Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
legitify — Erkennen und beheben Sie Fehlkonfigurationen und Sicherheitsrisiken in all Ihren GitHub- und GitLab-Assets. | Kitploit
Tools/GitHubGitHub/legit-labs/legitify
SchwachstellenscannerKonfigurationsprüfungCloud-SicherheitDevSecOpsLieferkettensicherheitFehlkonfiguration
GitHublegit-labs/legitify

legitify

Erkennen und beheben Sie Fehlkonfigurationen und Sicherheitsrisiken in all Ihren GitHub- und GitLab-Assets.

Repository anzeigen
8807815vor 2 JahrenVon Kitploit geprüft
Webseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Build & Test Code Analysis Version Releaser Build Docs Go Report Card
Legitify Logo

Stärken Sie die Sicherheitslage Ihres Quellcode-Managements!
Erkennen und beheben Sie Fehlkonfigurationen, Sicherheits- und Compliance-Probleme in all Ihren GitHub- und GitLab-Assets mit Leichtigkeit 🔥
von Legit Security.

Sie fragen sich, was Legit Security macht?

Legit Security ist eine Anwendungssicherheits-Posture-Management- (ASPM) und Software-Lieferkettensicherheitslösung.
Weitere Informationen finden Sie in der Vergleichstabelle

https://user-images.githubusercontent.com/107790206/210602039-2d022692-87ea-4005-b9c6-f091158de3ce.mov

Installation

Die Installation ist auf verschiedene Arten möglich:

  • Für macOS (oder Linux) mit homebrew:
brew install legitify
  • Sie können die neueste legitify-Version von https://github.com/Legit-Labs/legitify/releases herunterladen. Jedes Archiv enthält:

    • Legitify-Binärdatei für die gewünschte Plattform
    • Integrierte Richtlinien von Legit Security
  • Aus dem Quellcode mit den folgenden Schritten:

git clone [email protected]:Legit-Labs/legitify.git
go run main.go analyze ...
  • Als GitHub CLI-Erweiterung (siehe https://github.com/Legit-Labs/gh-legitify für weitere Informationen)
gh extension install legit-labs/gh-legitify
gh legitify

CI - Legitify Custom GitHub Action

Sie können legitify als Teil eines CI-Prozesses mit den legitify Custom GitHub Actions ausführen:

name: Legitify Analyze
on:
    workflow_dispatch:
    schedule:
      - cron: '0 11 * * 1-5'

jobs:
  analyze:
    runs-on: ubuntu-latest
    steps:
      - name: Legitify Action
        uses: Legit-Labs/legitify@main
        with:
          github_token: ${{ secrets.PAT_FOR_LEGITIFY }}
          ignore-policies: |
             non_admins_can_create_public_repositories
             requires_status_checks

Sehen Sie sich die Aktionsdatei für zusätzliche Parameter und Konfiguration an.

Provenienz

Um die Sicherheit der Software-Lieferkette der legitify-Benutzer zu verbessern, enthält jede legitify-Version ab v0.1.6 ein SLSA Level 3 Provenienz-Dokument.
Das Provenienzdokument bezieht sich auf alle Artefakte im Release sowie auf das generierte Docker-Image.
Sie können den offiziellen Verifizierer des SLSA-Frameworks verwenden, um die Provenienz zu überprüfen.
Beispiel für die Verwendung unter der Architektur darwin_arm64 für das Release v0.1.6:

VERSION=0.1.6
ARCH=darwin_arm64
./slsa-verifier verify-artifact --source-branch main --builder-id 'https://github.com/slsa-framework/slsa-github-generator/.github/workflows/generator_generic_slsa3.yml@refs/tags/v1.2.2' --source-uri "git+https://github.com/Legit-Labs/legitify" --provenance-path multiple.intoto.jsonl ./legitify_${VERSION}_${ARCH}.tar.gz

Befehle

analyze

SCM_TOKEN=<your_token> legitify analyze

Standardmäßig überprüft legitify die Richtlinien gegen alle Ihre Ressourcen (Organisationen, Repositorys, Mitglieder, Aktionen). Archivierte Repositorys werden übersprungen.

