSAFE_EVAL

Scanned locally by Sentinel CLI v4 LiteScanner | Hash: e5587afef131

- pr_scan.ts parses package.json diff for added/changed deps
- Calls SupplyChainShield.analyzeBatch() on new packages
- Merges findings with SAST results in the output
- Comment shows supply chain verdicts per package
@github-actions

Copy link
Copy Markdown

🔴 Sentinel PR Scan (Local Engine)

Risk Band: CRITICAL
Decision: BLOCK
Files Analyzed: 11
Total Findings: 12

⚠️ HIGH/CRITICAL (5)

const decoded = Buffer.from('c2ltdWxhdGlvbiBkYXRh', 'base64').toString();


- **CRITICAL** `UNSAFE_EVAL` — [tests/poc-harmless.js:11](https://github.com/javier20dev25/sentinel-cli/blob/13c94263eda45d61d7a90c00e619990dbc97ae02/tests/poc-harmless.js#L11)
  > Obfuscated or dynamic code execution detected.

const payload = new Function('x', 'return x + 1');


- **HIGH** `POTENTIAL_SECRET` — [tests/red-team-sim.js:20](https://github.com/javier20dev25/sentinel-cli/blob/13c94263eda45d61d7a90c00e619990dbc97ae02/tests/red-team-sim.js#L20)
  > Base64 decoding detected (potential obfuscation).

const decoded = Buffer.from(raw, 'base64');


- **HIGH** `SANDBOX_ESCAPE` — [tests/red-team-sim.js:28](https://github.com/javier20dev25/sentinel-cli/blob/13c94263eda45d61d7a90c00e619990dbc97ae02/tests/red-team-sim.js#L28)
  > Code execution in VM context detected.

vm.runInNewContext('x += 1', sandbox);


- **CRITICAL** `UNSAFE_EVAL` — [tests/red-team-sim.js:30](https://github.com/javier20dev25/sentinel-cli/blob/13c94263eda45d61d7a90c00e619990dbc97ae02/tests/red-team-sim.js#L30)
  > Obfuscated or dynamic code execution detected.

const fn = new Function('a', 'b', 'return a + b');


### ℹ️ LOW/MEDIUM (7)

- `ENV_ACCESS` MEDIUM — [dist/cli/pr_scan.js:87](https://github.com/javier20dev25/sentinel-cli/blob/13c94263eda45d61d7a90c00e619990dbc97ae02/dist/cli/pr_scan.js#L87)
- `ENV_ACCESS` MEDIUM — [dist/cli/pr_scan.js:88](https://github.com/javier20dev25/sentinel-cli/blob/13c94263eda45d61d7a90c00e619990dbc97ae02/dist/cli/pr_scan.js#L88)
- `ENV_ACCESS` MEDIUM — [dist/cli/pr_scan.js:89](https://github.com/javier20dev25/sentinel-cli/blob/13c94263eda45d61d7a90c00e619990dbc97ae02/dist/cli/pr_scan.js#L89)
- `ENV_ACCESS` MEDIUM — [tests/poc-harmless.js:2](https://github.com/javier20dev25/sentinel-cli/blob/13c94263eda45d61d7a90c00e619990dbc97ae02/tests/poc-harmless.js#L2)
- `OS_CAPABILITY` MEDIUM — [tests/red-team-sim.js:1](https://github.com/javier20dev25/sentinel-cli/blob/13c94263eda45d61d7a90c00e619990dbc97ae02/tests/red-team-sim.js#L1)
- `NETWORK_ACTIVITY` LOW — [tests/red-team-sim.js:11](https://github.com/javier20dev25/sentinel-cli/blob/13c94263eda45d61d7a90c00e619990dbc97ae02/tests/red-team-sim.js#L11)
- `ENV_ACCESS` MEDIUM — [tests/red-team-sim.js:19](https://github.com/javier20dev25/sentinel-cli/blob/13c94263eda45d61d7a90c00e619990dbc97ae02/tests/red-team-sim.js#L19)

