Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
criticality_score — Berechnet einen Kritikalitäts-Score für Open-Source-Projekte aus Repository-, Beitragenden- und Abhängigkeitsmetriken, um Sicherheitsverbesserungen zu priorisieren. | Kitploit
Tools/GitHubGitHub/ossf/criticality_score
InformationsbeschaffungDienstprogramme & FrameworksLieferkettensicherheit
GitHubossf/criticality_score

criticality_score

Berechnet einen Kritikalitäts-Score für Open-Source-Projekte aus Repository-, Beitragenden- und Abhängigkeitsmetriken, um Sicherheitsverbesserungen zu priorisieren.

Repository anzeigen
1.5k141vor 8 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Open-Source-Projekt-Kritikalitätsscore (Beta)

OpenSSF Scorecard

Dieses Projekt wird von Mitgliedern der Securing Critical Projects WG gepflegt.

Ziele

  1. Einen Kritikalitäts-Score für jedes Open-Source-Projekt generieren.

  2. Eine Liste kritischer Projekte erstellen, von denen die Open-Source-Community abhängt.

  3. Diese Daten nutzen, um die Sicherheitslage dieser kritischen Projekte proaktiv zu verbessern.

Kritikalitäts-Score

Der Kritikalitäts-Score eines Projekts definiert den Einfluss und die Bedeutung eines Projekts. Er ist eine Zahl zwischen 0 (am wenigsten kritisch) und 1 (am kritischsten). Er basiert auf dem folgenden Algorithmus von Rob Pike:

Wir verwenden die folgenden Standardparameter, um den Kritikalitäts-Score für ein Open-Source-Projekt abzuleiten:

HINWEIS:

  • Sie können diese Standardwerte zur Laufzeit überschreiben, wie unten beschrieben.
  • Wir suchen nach Ideen aus der Community, um diese Parameter zu verbessern.
  • Es wird immer Ausnahmen von den einzelnen Begründungsregeln geben.

Verwendung

root@kitploit:~
$ go install github.com/ossf/criticality_score/v2/cmd/criticality_score@latest

$ export GITHUB_TOKEN=...         # requires a GitHub token to work
$ gcloud auth login --update-adc  # optional, add -depsdev-disable to skip

$ criticality_score -gcp-project-id=[your projectID] https://github.com/kubernetes/kubernetes
repo.name: kubernetes
repo.url: https://github.com/kubernetes/kubernetes
repo.language: Go
repo.license: Apache License 2.0
legacy.created_since: 87
legacy.updated_since: 0
legacy.contributor_count: 3999
legacy.watchers_count: 79583
legacy.org_count: 5
legacy.commit_frequency: 97.2
legacy.recent_releases_count: 70
legacy.updated_issues_count: 5395
legacy.closed_issues_count: 3062
legacy.comment_frequency: 5.5
legacy.dependents_count: 454393
default_score: 0.99107

Der Score kann geändert werden, indem der Parameter -scoring-config verwendet und eine andere Konfigurationsdatei bereitgestellt wird, die festlegt, wie der Score berechnet wird.

Standardmäßig wird die Konfiguration original_pike.yml verwendet, um den Score zu berechnen. Es können jedoch andere Konfigurationsdateien angegeben werden, um unterschiedliche Scores zu erzeugen. Weitere Informationen finden Sie unter config/scorer.

Sie können gerne eine der Konfigurationen kopieren und die Gewichte und Schwellenwerte an Ihre Bedürfnisse anpassen.

Authentifizierung

Bevor Sie den Kritikalitäts-Score ausführen, müssen Sie:

  • Für GitHub-Repositories müssen Sie einen GitHub-Zugriffstoken erstellen und ihn in der Umgebungsvariable GITHUB_AUTH_TOKEN setzen. Dies hilft, die API-Ratenbegrenzungen von GitHub bei nicht authentifizierten Anfragen zu vermeiden.
root@kitploit:~
# For posix platforms, e.g. linux, mac:
export GITHUB_AUTH_TOKEN=<your access token>

# For windows:
set GITHUB_AUTH_TOKEN=<your access token>

Formatierung der Ergebnisse

Derzeit gibt es drei Formate: text, json und csv. Weitere können in Zukunft hinzugefügt werden.

Diese können mit dem Flag -format angegeben werden.

Weitere Befehle

Das Kritikalitäts-Score-Projekt enthält auch weitere Befehle zum Generieren und Arbeiten mit Kritikalitäts-Score-Daten.

  • enumerate_github: ein Werkzeug zum präzisen Erfassen einer Menge von GitHub-Repositories mit einer Mindestanzahl an Sternen
  • collect_signals: ein Worker zum Sammeln von Rohsignalen in großem Maßstab unter Nutzung der Infrastruktur des Scorecard-Projekts.
  • scorer: ein Werkzeug zur Neuberechnung von Kritikalitäts-Scores basierend auf einer eingegebenen CSV-Datei.

Öffentliche Daten

Wenn Sie daran interessiert sind, eine Liste kritischer Projekte mit ihrem Kritikalitäts-Score zu sehen, veröffentlichen wir diese im csv-Format und als BigQuery-Dataset.

Diese Daten werden mit einer Produktionsinstanz des Kritikalitäts-Score-Projekts erzeugt, die in GCP läuft. Details zur Bereitstellung finden Sie im Verzeichnis infra.

HINWEIS: Derzeit werden diese Listen ausschließlich aus Projekten abgeleitet, die auf GitHub gehostet werden. Wir planen, sie in naher Zukunft zu erweitern, um auch Projekte zu berücksichtigen, die auf anderen Quellcodeverwaltungssystemen gehostet werden.

CSV-Daten

Die Daten sind in Google Cloud Storage verfügbar und können heruntergeladen werden über:

  • Webbrowser: commondatastorage.googleapis.com/ossf-criticality-score/index.html
  • gsutil-Kommandozeilentool: gsutil ls gs://ossf-criticality-score/

BigQuery-Dataset

Diese Daten sind im öffentlichen BigQuery-Dataset verfügbar.

Mit einem GCP-Konto können Sie Abfragen über die Daten ausführen. Hier ist zum Beispiel eine Abfrage, die die 100 wichtigsten Repositories nach Score zurückgibt:

root@kitploit:~
  SELECT repo.url, default_score
    FROM `openssf.criticality_score_cron.criticality-score-v0-latest`
ORDER BY default_score DESC
   LIMIT 100;

Mitwirken

Wenn Sie sich einbringen möchten oder Ideen haben, über die Sie sprechen möchten, besprechen wir dieses Projekt in den Treffen der Securing Critical Projects WG.

Die Termine und Einladungen zu den Treffen finden Sie im Community-Kalender.

Siehe die Dokumentation Mitwirken für Hinweise, wie Sie beitragen können.

Tool herunterladen
Parameter (Si)Gewicht (αi)Max. Schwellenwert (Ti)BeschreibungBegründung
created_since1120Zeit seit der Erstellung des Projekts (in Monaten)Ein älteres Projekt hat eine höhere Wahrscheinlichkeit, weit verbreitet zu sein oder als Abhängigkeit zu dienen.
updated_since-1120Zeit seit der letzten Aktualisierung des Projekts (in Monaten)Ungepflegte Projekte ohne aktuelle Commits haben eine höhere Wahrscheinlichkeit, weniger als Abhängigkeit verwendet zu werden.
contributor_count25000Anzahl der Projektmitwirkenden (mit Commits)Die Beteiligung verschiedener Mitwirkender weist auf die Bedeutung des Projekts hin.
org_count110Anzahl der verschiedenen Organisationen, denen die Mitwirkenden angehörenWeist auf organisationsübergreifende Abhängigkeit hin.
commit_frequency11000Durchschnittliche Anzahl der Commits pro Woche im letzten JahrEine höhere Code-Änderungsrate ist ein schwacher Hinweis auf die Bedeutung des Projekts. Außerdem besteht eine höhere Anfälligkeit für Schwachstellen.
recent_releases_count0.526Anzahl der Veröffentlichungen im letzten JahrHäufige Veröffentlichungen weisen auf eine Nutzerabhängigkeit hin. Geringeres Gewicht, da dies nicht immer verwendet wird.
closed_issues_count0.55000Anzahl der in den letzten 90 Tagen geschlossenen IssuesWeist auf hohes Engagement der Mitwirkenden und den Fokus auf das Schließen von Nutzer-Issues hin. Geringeres Gewicht, da es von den Projektmitwirkenden abhängt.
updated_issues_count0.55000Anzahl der in den letzten 90 Tagen aktualisierten IssuesWeist auf hohes Engagement der Mitwirkenden hin. Geringeres Gewicht, da es von den Projektmitwirkenden abhängt.
comment_frequency115Durchschnittliche Anzahl der Kommentare pro Issue in den letzten 90 TagenWeist auf hohe Nutzeraktivität und -abhängigkeit hin.
dependents_count2500000Anzahl der Projekterwähnungen in den Commit-NachrichtenWeist auf die Repository-Nutzung hin, normalerweise bei Versions-Upgrades. Dieser Parameter funktioniert über alle Sprachen hinweg, einschließlich C/C++, die keine Paketabhängigkeitsgraphen haben (wenn auch etwas hacky). Es ist geplant, in naher Zukunft Paketabhängigkeitsbäume hinzuzufügen.