
Erkennen und beheben Sie Fehlkonfigurationen und Sicherheitsrisiken in all Ihren GitHub- und GitLab-Assets.
Stärken Sie die Sicherheitslage Ihres Quellcode-Managements!
Erkennen und beheben Sie Fehlkonfigurationen, Sicherheits- und Compliance-Probleme in all Ihren GitHub- und GitLab-Assets mit Leichtigkeit 🔥
von Legit Security.
Legit Security ist eine Anwendungssicherheits-Posture-Management- (ASPM) und Software-Lieferkettensicherheitslösung.
Weitere Informationen finden Sie in der Vergleichstabelle
Die Installation ist auf verschiedene Arten möglich:
brew install legitify
Sie können die neueste legitify-Version von https://github.com/Legit-Labs/legitify/releases herunterladen. Jedes Archiv enthält:
Aus dem Quellcode mit den folgenden Schritten:
git clone [email protected]:Legit-Labs/legitify.git
go run main.go analyze ...
gh extension install legit-labs/gh-legitify
gh legitify
Sie können legitify als Teil eines CI-Prozesses mit den legitify Custom GitHub Actions ausführen:
name: Legitify Analyze
on:
workflow_dispatch:
schedule:
- cron: '0 11 * * 1-5'
jobs:
analyze:
runs-on: ubuntu-latest
steps:
- name: Legitify Action
uses: Legit-Labs/legitify@main
with:
github_token: ${{ secrets.PAT_FOR_LEGITIFY }}
ignore-policies: |
non_admins_can_create_public_repositories
requires_status_checks
Sehen Sie sich die Aktionsdatei für zusätzliche Parameter und Konfiguration an.
Um die Sicherheit der Software-Lieferkette der legitify-Benutzer zu verbessern, enthält jede legitify-Version ab v0.1.6 ein SLSA Level 3 Provenienz-Dokument.
Das Provenienzdokument bezieht sich auf alle Artefakte im Release sowie auf das generierte Docker-Image.
Sie können den offiziellen Verifizierer des SLSA-Frameworks verwenden, um die Provenienz zu überprüfen.
Beispiel für die Verwendung unter der Architektur darwin_arm64 für das Release v0.1.6:
VERSION=0.1.6
ARCH=darwin_arm64
./slsa-verifier verify-artifact --source-branch main --builder-id 'https://github.com/slsa-framework/slsa-github-generator/.github/workflows/generator_generic_slsa3.yml@refs/tags/v1.2.2' --source-uri "git+https://github.com/Legit-Labs/legitify" --provenance-path multiple.intoto.jsonl ./legitify_${VERSION}_${ARCH}.tar.gz
SCM_TOKEN=<your_token> legitify analyze
Standardmäßig überprüft legitify die Richtlinien gegen alle Ihre Ressourcen (Organisationen, Repositorys, Mitglieder, Aktionen). Archivierte Repositorys werden übersprungen.
Sie können steuern, welche Ressourcen analysiert werden, mit den Befehlszeilen-Flags namespace und org:
--namespace (-n): Analysiert Richtlinien, die sich auf die angegebenen Ressourcen beziehen--org: Beschränkt die Analyse auf die angegebenen GitHub-Organisationen oder GitLab-Gruppen, unter Ausschluss archivierter Repositorys--repo: Beschränkt die Analyse auf die angegebenen GitHub-Repositorys oder GitLab-Projekte--scm: Gibt die Quellcodeverwaltungsplattform an. Mögliche Werte sind: github oder gitlab. Standard ist github. Bitte beachten: Bei Ausführung mit GitLab ist --scm gitlab erforderlich.--enterprise: Gibt an, welche Unternehmen analysiert werden sollen. Bitte beachten: Um ein Unternehmen zu analysieren, muss ein Unternehmens-Slug angegeben werden.SCM_TOKEN=<your_token> legitify analyze --org org1,org2 --namespace organization,member
Der obige Befehl testet Organisations- und Mitgliederrichtlinien für org1 und org2.
SCM_TOKEN=<your_token> OPENAI_TOKEN=<token> ./legitify gpt-analysis --repo org1/repo1 --org org1
GPT-3-basierte Analyse der Sicherheitslage des angegebenen Repositorys oder der Organisation.
HINWEIS: Die Metadaten des Repositorys/der Organisation werden an OpenAI-Server gesendet.
Flags:
--org: Schränkt die Analyse auf die angegebenen GitHub-Organisationen oder GitLab-Gruppen ein--repo: Schränkt die Analyse auf die angegebenen GitHub-Repositorys oder GitLab-Projekte ein--scm: Gibt die Quellcodeverwaltungsplattform an. Mögliche Werte: github oder gitlab. Standard: github.--token: Token für die SCM (oder setzen Sie die Umgebungsvariable SCM_TOKEN)--openai-token: Token für die OpenAI-API (oder setzen Sie die Umgebungsvariable OPENAI_TOKEN)Es muss entweder --org oder --repo oder beides angegeben werden.
OpenAI-Token generieren:
Sie können legitify auch als GitHub Action in Ihren Workflows ausführen. Im Verzeichnis action_examples finden Sie konkrete Beispiele.
-t) oder als Umgebungsvariable (SCM_TOKEN) bereitgestellt werden.
Der PAT benötigt die folgenden Bereiche für eine vollständige Analyse:admin:org, read:enterprise, admin:org_hook, read:org, repo, read:repo_hook
Siehe Erstellen eines persönlichen Zugriffstokens für weitere Informationen.
Fein abgestufte persönliche Zugriffstoken werden derzeit nicht unterstützt.
Sie können legitify gegen eine GitHub Enterprise Server-Instanz ausführen, indem Sie die Endpunkt-URL in der Umgebungsvariable SERVER_URL setzen: