Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
criticality_score — Berechnet einen Kritikalitäts-Score für Open-Source-Projekte aus Repository-, Beitragenden- und Abhängigkeitsmetriken, um Sicherheitsverbesserungen zu priorisieren. | Kitploit
Tools/GitHubGitHub/ossf/criticality_score
InformationsbeschaffungDienstprogramme & FrameworksLieferkettensicherheitPapers & ForschungTop in Papers & Forschung Nr.6
GitHubossf/criticality_score

criticality_score

Berechnet einen Kritikalitäts-Score für Open-Source-Projekte aus Repository-, Beitragenden- und Abhängigkeitsmetriken, um Sicherheitsverbesserungen zu priorisieren.

Repository anzeigen
1.5k14451vor 1 MonatVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Open-Source-Projekt-Kritikalitätsscore (Beta)

OpenSSF Scorecard

Dieses Projekt wird von Mitgliedern der Securing Critical Projects WG gepflegt.

Ziele

  1. Einen Kritikalitäts-Score für jedes Open-Source-Projekt generieren.

  2. Eine Liste kritischer Projekte erstellen, von denen die Open-Source-Community abhängt.

  3. Diese Daten nutzen, um die Sicherheitslage dieser kritischen Projekte proaktiv zu verbessern.

Kritikalitäts-Score

Der Kritikalitäts-Score eines Projekts definiert den Einfluss und die Bedeutung eines Projekts. Er ist eine Zahl zwischen 0 (am wenigsten kritisch) und 1 (am kritischsten). Er basiert auf dem folgenden Algorithmus von Rob Pike:

Wir verwenden die folgenden Standardparameter, um den Kritikalitäts-Score für ein Open-Source-Projekt abzuleiten:

Parameter (Si)Gewicht (αi)Max. Schwellenwert (Ti)BeschreibungBegründung
created_since1120Zeit seit der Erstellung des Projekts (in Monaten)Ein älteres Projekt hat eine höhere Wahrscheinlichkeit, weit verbreitet zu sein oder als Abhängigkeit zu dienen.
updated_since-1120Zeit seit der letzten Aktualisierung des Projekts (in Monaten)Ungepflegte Projekte ohne aktuelle Commits haben eine höhere Wahrscheinlichkeit, weniger als Abhängigkeit verwendet zu werden.
contributor_count25000Anzahl der Projektmitwirkenden (mit Commits)Die Beteiligung verschiedener Mitwirkender weist auf die Bedeutung des Projekts hin.
org_count110Anzahl der verschiedenen Organisationen, denen die Mitwirkenden angehörenWeist auf organisationsübergreifende Abhängigkeit hin.
commit_frequency11000Durchschnittliche Anzahl der Commits pro Woche im letzten JahrEine höhere Code-Änderungsrate ist ein schwacher Hinweis auf die Bedeutung des Projekts. Außerdem besteht eine höhere Anfälligkeit für Schwachstellen.
recent_releases_count0.526Anzahl der Veröffentlichungen im letzten JahrHäufige Veröffentlichungen weisen auf eine Nutzerabhängigkeit hin. Geringeres Gewicht, da dies nicht immer verwendet wird.
closed_issues_count0.55000Anzahl der in den letzten 90 Tagen geschlossenen IssuesWeist auf hohes Engagement der Mitwirkenden und den Fokus auf das Schließen von Nutzer-Issues hin. Geringeres Gewicht, da es von den Projektmitwirkenden abhängt.
updated_issues_count0.55000Anzahl der in den letzten 90 Tagen aktualisierten IssuesWeist auf hohes Engagement der Mitwirkenden hin. Geringeres Gewicht, da es von den Projektmitwirkenden abhängt.
comment_frequency115Durchschnittliche Anzahl der Kommentare pro Issue in den letzten 90 TagenWeist auf hohe Nutzeraktivität und -abhängigkeit hin.
dependents_count2500000Anzahl der Projekterwähnungen in den Commit-NachrichtenWeist auf die Repository-Nutzung hin, normalerweise bei Versions-Upgrades. Dieser Parameter funktioniert über alle Sprachen hinweg, einschließlich C/C++, die keine Paketabhängigkeitsgraphen haben (wenn auch etwas hacky). Es ist geplant, in naher Zukunft Paketabhängigkeitsbäume hinzuzufügen.

HINWEIS:

  • Sie können diese Standardwerte zur Laufzeit überschreiben, wie unten beschrieben.
  • Wir suchen nach Ideen aus der Community, um diese Parameter zu verbessern.
  • Es wird immer Ausnahmen von den einzelnen Begründungsregeln geben.

Verwendung

$ go install github.com/ossf/criticality_score/v2/cmd/criticality_score@latest

$ export GITHUB_TOKEN=...         # requires a GitHub token to work
$ gcloud auth login --update-adc  # optional, add -depsdev-disable to skip

$ criticality_score -gcp-project-id=[your projectID] https://github.com/kubernetes/kubernetes
repo.name: kubernetes
repo.url: https://github.com/kubernetes/kubernetes
repo.language: Go
repo.license: Apache License 2.0
legacy.created_since: 87
legacy.updated_since: 0
legacy.contributor_count: 3999
legacy.watchers_count: 79583
legacy.org_count: 5
legacy.commit_frequency: 97.2
legacy.recent_releases_count: 70
legacy.updated_issues_count: 5395
legacy.closed_issues_count: 3062
legacy.comment_frequency: 5.5
legacy.dependents_count: 454393
default_score: 0.99107

Der Score kann geändert werden, indem der Parameter -scoring-config verwendet und eine andere Konfigurationsdatei bereitgestellt wird, die festlegt, wie der Score berechnet wird.

Standardmäßig wird die Konfiguration original_pike.yml verwendet, um den Score zu berechnen. Es können jedoch andere Konfigurationsdateien angegeben werden, um unterschiedliche Scores zu erzeugen. Weitere Informationen finden Sie unter config/scorer.

Sie können gerne eine der Konfigurationen kopieren und die Gewichte und Schwellenwerte an Ihre Bedürfnisse anpassen.

Authentifizierung

Bevor Sie den Kritikalitäts-Score ausführen, müssen Sie:

  • Für GitHub-Repositories müssen Sie einen GitHub-Zugriffstoken erstellen und ihn in der Umgebungsvariable GITHUB_AUTH_TOKEN setzen. Dies hilft, die API-Ratenbegrenzungen von GitHub bei nicht authentifizierten Anfragen zu vermeiden.
# For posix platforms, e.g. linux, mac:
export GITHUB_AUTH_TOKEN=<your access token>

# For windows:
set GITHUB_AUTH_TOKEN=<your access token>

Formatierung der Ergebnisse

Derzeit gibt es drei Formate: text, json und csv. Weitere können in Zukunft hinzugefügt werden.

Diese können mit dem Flag -format angegeben werden.

Weitere Befehle

Das Kritikalitäts-Score-Projekt enthält auch weitere Befehle zum Generieren und Arbeiten mit Kritikalitäts-Score-Daten.

  • enumerate_github: ein Werkzeug zum präzisen Erfassen einer Menge von GitHub-Repositories mit einer Mindestanzahl an Sternen
  • collect_signals: ein Worker zum Sammeln von Rohsignalen in großem Maßstab unter Nutzung der Infrastruktur des Scorecard-Projekts.
  • scorer: ein Werkzeug zur Neuberechnung von Kritikalitäts-Scores basierend auf einer eingegebenen CSV-Datei.

Öffentliche Daten

Wenn Sie daran interessiert sind, eine Liste kritischer Projekte mit ihrem Kritikalitäts-Score zu sehen, veröffentlichen wir diese im csv-Format und als BigQuery-Dataset.

Tool herunterladen