Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CIS GitLab Benchmark Scanner — Audita proyectos de GitLab contra el CIS GitLab Benchmark mediante comprobaciones de API de solo lectura, generando informes JSON sobre cumplimiento y recomendaciones de hardening. | Kitploit
Herramientas/GitLabGitLab/gitlab-security-oss/cis/gitlabcis
Análisis de VulnerabilidadesAuditoría de ConfiguraciónDevSecOpsSeguridad de Cadena de SuministroMala Configuración
GitLabgitlab-security-oss/cis/gitlabcis

CIS GitLab Benchmark Scanner

Audita proyectos de GitLab contra el CIS GitLab Benchmark mediante comprobaciones de API de solo lectura, generando informes JSON sobre cumplimiento y recomendaciones de hardening.

Ver Repositorio
151418hace 27 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Escáner del Benchmark CIS de GitLab - gitlabcis

Antecedentes

El 17 de abril de 2024, GitLab™ publicó una entrada de blog presentando su Benchmark CIS de GitLab del Center for Internet Security® (CIS). Con el objetivo de mejorar la seguridad del producto y ofrecer recomendaciones de endurecimiento a los clientes de GitLab. Puede descargar una copia de los benchmarks publicados en el sitio web del Center for Internet Security®.

"El Benchmark CIS de GitLab surgió de una colaboración entre CIS y los equipos de Seguridad de Campo y Gestión de Producto de GitLab. Tras numerosas conversaciones con clientes, entendimos la necesidad de un benchmark específico que guiara sus esfuerzos de endurecimiento. Realizamos una revisión en profundidad del producto y la documentación de GitLab para comprender cómo nuestra oferta se alineaba con el Benchmark de Seguridad de la Cadena de Suministro de Software de CIS. Una vez que el borrador inicial estuvo listo, entró en el proceso de consenso de CIS, donde la comunidad más amplia del Benchmark CIS pudo revisarlo y sugerir ediciones antes de su publicación."

Ref: Creación del Benchmark CIS de GitLab

Descripción general

gitlabcis es un paquete de Python® que audita un proyecto de GitLab contra el Benchmark CIS de GitLab del Center for Internet Security® (CIS). Incluye recomendaciones como código formateadas en YAML™.

Mejora del Producto GitLab

Informe de Cumplimiento de Adherencia

Existe un esfuerzo mayor para añadir el Benchmark CIS como estándar de cumplimiento al Informe de Cumplimiento de Adherencia.

  • Una vez implementado, esto permitirá a los clientes tener visibilidad automática sobre si hay medidas adicionales que deben tomar para cumplir con las medidas recomendadas en el Benchmark CIS.

Contribuciones a GitLab

Durante el desarrollo de esta herramienta, los autores contribuyeron con 2 funciones al producto GitLab (#39):

  • Show Crosslinked/related issues in merge requests via the API
  • Groups API: Add Restrict group access by Domain

Tabla de contenidos

[[TOC]]

Descargos de responsabilidad

DescargoComentario
Esta herramienta asume que se está utilizando GitLab para todo
  • Por ejemplo, la primera recomendación (1.1.1 - version_control):
    • "Asegúrese de que cualquier cambio en el código se registre en una plataforma de control de versiones."
  • El uso de GitLab supera automáticamente este control.
Esta herramienta no puede auditar todas las recomendaciones
  • Hemos mantenido un registro de cada recomendación que no podemos automatizar. Consulte nuestro documento de limitaciones (docs/limitations.md), que destaca las brechas de automatización en las que una condición no puede automatizarse con confianza.
Esta herramienta no ejecuta ninguna operación de escritura en su instancia, grupo o proyecto de GitLab. No se realizan acciones de escritura.
  • Esta herramienta está expresamente diseñada para abstenerse de realizar cualquier operación de escritura que pueda:
    • modificar, alterar, cambiar o afectar de otro modo la configuración, los datos o la integridad de su proyecto de GitLab
  • asegurando que no se realicen alteraciones o ajustes no autorizados en su estado o contenido.
Este no es un producto oficial de GitLab
  • Este repositorio fue creado por ingenieros de GitLab y no está soportado oficialmente por GitLab.

Primeros pasos

  • Requerido:
    • Debe tener instalados python® y pip
    • Uno de los siguientes:
      • Token de Acceso Personal (PAT) de GitLab Personal Access Token (PAT)
      • Token OAuth de GitLab

Tokens

gitlabcis requiere uno de los siguientes tokens:

Token de Acceso Personal (PAT)
  • Cree un Token de Acceso Personal (PAT).

Puede pasar el token como una opción o almacenarlo como una variable de entorno:

  • GITLAB_TOKEN - (opcional) Variable de entorno
  • --token / -t - (opcional) opción de token de gitlabcis
Token OAuth
  • Cree un Token OAuth.

Puede pasar el token como una opción o almacenarlo como una variable de entorno:

  • GITLAB_OAUTH_TOKEN - (opcional) Variable de entorno
  • --oauth-token / -ot - (opcional) opción de token de gitlabcis
Alcance del Token
  • Requerido: Su token debe tener al menos el alcance read_api.
  • (opcional) Otorgar más alcance a su token desbloqueará más controles que requieren niveles más altos de permisos.

Instalación

Hay varias formas de descargar el escáner. Consúltelas a continuación:

Pypi

Instale gitlabcis desde pypi.org:

pip install gitlabcis
GitLab

Instale gitlabcis desde el registro de paquetes:

pip install gitlabcis --index-url https://gitlab.com/api/v4/projects/57279821/packages/pypi/simple

Si aún no lo ha hecho, deberá agregar lo siguiente a su archivo .pypirc.

[gitlab]
repository = https://gitlab.com/api/v4/projects/57279821/packages/pypi
username = __token__
password = <your personal access token>

Instale gitlabcis desde el código fuente mediante un clon o desde nuestra página de versiones

# make a clone (or create a local fork) of the repo
git clone [email protected]:gitlab-security-oss/cis/gitlabcis.git
cd gitlabcis
make install

Uso

Se espera la siguiente sintaxis:

gitlabcis URL OPTIONS

Captura de pantalla

resultados

Generar un informe

Para generar un informe desde la terminal:

gitlabcis https://gitlab.example.com/path/to/project --token $TOKEN

Genere un informe json: (Usando la variable $GITLAB_TOKEN, no necesita especificar la opción --token)

gitlabcis \
    https://gitlab.example.com/path/to/project \
    -o results.json \
    -f json

Para ejecutar un solo control:

gitlabcis \
    https://gitlab.example.com/path/to/project \
    -ids 1.2.3 # or multiple: 2.3.4 3.4.5 etc

Escanee todos los subgrupos y proyectos bajo una instancia o grupo (1 nivel de profundidad por defecto):

gitlabcis https://gitlab.example.com/path-to-group --nest
Descargar herramienta