Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
disclosure-check — Outil pour identifier les meilleurs mécanismes de divulgation privée d'une vulnérabilité de sécurité pour un paquet/projet. | Kitploit
Outils/GitHubGitHub/gmh5225/disclosure-check
Outils DéfensifsOSINT (Renseignement de Sources Ouvertes)ReconnaissanceAnalyse des VulnérabilitésCollecte d'InformationsUtilitaires et FrameworksSécurité de la Chaîne Logistique
GitHubgmh5225/disclosure-check

disclosure-check

Outil pour identifier les meilleurs mécanismes de divulgation privée d'une vulnérabilité de sécurité pour un paquet/projet.

Voir le dépôt
il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Scorecard supply-chain security PyPI

Disclosure Check

Disclosure Check est un outil permettant d'identifier les mécanismes de divulgation de vulnérabilités pour les projets open source.

disclosure-check

Avertissement Ce projet est encore en cours de développement et peut ne pas fonctionner correctement pour de nombreux projets différents. Si vous rencontrez un bug, veuillez ouvrir un ticket et nous ferons de notre mieux pour le corriger. Les pull requests sont les bienvenues !

Pourquoi cet outil est nécessaire

La plupart des projets open source utilisent un gestionnaire de tickets public pour les demandes entrantes, les rapports de bugs, etc. Comme cela n'est pas approprié pour signaler de nouvelles vulnérabilités, de nombreux projets disposent d'autres mécanismes permettant aux utilisateurs de soumettre des rapports sensibles.

Malheureusement, il n'existe pas de moyen largement répandu et lisible par machine de découvrir cela pour un projet donné. À la place, une personne pourrait devoir chercher un fichier SECURITY.md (et le lire en entier), parcourir un README.md, vérifier si un mécanisme de signalement privé de vulnérabilités est disponible via le dépôt source, vérifier si une adresse e-mail est associée au paquet publié, etc.

Cela prend du temps pour un seul projet, et bien plus encore lorsqu'on le fait à grande échelle.

Le but de Disclosure Check est d'automatiser ce qu'une personne ferait en essayant de découvrir la meilleure façon de signaler une vulnérabilité à un projet. Son utilisation est orthogonale à l'objectif de mécanismes de signalement plus standardisés ; si et quand ces derniers deviendront une réalité, cet outil ne sera plus utile.

Installation

Prérequis

Disclosure Check est disponible via PyPI et Docker Hub. Si vous l'installez via PyPI, vous devrez également installer OSS Gadget, qui est nécessaire pour télécharger le contenu du paquet à analyser. Assurez-vous que oss-download est dans votre PATH.

Vous aurez également besoin d'un token GitHub pour permettre à Disclosure Check d'utiliser l'API GitHub pour des choses comme la recherche de code. Le token ne nécessite aucune permission spéciale, et l'outil fonctionnera sans lui, bien qu'avec des fonctionnalités dégradées.

PyPI

Installation d'OSS Gadget

Reportez-vous à la page OSS Gadget pour les instructions d'installation à jour.

Vous pouvez ensuite installer Disclosure Check depuis PyPI :

root@kitploit:~
pip install disclosurecheck

Vous devriez toujours installer des paquets comme celui-ci dans un environnement virtuel, car l'installation inclura d'autres dépendances.

Docker

Vous pouvez récupérer la dernière image Docker depuis le GitHub Container Registry :

root@kitploit:~
docker pull ghcr.io/scovetta/disclosurecheck:latest

Utilisation

Pour exécuter Disclosure Check :

root@kitploit:~
disclosurecheck --help

usage: OpenSSF Vulnerability Disclosure Mechanism Detector [-h] [--verbose] [--json] package_url

positional arguments:
  package_url  Package URL for the project/package you want to analyze.

options:
  -h, --help   show this help message and exit
  --verbose    Show extra logging.
  --json       Output as JSON.

Ou si vous utilisez l'image Docker :

root@kitploit:~
docker run -e GITHUB_TOKEN=<YOUR GITHUB TOKEN> --rm -t ghcr.io/scovetta/disclosurecheck:latest pkg:npm/left-pad

Comment ça fonctionne

Disclosure Check fonctionne en recherchant des informations de contact (e-mail, URL, etc.) dans les endroits suivants :

  • Métadonnées du projet (via libraries.io)
  • Contenu du paquet (certains fichiers comme SECURITY.md, README.md, etc.)
  • Dépôt GitHub (via la recherche de code dans certains fichiers comme SECURITY.md, y compris les dépôts ".github" au niveau de l'organisation)
  • GitHub Private Vulnerability Reporting
  • Couverture par Tidelift)
  • Le Internet Bug Bounty
  • Security Insights
  • Mécanismes de signalement génériques comme Snyk, CERT, et Github Security Lab.
  • Surcharges spécifiques au projet pour les cas où nous connaissons le bon mécanisme de signalement, mais où l'information n'est visible par rien de ce que l'outil pourrait trouver.

L'outil tente de les classer en fonction de la priorité (0 étant la priorité la plus élevée et 100 la plus faible).

Télécharger l’outil