#### 💡 Inline Bypass
Añade `// sentinel-disable-line RULE` al final de la línea ofensiva para ignorarla:

```js
eval('data'); // sentinel-disable-line UNSAFE_EVAL

Scanned locally by Sentinel CLI v4 LiteScanner | Hash: 47f9ebadee15

@github-actions

Copy link
Copy Markdown

🔴 Sentinel PR Scan (Local Engine)

Risk Band: CRITICAL
Decision: BLOCK
Files Analyzed: 11
Total Findings: 12

⚠️ HIGH/CRITICAL (5)

const decoded = Buffer.from('c2ltdWxhdGlvbiBkYXRh', 'base64').toString();


- **CRITICAL** `UNSAFE_EVAL` — [tests/poc-harmless.js:11](https://github.com/javier20dev25/sentinel-cli/blob/3007e9220d2df35865158aa1e64493a14bfcfe5d/tests/poc-harmless.js#L11)
  > Obfuscated or dynamic code execution detected.

const payload = new Function('x', 'return x + 1');


- **HIGH** `POTENTIAL_SECRET` — [tests/red-team-sim.js:20](https://github.com/javier20dev25/sentinel-cli/blob/3007e9220d2df35865158aa1e64493a14bfcfe5d/tests/red-team-sim.js#L20)
  > Base64 decoding detected (potential obfuscation).

const decoded = Buffer.from(raw, 'base64');


- **HIGH** `SANDBOX_ESCAPE` — [tests/red-team-sim.js:28](https://github.com/javier20dev25/sentinel-cli/blob/3007e9220d2df35865158aa1e64493a14bfcfe5d/tests/red-team-sim.js#L28)
  > Code execution in VM context detected.

vm.runInNewContext('x += 1', sandbox);


- **CRITICAL** `UNSAFE_EVAL` — [tests/red-team-sim.js:30](https://github.com/javier20dev25/sentinel-cli/blob/3007e9220d2df35865158aa1e64493a14bfcfe5d/tests/red-team-sim.js#L30)
  > Obfuscated or dynamic code execution detected.

const fn = new Function('a', 'b', 'return a + b');


### ℹ️ LOW/MEDIUM (7)

- `ENV_ACCESS` MEDIUM — [dist/cli/pr_scan.js:78](https://github.com/javier20dev25/sentinel-cli/blob/3007e9220d2df35865158aa1e64493a14bfcfe5d/dist/cli/pr_scan.js#L78)
- `ENV_ACCESS` MEDIUM — [dist/cli/pr_scan.js:79](https://github.com/javier20dev25/sentinel-cli/blob/3007e9220d2df35865158aa1e64493a14bfcfe5d/dist/cli/pr_scan.js#L79)
- `ENV_ACCESS` MEDIUM — [dist/cli/pr_scan.js:80](https://github.com/javier20dev25/sentinel-cli/blob/3007e9220d2df35865158aa1e64493a14bfcfe5d/dist/cli/pr_scan.js#L80)
- `ENV_ACCESS` MEDIUM — [tests/poc-harmless.js:2](https://github.com/javier20dev25/sentinel-cli/blob/3007e9220d2df35865158aa1e64493a14bfcfe5d/tests/poc-harmless.js#L2)
- `OS_CAPABILITY` MEDIUM — [tests/red-team-sim.js:1](https://github.com/javier20dev25/sentinel-cli/blob/3007e9220d2df35865158aa1e64493a14bfcfe5d/tests/red-team-sim.js#L1)
- `NETWORK_ACTIVITY` LOW — [tests/red-team-sim.js:11](https://github.com/javier20dev25/sentinel-cli/blob/3007e9220d2df35865158aa1e64493a14bfcfe5d/tests/red-team-sim.js#L11)
- `ENV_ACCESS` MEDIUM — [tests/red-team-sim.js:19](https://github.com/javier20dev25/sentinel-cli/blob/3007e9220d2df35865158aa1e64493a14bfcfe5d/tests/red-team-sim.js#L19)

### 📦 Supply Chain Scan

🟢 **`is-odd`** — SAFE — 1 files scanned

#### 💡 Inline Bypass
Añade `// sentinel-disable-line RULE` al final de la línea ofensiva para ignorarla:

```js
eval('data'); // sentinel-disable-line UNSAFE_EVAL

Scanned locally by Sentinel CLI v4 LiteScanner | Hash: 78aa3bdc34f5

@github-actions

Copy link
Copy Markdown

🔴 Sentinel PR Scan (Local Engine)

Risk Band: CRITICAL
Decision: BLOCK
Files Analyzed: 11
Total Findings: 12

⚠️ HIGH/CRITICAL (5)

  • HIGH POTENTIAL_SECRETtests/poc-harmless.js:8

    Base64 decoding detected (potential obfuscation).
    const decoded = Buffer.from('c2ltdWxhdGlvbiBkYXRh', 'base...

