Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
minder — Plattform für Sicherheit in der Software-Lieferkette | Kitploit
Tools/GitHubGitHub/mindersec/minder
SchwachstellenscannerKonfigurationsprüfungCloud-SicherheitDevSecOpsSecret-ErkennungLieferkettensicherheit
GitHubmindersec/minder

minder

Plattform für Sicherheit in der Software-Lieferkette

Repository anzeigen
41311139vor 9h 29mVon Kitploit geprüft
Webseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
![minder logo](https://assets.kitploit.com/production/public/readmes/6978/3b34c83f2649a1ba9139fad35bcf60d8754c15353dfd82ca45c82660dfa1a9b7.png)

[![Continuous integration](https://github.com/mindersec/minder/actions/workflows/main.yml/badge.svg)](https://github.com/mindersec/minder/actions/workflows/main.yml) | [![Coverage Status](https://coveralls.io/repos/github/mindersec/minder/badge.svg?branch=main)](https://coveralls.io/github/mindersec/minder?branch=main) | [![License: Apache 2.0](https://img.shields.io/badge/License-Apache2.0-brightgreen.svg)](https://opensource.org/licenses/Apache-2.0) | [![SLSA 3](https://slsa.dev/images/gh-badge-level3.svg)](https://slsa.dev) | [](https://discord.gg/RkzVuTp3WK) | [![OpenSSF Scorecard](https://api.securityscorecards.dev/projects/github.com/mindersec/minder/badge)](https://securityscorecards.dev/viewer/?uri=github.com/mindersec/minder)
---

[Installation](https://mindersec.github.io/getting_started/install_cli) | [Dokumentation](https://mindersec.github.io/) | [Releases](https://github.com/mindersec/minder/releases)
---

# Was ist Minder?

Minder ist eine Open‑Source‑Plattform, die Entwicklungsteams und Open‑Source‑Communities hilft, sicherere Software zu entwickeln und anderen nachzuweisen, dass das Erstellte sicher ist. Minder unterstützt Projektverantwortliche dabei, ihre Sicherheitslage proaktiv zu verwalten, indem es eine Reihe von Prüfungen und Richtlinien bereitstellt, um Risiken entlang der Software‑Lieferkette zu minimieren, und ihre Sicherheitspraktiken gegenüber nachgelagerten Konsumenten attestiert.

Minder ermöglicht es Benutzern, Repositories zu registrieren und Richtlinien zu definieren, um sicherzustellen, dass Repositories und Artefakte konsistent und sicher konfiguriert sind. Richtlinien können auf reine Benachrichtigung oder automatische Korrektur eingestellt werden. Minder bietet einen vordefinierten Satz von Regeln und kann auch so konfiguriert werden, dass benutzerdefinierte Regeln angewendet werden.

Minder kann als Helm‑Chart bereitgestellt werden und stellt ein CLI‑Werkzeug `minder` zur Verfügung. Custcodian bietet auch eine [kostenlos nutzbare gehostete Version von Minder](#öffentliche-instanz) an. Minder ist erweiterbar konzipiert, sodass Benutzer es in ihre bestehenden Werkzeuge und Prozesse integrieren können.

## Funktionen

* **Repository‑Konfiguration und -Sicherheit:** Vereinfachen Sie Konfiguration und Verwaltung von Sicherheitseinstellungen und -richtlinien über Repositories hinweg.
* **Proaktive Sicherheitsdurchsetzung:** Setzen Sie Best‑Practice‑Sicherheitskonfigurationen kontinuierlich durch, indem Sie granulare Richtlinien auf reine Benachrichtigung oder automatische Korrektur einstellen.
* **Artefakt‑Attestierung:** Überprüfen Sie kontinuierlich, ob Pakete signiert sind, um Manipulationssicherheit zu gewährleisten, unter Verwendung des Open‑Source‑Projekts Sigstore.
* **Abhängigkeitsmanagement:** Verwalten Sie die Sicherheitslage von Abhängigkeiten, indem Sie Entwicklern helfen, bessere Entscheidungen zu treffen, und Kontrollen durchsetzen. Minder ist in [OSV](https://osv.dev/) integriert (und kann in andere SCA‑APIs integriert werden), um richtliniengesteuertes Abhängigkeitsmanagement basierend auf dem Risikoniveau von Abhängigkeiten zu ermöglichen.

## Öffentliche Instanz

Custcodian [stellt eine kostenlos nutzbare öffentliche Instanz von Minder](https://custcodian.dev/hosted/) unter `api.custcodian.dev` bereit. Dies ist die Standardinstanz, die bei Verwendung der `minder`‑CLI ab Version 0.0.89 verwendet wird. Diese Instanz ist für öffentliche Repositories kostenlos nutzbar; für private Repositories können bei Nutzung dieser cloud‑gehosteten Instanz zusätzliche Gebühren anfallen.

---
# Erste Schritte (< 1 Minute)

Minder in weniger als einer Minute zum Laufen zu bringen ist einfach:

1. Minder installieren
2. Bei Minder anmelden
3. und `minder quickstart` ausführen, um Ihr erstes Profil zu erstellen.

In nur wenigen Sekunden registrieren Sie Ihre Repositories und aktivieren den Secret‑Scanning‑Schutz für alle! 🤯

<img src="https://assets.kitploit.com/production/public/readmes/6978/3ab7c597c1892aa6a64314bb4c0b065694936c8ca64ccc5cd453609ff8a54bbc.gif" width="80%"/>

## Installation

Wählen Sie Ihre bevorzugte Methode zur Installation von `minder`:

### MacOS (Homebrew)

Stellen Sie sicher, dass [Homebrew](https://brew.sh/) installiert ist.

```bash
brew install minder
```

### Windows (Winget)

Stellen Sie sicher, dass [Winget](https://learn.microsoft.com/de-de/windows/package-manager/winget/) installiert ist.

```bash
winget install mindersec.minder
```

### Ein Release herunterladen

Laden Sie die neueste Version von [minder/releases](https://github.com/mindersec/minder/releases) herunter.

### Aus dem Quellcode erstellen

Erstellen Sie `minder` und `minder-server` aus dem Quellcode, indem Sie der [Anleitung zum Erstellen aus dem Quellcode](#aus-dem-quellcode-erstellen) folgen.

## Bei Minder anmelden

Um `minder` mit der [öffentlichen Instanz](#öffentliche-instanz) von Minder (`api.custcodian.dev`) zu verwenden, melden Sie sich an mit:

```bash
minder auth login --grpc-host api.custcodian.dev
```

(Dieser API‑Host ist ab Version 0.0.89 der Standard.) Nach erfolgreichem Abschluss sollten Sie sehen, dass der Minder‑Server auf `api.custcodian.dev` gesetzt ist.

## Minder quickstart ausführen

Der Befehl `quickstart` führt Sie durch das Erstellen Ihres ersten Profils in Minder, das Registrieren Ihrer Repositories und das Aktivieren des Secret‑Scanning‑Schutzes für Ihre Repositories in Sekundenschnelle.

Führen Sie dazu Folgendes aus:

```bash
minder quickstart
```

Dies fordert Sie auf, Ihren Provider zu registrieren, die gewünschten Repositories auszuwählen, den Regeltyp `secret_scanning` zu erstellen und ein Profil zu erstellen, das Secret Scanning für die ausgewählten Repositories aktiviert.

Um den Status Ihres Profils anzuzeigen, führen Sie Folgendes aus:

```bash
minder profile status list --profile quickstart-profile --detailed
```

Sie sollten den Gesamtstatus des Profils und eine detaillierte Ansicht der Regelbewertungsstatus für jedes Ihrer registrierten Repositories sehen.

Minder wird Ihre Repositories weiterhin überwachen und sicherstellen, dass etwaige Abweichungen vom gewünschten Zustand mithilfe der `remediate`-Funktion behoben oder Sie bei Bedarf mithilfe der `alert`-Funktion benachrichtigt werden.

Herzlichen Glückwunsch! 🎉 Sie haben erfolgreich Ihr erstes Profil erstellt!

## Wie geht es weiter?

Sie können nun die Funktionen von Minder weiter erkunden, indem Sie weitere Repositories hinzufügen oder entfernen, weitere Profile mit verschiedenen Regeln erstellen und vieles mehr. Es gibt noch viel mehr in Minder als nur Secret Scanning.

Die Regel `secret_scanning` ist nur einer der vielen Regeltypen, die Minder unterstützt.

Die vollständige Liste der einsatzbereiten Regeln und Profile, die vom Minder‑Team gepflegt werden, finden Sie hier – [mindersec/minder-rules-and-profiles](https://github.com/mindersec/minder-rules-and-profiles).

Falls etwas nicht dabei ist, was Sie benötigen: Minder ist erweiterbar konzipiert. Dies ermöglicht es Benutzern, eigene benutzerdefinierte Regeltypen und Profile zu erstellen und sicherzustellen, dass die Besonderheiten ihrer Sicherheitslage attestiert werden.

Nachdem Sie alles eingerichtet haben, können Sie weiterhin `minder`-Befehle gegen die öffentliche Instanz von Minder ausführen, wo Sie Ihre registrierten Repositories verwalten, Profile, Regeln und vieles mehr erstellen können, um sicherzustellen, dass Ihre Repositories konsistent und sicher konfiguriert sind.

Weitere Informationen zu `minder` finden Sie unter:
* `minder` CLI‑Befehle – [Dokumentation](https://mindersec.github.io/ref/cli/minder).
* `minder` REST‑API‑Dokumentation – [Dokumentation](https://mindersec.github.io/ref/api).
* `minder` Regeln und Profile, die vom Minder‑Team gepflegt werden – [GitHub](https://github.com/mindersec/minder-rules-and-profiles).
* Minder‑Dokumentation – [Dokumentation](https://mindersec.github.io/).

# Fahrplan

Die Minder‑Community arbeitet aktiv an neuen Funktionen und Verbesserungen für Minder.

Unseren Fahrplan finden Sie [hier](https://mindersec.github.io/about/roadmap).

Falls Sie eine Funktion oder Verbesserung anfragen oder beitragen möchten, verwenden Sie bitte folgende [Issue‑Vorlage](https://github.com/mindersec/minder/issues/new?template=enhancement.yml).

# Entwicklung

Dieser Abschnitt beschreibt, wie Minder aus dem Quellcode erstellt und ausgeführt wird.

## Aus dem Quellcode erstellen

### Voraussetzungen

Sie benötigen die folgenden Werkzeuge – [Go](https://golang.org/doc/install), [Docker](https://docs.docker.com/get-docker/) und [Docker Compose](https://docs.docker.com/compose/install/).

Um `minder-server` zu erstellen und auszuführen, benötigen Sie außerdem [ko](https://ko.build/install/).

Um die Testsuite mit `make test` auszuführen, benötigen Sie [gotestfmt](https://github.com/GoTestTools/gotestfmt#installing) und [helm](https://github.com/helm/helm/releases).

Um das Make‑Ziel `run-docker` aufzurufen, benötigen Sie [yq](https://github.com/mikefarah/yq).

### Repository klonen

```bash
git clone [email protected]:mindersec/minder.git
```

## Erstellen

Führen Sie Folgendes aus, um `minder` und `minder-server` zu erstellen (Binärdateien befinden sich in `./bin/`):

```bash
make build
```

Um `minder` mit der öffentlichen Instanz von Minder (`api.custcodian.dev`) zu verwenden, führen Sie Folgendes aus:

```bash
minder auth login --grpc-host api.custcodian.dev
```

Nach erfolgreichem Abschluss sollten Sie sehen, dass der Minder‑Server auf `api.custcodian.dev` gesetzt ist.

Wenn Sie `minder` gegen eine lokale `minder-server`-Instanz ausführen möchten, können Sie die Flags `--grpc-host=localhost` und `--grpc-port=8090` verwenden oder eine Konfigurationsdatei gemäß den folgenden Schritten nutzen.

#### Ersteinrichtung

Erstellen Sie die anfängliche Konfigurationsdatei für `minder`. Dies können Sie wie folgt tun:

```bash
cp config/config.yaml.example config.yaml
```

Erstellen Sie die anfängliche Konfigurationsdatei für `minder-server`. Dies können Sie wie folgt tun:

```bash
cp config/server-config.yaml.example server-config.yaml
```

Sie müssen außerdem eine OAuth2-Anwendung für `minder-server` einrichten. Sobald dies abgeschlossen ist, aktualisieren Sie die Konfigurationsdatei mit den entsprechenden Werten. Siehe die Dokumentation dazu – [Dokumentation](https://mindersec.github.io/run_minder_server/config_oauth).

#### `minder-server` ausführen

Starten Sie `minder-server` zusammen mit seinen abhängigen Diensten (`keycloak` und `postgres`) mit:

```bash
make run-docker
```

#### Social Login konfigurieren (GitHub)

`minder-server` verwendet Keycloak als IAM. Zum Anmelden müssen Sie eine GitHub‑OAuth2-Anwendung einrichten und Keycloak so konfigurieren, dass es diese verwendet.

