Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
gh-safe-repo — CLI Python qui crée des dépôts GitHub avec des paramètres par défaut sécurisés — protection des branches, Dependabot, scanning des secrets et analyse de sécurité préalable — appliqués automatiquement. | Kitploit
Outils/GitHubGitHub/ariesq/gh-safe-repo
Utilitaires GénérauxScanners de VulnérabilitésScripting et AutomatisationAudit de ConfigurationSécurité CloudDevSecOpsDétection de Secrets
GitHubariesq/gh-safe-repo

gh-safe-repo

CLI Python qui crée des dépôts GitHub avec des paramètres par défaut sécurisés — protection des branches, Dependabot, scanning des secrets et analyse de sécurité préalable — appliqués automatiquement.

Voir le dépôt
38312il y a 1 jourVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

gh-safe-repo

Créez des dépôts GitHub avec des paramètres sécurisés appliqués automatiquement. Remplace la liste de vérification des paramètres post-création de cinq minutes par une seule commande.``` gh-safe-repo create <owner/repo>

La protection des branches, les tags immuables, Dependabot, les permissions restreintes des Actions et l'analyse des secrets avec protection push — tout est configuré avant même que vous n'écriviez votre première ligne de code.

> **Statut :** gh-safe-repo est en cours de développement intensif. Il fonctionne bien pour le cas d'usage principal — créer un nouveau dépôt avec des valeurs par défaut sécurisées — mais les options de la CLI sont encore en cours de peaufinage pour mieux correspondre aux attentes des utilisateurs. Attendez-vous à des changements cassants jusqu'à ce que les releases et la CI/CD soient finalisées. ✌️

---

## Ce que vous obtenez

Les valeurs par défaut de GitHub sont optimisées pour la découvrabilité et la flexibilité, pas pour la sécurité : chaque nouveau dépôt est livré sans protection de branche, sans Dependabot, et avec des Actions qui ont un accès en écriture au dépôt et peuvent approuver leurs propres pull requests.

`gh-safe-repo` corrige tout cela en une seule fois, en vous montrant d'abord un plan :

- **Privé par défaut** — passez `--public` quand vous voulez que le monde entier le voie
- **Protection de branche** — PR requise, 1 review d'approbation, reviews obsolètes rejetées, conversations résolues, pas de force push, pas de suppression de branche
- **Tags immuables** — les tags de release ne peuvent pas être réécrits ou supprimés
- **Actions verrouillées** — token en lecture seule, pas de PR auto-approuvées, actions épinglées par SHA, éditeurs appartenant à GitHub et vérifiés uniquement
- **Dependabot activé** — alertes de vulnérabilité plus PR de correction automatiques
- **Analyse des secrets avec protection push** — les commits contenant des secrets pris en charge sont bloqués
- **Signalement privé de vulnérabilités** — les chercheurs peuvent vous contacter sans rendre l'information publique
- **Analyse pré-vol des secrets** — lors du push de code existant (`--local` / `--from`), votre arbre de travail et l'historique git sont analysés localement avant que quoi que ce soit n'atteigne GitHub
- **Extras optionnels** — wiki, projets et issues sont laissés de côté sauf si vous demandez leur gestion (`has_wiki = false` dans la config)

Tout est configurable. Voir [Valeurs par défaut sécurisées en détail](#safe-defaults-in-full) pour les paramètres exacts et [Configuration](#configuration) pour savoir comment les modifier.

## Prérequis

- **Python 3.10+**
- **[`gh` CLI](https://cli.github.com/)** authentifié (`gh auth login`), **ou** `GITHUB_TOKEN` défini dans votre environnement
- **[`uv`](https://docs.astral.sh/uv/)** pour l'installation depuis les sources
- **truffleHog v3** *(optionnel)* — utilisé par le scanner pré-vol ; auto-détecté depuis le PATH ou exécuté via podman/docker, avec un fallback par regex si aucun des deux n'existe

Pousser du code avec `--local` ou `--from` nécessite en plus vos identifiants git habituels pour GitHub — voir [Travailler depuis du code local ou existant](#working-from-local-or-existing-code).