  • CRITICAL UNSAFE_EVALtests/poc-harmless.js:11

    Obfuscated or dynamic code execution detected.
    const payload = new Function('x', 'return x + 1');

  • HIGH POTENTIAL_SECRETtests/red-team-sim.js:20

    Base64 decoding detected (potential obfuscation).
    const decoded = Buffer.from(raw, 'base64');

  • HIGH SANDBOX_ESCAPEtests/red-team-sim.js:28

    Code execution in VM context detected.
    vm.runInNewContext('x += 1', sandbox);

  • CRITICAL UNSAFE_EVALtests/red-team-sim.js:30

    Obfuscated or dynamic code execution detected.
    const fn = new Function('a', 'b', 'return a + b');

ℹ️ LOW/MEDIUM (7)

📦 Supply Chain Scan

🟢 is-odd — SAFE — 1 files scanned

💡 Inline Bypass

Añade // sentinel-disable-line RULE al final de la línea ofensiva para ignorarla:

eval('data'); // sentinel-disable-line UNSAFE_EVAL

Scanned locally by Sentinel CLI v4 LiteScanner | Hash: c16bb0ea6fae

@github-actions

Copy link
Copy Markdown

🔴 Sentinel PR Scan (Local Engine)

Risk Band: CRITICAL
Decision: BLOCK
Files Analyzed: 12
Total Findings: 12

⚠️ HIGH/CRITICAL (5)

  • HIGH POTENTIAL_SECRETtests/poc-harmless.js:8

    Base64 decoding detected (potential obfuscation).
    const decoded = Buffer.from('c2ltdWxhdGlvbiBkYXRh', 'base...

  • CRITICAL UNSAFE_EVALtests/poc-harmless.js:11

    Obfuscated or dynamic code execution detected.
    const payload = new Function('x', 'return x + 1');

  • HIGH POTENTIAL_SECRETtests/red-team-sim.js:20

    Base64 decoding detected (potential obfuscation).
    const decoded = Buffer.from(raw, 'base64');

  • HIGH SANDBOX_ESCAPEtests/red-team-sim.js:28

    Code execution in VM context detected.
    vm.runInNewContext('x += 1', sandbox);

  • CRITICAL UNSAFE_EVALtests/red-team-sim.js:30

    Obfuscated or dynamic code execution detected.
    const fn = new Function('a', 'b', 'return a + b');

ℹ️ LOW/MEDIUM (7)

📦 Supply Chain Scan

🟢 is-odd — SAFE — 1 files scanned

💡 Inline Bypass

Añade // sentinel-disable-line RULE al final de la línea ofensiva para ignorarla:

eval('data'); // sentinel-disable-line UNSAFE_EVAL

Scanned locally by Sentinel CLI v4 LiteScanner | Hash: ce4fb2ed9e43

@github-actions

Copy link
Copy Markdown

🔴 Sentinel PR Scan (Local Engine)

Risk Band: CRITICAL
Decision: BLOCK
Files Analyzed: 13
Total Findings: 14

⚠️ HIGH/CRITICAL (6)

  • HIGH SANDBOX_ESCAPEREADME.md:70

    Code execution in VM context detected.
    - Sandbox escape (vm.runInNewContext)

  • HIGH POTENTIAL_SECRETtests/poc-harmless.js:8

    Base64 decoding detected (potential obfuscation).
    const decoded = Buffer.from('c2ltdWxhdGlvbiBkYXRh', 'base...

  • CRITICAL UNSAFE_EVALtests/poc-harmless.js:11

    Obfuscated or dynamic code execution detected.
    const payload = new Function('x', 'return x + 1');

  • HIGH POTENTIAL_SECRETtests/red-team-sim.js:20

    Base64 decoding detected (potential obfuscation).
    const decoded = Buffer.from(raw, 'base64');

  • HIGH SANDBOX_ESCAPEtests/red-team-sim.js:28

    Code execution in VM context detected.
    vm.runInNewContext('x += 1', sandbox);

  • CRITICAL UNSAFE_EVALtests/red-team-sim.js:30

    Obfuscated or dynamic code execution detected.
    const fn = new Function('a', 'b', 'return a + b');

ℹ️ LOW/MEDIUM (8)

📦 Supply Chain Scan

🟢 is-odd — SAFE — 1 files scanned

💡 Inline Bypass

Añade // sentinel-disable-line RULE al final de la línea ofensiva para ignorarla:

eval('data'); // sentinel-disable-line UNSAFE_EVAL

Scanned locally by Sentinel CLI v4 LiteScanner | Hash: 026c93da0687

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant