Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CIS GitLab Benchmark Scanner — Prüft GitLab-Projekte gegen den CIS GitLab Benchmark mittels schreibgeschützter API-Checks und erzeugt JSON-Berichte zu Compliance- und Härtungsempfehlungen. | Kitploit
Tools/GitLabGitLab/gitlab-security-oss/cis/gitlabcis
SchwachstellenanalyseKonfigurationsprüfungDevSecOpsLieferkettensicherheitFehlkonfiguration
GitLabgitlab-security-oss/cis/gitlabcis

CIS GitLab Benchmark Scanner

Prüft GitLab-Projekte gegen den CIS GitLab Benchmark mittels schreibgeschützter API-Checks und erzeugt JSON-Berichte zu Compliance- und Härtungsempfehlungen.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
1513vor 4 MonatenNoch nicht geprüft

CIS GitLab Benchmark-Scanner - gitlabcis

Hintergrund

Am 17. April 2024 veröffentlichte GitLab™ einen Blogbeitrag, in dem es seinen Center for Internet Security® (CIS) GitLab-Benchmark vorstellte. Ziel ist es, die Sicherheit des Produkts zu verbessern und Härtungsempfehlungen für GitLab-Kunden bereitzustellen. Sie können eine Kopie der Benchmarks herunterladen, die auf der Website des Center for Internet Security® veröffentlicht sind.

"Der CIS GitLab-Benchmark entstand aus einer Zusammenarbeit zwischen CIS und den Teams für Field Security und Product Management bei GitLab. Nach zahlreichen Gesprächen mit Kunden wurde uns klar, dass ein spezifischer Benchmark benötigt wird, der ihre Härtungsbemühungen leiten soll. Wir führten eine eingehende Überprüfung des GitLab-Produkts und der Dokumentation durch, um zu verstehen, wie unser Angebot auf den CIS Software Supply Chain Security Benchmark abgebildet ist. Nachdem der erste Entwurf fertig war, durchlief er den CIS-Konsensprozess, in dem die breitere CIS-Benchmark-Community ihn vor der Veröffentlichung überprüfen und Änderungen vorschlagen konnte."

Referenz: Creating the CIS GitLab Benchmark

Überblick

gitlabcis ist ein Python®-Paket, das ein GitLab-Projekt anhand des Center for Internet Security® (CIS) GitLab-Benchmarks überprüft. Es enthält recommendations-as-code im YAML™-Format.

Erweiterung des GitLab-Produkts

Compliance Adherence Report

Es gibt eine größere Initiative, den CIS-Benchmark als Compliance-Standard in den Compliance Adherence Report aufzunehmen.

  • Sobald dies umgesetzt ist, können Kunden automatisch erkennen, ob zusätzliche Maßnahmen erforderlich sind, um die im CIS-Benchmark empfohlenen Maßnahmen zu erfüllen.

Beitrag an GitLab

Im Laufe der Entwicklung dieses Tools haben die Autoren 2 Funktionen zum GitLab-Produkt beigetragen (#39):

  • Verknüpfte/zugehörige Issues in Merge-Requests über die API anzeigen
  • Groups-API: Einschränkung des Gruppenzugriffs nach Domain hinzufügen

Inhaltsverzeichnis

[[TOC]]

Haftungsausschlüsse

Erste Schritte

  • Erforderlich:
    • Sie müssen python® und pip installiert haben
    • Eines davon:
      • GitLab Personal Access Token (PAT)
      • GitLab OAuth-Token

Tokens

gitlabcis erfordert eines der folgenden Tokens:

Personal Access Token (PAT)
  • Erstellen Sie ein Personal Access Token (PAT).

Sie können das Token entweder als Option übergeben oder als Umgebungsvariable speichern:

  • GITLAB_TOKEN - (optional) Umgebungsvariable
  • --token / -t – (optional) gitlabcis-Token-Option
OAuth-Token
  • Erstellen Sie ein OAuth-Token.

Sie können das Token entweder als Option übergeben oder als Umgebungsvariable speichern:

  • GITLAB_OAUTH_TOKEN - (optional) Umgebungsvariable
  • --oauth-token / -ot – (optional) gitlabcis-Token-Option
Token-Scope
  • Erforderlich: Ihr Token benötigt mindestens den read_api-Scope.
  • (optional) Wenn Sie Ihrem Token mehr Scope geben, werden weitere Kontrollen freigeschaltet, die höhere Berechtigungsstufen erfordern.

