
Prüft die Einhaltung der Sicherheitsvorgaben der Software-Lieferkette gemäß dem CIS-Benchmark, indem SCM-Einstellungen, Branch-Schutzmaßnahmen, Abhängigkeiten und CI/CD-Pipelines auf Risiken gescannt werden.
[📖 Dokumentation][docs]
Chain-bench ist ein Open-Source-Tool zur Überprüfung Ihres Software-Lieferketten-Stacks auf Sicherheits-Compliance basierend auf einem neuen CIS Software Supply Chain Benchmark. Die Prüfung konzentriert sich auf den gesamten SDLC-Prozess, bei dem Risiken von der Code- bis zur Bereitstellungszeit aufgedeckt werden können. Um das Rennen gegen Hacker zu gewinnen und Ihre sensiblen Daten sowie das Kundenvertrauen zu schützen, müssen Sie sicherstellen, dass Ihr Code mit den Richtlinien Ihrer Organisation konform ist.
Lesen Sie mehr in der [Chain-bench-Dokumentation][docs]
Chain-bench ist ein Open-Source-Tool zur Überprüfung Ihres Software-Lieferketten-Stacks auf Sicherheits-Compliance basierend auf einem neuen CIS Software Supply Chain Benchmark. Die Prüfung konzentriert sich auf den gesamten SDLC-Prozess, bei dem Risiken von der Code- bis zur Bereitstellungszeit aufgedeckt werden können.
Die primäre Methode zur Ausführung von chain-bench ist als eigenständiges CLI. Es erfordert ein Zugriffstoken für Ihr Konto und die Repository-URL, um auf Ihr SCM zuzugreifen.
Holen Sie sich Chain-bench über Ihre bevorzugte Installationsmethode. Weitere Informationen finden Sie im Abschnitt [Installation] in der Dokumentation. Zum Beispiel:
brew install chain-benchnix-env --install -A nixpkgs.chain-benchdocker run aquasec/chain-benchchain-bench scan --repository-url <REPOSITORY_URL> --access-token <TOKEN> -o <OUTPUT_PATH>
chain-bench scan --repository-url <REPOSITORY_URL> --scm-platform <SCM_PLATFORM> --access-token <TOKEN> -o <OUTPUT_PATH>
Unterstützte Optionen für scm-platform sind "github" und "gitlab" (Beta)
docker run aquasec/chain-bench scan --repository-url <REPOSITORY_URL> --access-token <TOKEN>
Siehe das Repository unter https://github.com/aquasecurity/chain-bench-action