## Installation```bash
git clone https://github.com/AriESQ/gh-safe-repo
cd gh-safe-repo
uv tool install .

gh-safe-repo --help

Cela installe gh-safe-repo dans l'environnement d'outils d'uv et l'ajoute à votre PATH.

Pour l'exécuter sans l'installer :```bash uv sync # creates .venv ./gh-safe-repo create <owner/repo>

## Votre premier dépôt

**1. Aperçu.** `--dry-run` n'effectue aucun appel API — rien n'est créé :```
$ gh-safe-repo create AriESQ/demo-repo --dry-run

Configuring AriESQ/demo-repo...

Planned Changes
Type    Category           Setting                                 Value / Note
------  -----------------  --------------------------------------  ----------------------------------------------------------------
ADD     repo               repository                              AriESQ/demo-repo
DELETE  file               readme                                  README.md
UPDATE  actions            allowed_actions                         'all' → 'selected'
UPDATE  actions            verified_allowed                        False → True
UPDATE  actions            sha_pinning_required                    False → True
UPDATE  actions            default_workflow_permissions            'write' → 'read'
UPDATE  actions            can_approve_pull_request_reviews        True → False
SKIP    branch_protection  branch_protection                       Branch protection requires a public repo or paid GitHub plan
SKIP    security           dependabot_alerts                       Requires a public repo or paid GitHub plan
SKIP    security           secret_scanning                         Requires a public repo or paid GitHub plan
SKIP    security           dependabot_security_updates             Requires a public repo or paid GitHub plan
SKIP    security           private_vulnerability_reporting         Requires a public repo or paid GitHub plan
SKIP    security           enable_dependency_graph                 Requires a public repo or paid GitHub plan
SKIP    security           enable_secret_scanning_push_protection  Requires a public repo or paid GitHub plan
SKIP    tag_protection     tag_protection                          Tag protection rulesets require a public repo or paid GitHub plan

7 change(s) to apply, 8 skipped

Dry run — no changes made.

Les lignes SKIP ci-dessus correspondent à un dépôt privé en offre gratuite : ces fonctionnalités nécessitent un dépôt public ou une offre payante. Rien n'échoue silencieusement — voir Limitations des offres GitHub.

2. Appliquer. Même commande sans --dry-run. Vous obtenez le même plan, puis une invite de confirmation (--yes la contourne) :```bash gh-safe-repo create AriESQ/demo-repo

**3. Commencez à travailler.** En cas de succès, vous obtenez l'URL du dépôt et des commandes distantes prêtes à être collées :```
╭─ Done ───────────────────────────────────────────────────╮
│   Repository created successfully!                       │
│   https://github.com/AriESQ/demo-repo                    │
│                                                          │
│   Add remote to existing repo:                           │
│   SSH  : git remote add origin [email protected]:AriESQ/…   │
│   HTTPS: git remote add origin https://github.com/…      │
│                                                          │
│   Clone fresh:                                           │
│   SSH  : git clone [email protected]:AriESQ/demo-repo.git   │
│   HTTPS: git clone https://github.com/AriESQ/demo-…      │
╰──────────────────────────────────────────────────────────╯

Les dépôts distants sont listés avec votre protocole préféré en premier (gh config get -h github.com git_protocol).

Tâches courantes

Créer un dépôt```bash

gh-safe-repo create <owner/repo> # private (default) gh-safe-repo create <owner/repo> --public # public — branch and tag protection apply

Un simple `create` initialise le dépôt afin qu'une branche par défaut existe (la protection de branche en a besoin), puis supprime le `README.md` auto-généré pour que vous partiez d'une base propre. Définissez `auto_init = true` dans la configuration pour le conserver.
Télécharger l’outil