Installation

Es gibt mehrere Möglichkeiten, den Scanner herunterzuladen. Weitere Informationen finden Sie unten:

Pypi

Installieren Sie gitlabcis von pypi.org:

root@kitploit:~
pip install gitlabcis
GitLab

Installieren Sie gitlabcis aus der Paket-Registry:

root@kitploit:~
pip install gitlabcis --index-url https://gitlab.com/api/v4/projects/57279821/packages/pypi/simple

Falls Sie dies nicht bereits getan haben, müssen Sie die folgenden Zeilen zu Ihrer .pypirc-Datei hinzufügen.

root@kitploit:~
[gitlab]
repository = https://gitlab.com/api/v4/projects/57279821/packages/pypi
username = __token__
password = <your personal access token>

Installieren Sie gitlabcis aus dem Quellcode per Clone oder über unsere Releases-Seite

root@kitploit:~
# make a clone (or create a local fork) of the repo
git clone [email protected]:gitlab-security-oss/cis/gitlabcis.git
cd gitlabcis
make install

Verwendung

Die folgende Syntax wird erwartet:

root@kitploit:~
gitlabcis URL OPTIONS

Screenshot

results

Einen Bericht erstellen

So erstellen Sie einen Bericht von der Shell aus:

root@kitploit:~
gitlabcis https://gitlab.example.com/path/to/project --token $TOKEN

Erstellen Sie einen JSON-Bericht: (Wenn Sie die Variable $GITLAB_TOKEN verwenden, müssen Sie die Option --token nicht angeben)

root@kitploit:~
gitlabcis \
    https://gitlab.example.com/path/to/project \
    -o results.json \
    -f json

So führen Sie eine einzelne Kontrolle aus:

root@kitploit:~
gitlabcis \
    https://gitlab.example.com/path/to/project \
    -ids 1.2.3 # or multiple: 2.3.4 3.4.5 etc

Scannen Sie alle Untergruppen und Projekte unter einer Instanz oder Gruppe (standardmäßig 1 Ebene tief):

root@kitploit:~
gitlabcis https://gitlab.example.com/path-to-group --nest

Scannen Sie alle Untergruppen und Projekte bis zu 2 Ebenen tief und schreiben Sie pro Entität JSON-Dateien in ./results/:

root@kitploit:~
gitlabcis \
    https://gitlab.example.com/path-to-group \
    --nest \
    --depth 2 \
    --output-dir results \
    -f json

Scannen Sie mit unbegrenzter Tiefe und einem Dateinamen-Präfix:

root@kitploit:~
gitlabcis \
    https://gitlab.example.com/path-to-group \
    --nest \
    --depth 0 \
    --prefix "audit_" \
    --output-dir results \
    -f json

Dokumentation

Sehen Sie sich das gitlabcis-Verzeichnis Dokumentation (./docs) an – Etwas fehlt? Zögern Sie nicht, einen neuen Issue zu erstellen und so beizutragen.

Lizenz

gitlabcis wurde unter der MIT-Lizenz veröffentlicht; sie kann in der Datei ./LICENSE eingesehen werden.

Changelog

Weitere Informationen finden Sie in der ./CHANGELOG.md.

Entwickler

Verhaltenskodex

Der Verhaltenskodex befindet sich im einleitenden Abschnitt des Contributing-Dokuments (CONTRIBUTING.md).

Sicherheit

Lesen Sie unser Dokument zur Sicherheitsrichtlinie (docs/SECURITY.md), das beschreibt, wie Sie eine Schwachstelle melden.

Mitwirken

Möchten Sie mitwirken? – Fantastisch! Weitere Informationen finden Sie im Contributing-Dokument (CONTRIBUTING.md).

Tool herunterladen
HaftungsausschlussKommentar
Dieses Tool setzt voraus, dass GitLab für alles verwendet wird.
  • Zum Beispiel die erste Empfehlung (1.1.1 - version_control):
    • "Stellen Sie sicher, dass alle Codeänderungen in einer Versionskontrollplattform nachverfolgt werden."
  • Die Verwendung von GitLab erfüllt diese Kontrolle automatisch.
Dieses Tool kann nicht jede Empfehlung überprüfen.
  • Wir haben alle Empfehlungen dokumentiert, die wir nicht automatisieren können. Lesen Sie unser Dokument zu Einschränkungen (docs/limitations.md), das Automatisierungslücken aufzeigt, bei denen eine Bedingung nicht zuverlässig automatisiert werden kann.
Dieses Tool führt keinerlei Schreiboperationen auf Ihrer GitLab-Instanz, -Gruppe oder -Projekt aus. Es werden keine Schreibaktionen durchgeführt.
  • Dieses Tool ist ausdrücklich so konzipiert, dass es keine Schreiboperationen ausführt, die:
    • die Konfiguration, Daten oder Integrität Ihres GitLab-Projekts ändern, abändern, modifizieren oder anderweitig beeinflussen könnten
  • und stellt sicher, dass keine Änderungen oder unbefugten Anpassungen am Zustand oder Inhalt vorgenommen werden.
Dies ist kein offizielles GitLab-Produkt.
  • Dieses Repository wurde von GitLab-Ingenieuren erstellt und wird nicht offiziell von GitLab unterstützt.