Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
disclosure-check — Tool zur Identifizierung der besten Mechanismen für die private Offenlegung einer Sicherheitslücke für ein Paket/Projekt. | Kitploit
Tools/GitHubGitHub/gmh5225/disclosure-check
DefensivwerkzeugeOSINT (Open-Source-Intelligence)AufklärungSchwachstellenanalyseInformationsbeschaffungDienstprogramme & FrameworksLieferkettensicherheit
GitHubgmh5225/disclosure-check

disclosure-check

Tool zur Identifizierung der besten Mechanismen für die private Offenlegung einer Sicherheitslücke für ein Paket/Projekt.

Repository anzeigen
vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Scorecard supply-chain security PyPI

Disclosure Check

Disclosure Check ist ein Tool zur Identifizierung von Mechanismen zur Offenlegung von Schwachstellen für Open-Source-Projekte.

disclosure-check

Warnung Dieses Projekt befindet sich noch in der Entwicklung und funktioniert möglicherweise nicht korrekt für viele verschiedene Projekte. Wenn Sie einen Fehler finden, öffnen Sie bitte ein Issue und wir werden unser Bestes tun, um ihn zu beheben. Pull Requests sind willkommen!

Warum das Tool benötigt wird

Die meisten Open-Source-Projekte verwenden einen öffentlichen Issue-Tracker für eingehende Anfragen, Fehlerberichte usw. Da dies für die Meldung neuer Schwachstellen ungeeignet ist, verfügen viele Projekte über andere Mechanismen, über die Benutzer sensible Berichte einreichen können.

Leider gibt es keine weit verbreitete, maschinenlesbare Möglichkeit, dies für ein bestimmtes Projekt herauszufinden. Stattdessen muss ein Mensch möglicherweise nach einer SECURITY.md-Datei suchen (und sie durchlesen), eine README.md überprüfen, prüfen, ob ein privater Meldeweg für Schwachstellen über das Quell-Repository verfügbar ist, prüfen, ob eine E-Mail-Adresse mit dem veröffentlichten Paket verknüpft ist, usw.

Dies ist für ein einzelnes Projekt zeitaufwändig und bei großflächiger Anwendung umso mehr.

Der Zweck von Disclosure Check ist es, zu automatisieren, was ein Mensch tun würde, wenn er versucht, den besten Weg zur Meldung einer Schwachstelle an ein Projekt herauszufinden. Die Verwendung ist orthogonal zum Ziel standardisierterer Meldewege; wenn und falls Letzteres Realität wird, wird dieses Tool nicht mehr nützlich sein.

Installation

Voraussetzungen

Disclosure Check ist über PyPI und Docker Hub verfügbar. Wenn Sie über PyPI installieren, müssen Sie zusätzlich OSS Gadget installieren, das benötigt wird, um den Paketinhalt zur Analyse herunterzuladen. Stellen Sie sicher, dass oss-download in Ihrem Pfad liegt.

Außerdem benötigen Sie ein GitHub-Token, damit Disclosure Check die GitHub-API für Dinge wie die Codesuche verwenden kann. Das Token erfordert keine besonderen Berechtigungen, und das Tool läuft auch ohne es, allerdings mit eingeschränkter Funktionalität.

PyPI

OSS Gadget installieren

Aktuelle Installationsanweisungen finden Sie auf der Seite OSS Gadget.

Anschließend können Sie Disclosure Check von PyPI installieren:

root@kitploit:~
pip install disclosurecheck

Sie sollten Pakete wie dieses immer in einer virtuellen Umgebung installieren, da die Installation weitere Abhängigkeiten mit sich bringt.

Docker

Sie können das neueste Docker-Image aus der GitHub Container Registry pullen:

root@kitploit:~
docker pull ghcr.io/scovetta/disclosurecheck:latest

Verwendung

So führen Sie Disclosure Check aus:

root@kitploit:~
disclosurecheck --help

usage: OpenSSF Vulnerability Disclosure Mechanism Detector [-h] [--verbose] [--json] package_url

positional arguments:
  package_url  Package URL for the project/package you want to analyze.

options:
  -h, --help   show this help message and exit
  --verbose    Show extra logging.
  --json       Output as JSON.

Oder wenn Sie das Docker-Image verwenden:

root@kitploit:~
docker run -e GITHUB_TOKEN=<YOUR GITHUB TOKEN> --rm -t ghcr.io/scovetta/disclosurecheck:latest pkg:npm/left-pad

Wie es funktioniert

Disclosure Check sucht nach Kontaktinformationen (E-Mail, URLs usw.) an den folgenden Stellen:

  • Projekt-Metadaten (unter Verwendung von libraries.io)
  • Paketinhalt (bestimmte Dateien wie SECURITY.md, README.md usw.)
  • GitHub-Repository (über Codesuche in bestimmten Dateien wie SECURITY.md, einschließlich organisationsweiter ".github"-Repositories)
  • GitHub Private Vulnerability Reporting
  • Abdeckung durch Tidelift)
  • Das Internet Bug Bounty
  • Security Insights
  • Generische Meldewege wie Snyk, CERT und Github Security Lab.
  • Projektspezifische Überschreibungen für Fälle, in denen wir den richtigen Meldeweg kennen, die Informationen aber für nichts, was das Tool finden könnte, sichtbar sind.

Das Tool versucht, diese basierend auf der Priorität zu bewerten (wobei 0 die höchste Priorität und 100 die niedrigste ist).

Tool herunterladen