Erstellen Sie eine OAuth2-Anwendung für GitHub [hier](https://github.com/settings/developers). Wählen Sie `New OAuth App` und füllen Sie die Details aus. Die Callback‑URL sollte `http://localhost:8081/realms/stacklok/broker/github/endpoint` lauten. Erstellen Sie ein neues Client‑Secret für Ihren OAuth2-Client.

Verwenden Sie die oben erstellte `client_id` und `client_secret`, um den GitHub‑Login in Keycloak zu aktivieren, indem Sie den folgenden Befehl ausführen:

```bash
make KC_GITHUB_CLIENT_ID=<client_id> KC_GITHUB_CLIENT_SECRET=<client_secret> github-login
```

#### Minder ausführen

Stellen Sie sicher, dass die Datei `config.yaml` im aktuellen Verzeichnis vorhanden ist, damit `minder` sie verwenden kann.

Führen Sie `minder` gegen Ihre lokale Instanz von Minder (`localhost:8090`) aus:

```bash
minder auth login
```

Nach erfolgreichem Abschluss sollten Sie sehen, dass der Minder‑Server auf `localhost:8090` gesetzt ist.

Standardmäßig zeigt die `minder`‑CLI auf die Custcodian‑Cloud‑Umgebung, wenn keine Konfigurationsdatei vorhanden ist. Das [Erstellen der `config.yaml` für den Serverbetrieb](#ersteinrichtung) wird die CLI jedoch auf Ihre lokale Entwicklungsumgebung ausrichten. Wenn Sie explizit eine andere Instanz verwenden möchten, können Sie die Umgebungsvariable `MINDER_CONFIG` setzen, um auf eine bestimmte Konfiguration zu verweisen. Wir haben Konfigurationen für die lokale Entwicklung und die Custcodian‑Cloud‑Umgebung im [`config`‑Verzeichnis](https://github.com/mindersec/minder/blob/main/config) eingecheckt.

### Entwicklungsrichtlinien

Ausführlichere Informationen zum Entwicklungsprozess finden Sie im [Entwicklerhandbuch](https://mindersec.github.io/developer_guide/get-hacking).

## Minder API

* [REST‑API‑Dokumentation](https://docs.mindersec.dev/ref/api)
* [Proto‑API‑Dokumentation](https://docs.mindersec.dev/ref/proto)
* [Protobuf](https://github.com/mindersec/minder/blob/main/proto/minder/v1/minder.proto)
* [OpenAPI/Swagger‑Spezifikation (JSON)](https://github.com/mindersec/minder/blob/main/pkg/api/openapi/minder/v1/minder.swagger.json)

## Mitwirken

Wir begrüßen Beiträge zu Minder. Bitte lesen Sie unseren [Leitfaden zum Mitwirken](https://github.com/mindersec/minder/blob/main/CONTRIBUTING.md) für weitere Informationen.
* Die Minder‑Community trifft sich regelmäßig. Den Besprechungsplan finden Sie im [OpenSSF Community Calendar](https://calendar.google.com/calendar/u/0?cid=czYzdm9lZmhwNWk5cGZsdGI1cTY3bmdwZXNAZ3JvdXAuY2FsZW5kYXIuZ29vZ2xlLmNvbQ).
* Die Projektcharta und die Governance‑Dokumente werden im Repository [mindersec/community](https://github.com/mindersec/community) gepflegt.

## Provenienz

Das Minder‑Projekt befolgt die Best Practices für Sicherheit und Transparenz in der Software‑Lieferkette.

Alle veröffentlichten Artefakte:

* Haben eine generierte und verifizierbare SLSA‑Build‑Level‑3‑Provenienz. Weitere Informationen finden Sie auf der [SLSA‑Website](https://slsa.dev).
* Wurden während der Veröffentlichung mit dem [Sigstore](https://sigstore.dev)‑Projekt signiert und verifiziert. Dies stellt sicher, dass sie manipulationssicher sind und von jedem verifiziert werden können.
* Haben ein SBOM‑Archiv, das zusammen mit der Veröffentlichung generiert und veröffentlicht wird. Dies ermöglicht es Benutzern, die Abhängigkeiten des Projekts und deren Sicherheitslage zu verstehen.

## Lizenz

Minder ist unter der [Apache 2.0 Lizenz](https://github.com/mindersec/minder/blob/main/LICENSE) lizenziert.
Tool herunterladen