Sie können steuern, welche Ressourcen analysiert werden, mit den Befehlszeilen-Flags namespace und org:

  • --namespace (-n): Analysiert Richtlinien, die sich auf die angegebenen Ressourcen beziehen
  • --org: Beschränkt die Analyse auf die angegebenen GitHub-Organisationen oder GitLab-Gruppen, unter Ausschluss archivierter Repositorys
  • --repo: Beschränkt die Analyse auf die angegebenen GitHub-Repositorys oder GitLab-Projekte
  • --scm: Gibt die Quellcodeverwaltungsplattform an. Mögliche Werte sind: github oder gitlab. Standard ist github. Bitte beachten: Bei Ausführung mit GitLab ist --scm gitlab erforderlich.
  • --enterprise: Gibt an, welche Unternehmen analysiert werden sollen. Bitte beachten: Um ein Unternehmen zu analysieren, muss ein Unternehmens-Slug angegeben werden.
SCM_TOKEN=<your_token> legitify analyze --org org1,org2 --namespace organization,member

Der obige Befehl testet Organisations- und Mitgliederrichtlinien für org1 und org2.

gpt-analysis

SCM_TOKEN=<your_token> OPENAI_TOKEN=<token> ./legitify gpt-analysis --repo org1/repo1 --org org1

GPT-3-basierte Analyse der Sicherheitslage des angegebenen Repositorys oder der Organisation.

HINWEIS: Die Metadaten des Repositorys/der Organisation werden an OpenAI-Server gesendet.

Flags:

  • --org: Schränkt die Analyse auf die angegebenen GitHub-Organisationen oder GitLab-Gruppen ein
  • --repo: Schränkt die Analyse auf die angegebenen GitHub-Repositorys oder GitLab-Projekte ein
  • --scm: Gibt die Quellcodeverwaltungsplattform an. Mögliche Werte: github oder gitlab. Standard: github.
  • --token: Token für die SCM (oder setzen Sie die Umgebungsvariable SCM_TOKEN)
  • --openai-token: Token für die OpenAI-API (oder setzen Sie die Umgebungsvariable OPENAI_TOKEN)

Es muss entweder --org oder --repo oder beides angegeben werden.

OpenAI-Token generieren:

  1. Gehen Sie zu https://beta.openai.com/signup und erstellen Sie ein OpenAI-Konto.
  2. Klicken Sie unter https://platform.openai.com/account/api-keys auf "Create new secret key".

Verwendung mit GitHub Actions

Sie können legitify auch als GitHub Action in Ihren Workflows ausführen. Im Verzeichnis action_examples finden Sie konkrete Beispiele.

Anforderungen

GitHub (Cloud und Enterprise Server)

  1. Um legitify optimal nutzen zu können, müssen Sie Inhaber mindestens einer GitHub-Organisation sein. Andernfalls können Sie das Tool weiterhin verwenden, wenn Sie Administrator mindestens eines Repositorys innerhalb einer Organisation sind. In diesem Fall werden nur repositorybezogene Richtlinienergebnisse angezeigt.
  2. legitify benötigt ein persönliches Zugriffstoken (PAT) von GitHub, um Ihre Ressourcen erfolgreich zu analysieren. Dies kann entweder als Argument (-t) oder als Umgebungsvariable (SCM_TOKEN) bereitgestellt werden. Der PAT benötigt die folgenden Bereiche für eine vollständige Analyse:
admin:org, read:enterprise, admin:org_hook, read:org, repo, read:repo_hook

Siehe Erstellen eines persönlichen Zugriffstokens für weitere Informationen.
Fein abgestufte persönliche Zugriffstoken werden derzeit nicht unterstützt.

GitHub Enterprise Server

Sie können legitify gegen eine GitHub Enterprise Server-Instanz ausführen, indem Sie die Endpunkt-URL in der Umgebungsvariable SERVER_URL setzen:

Tool herunterladen