Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CIS GitLab Benchmark Scanner — Audite les projets GitLab par rapport au CIS GitLab Benchmark via des vérifications d'API en lecture seule, générant des rapports JSON sur la conformité et des recommandations de durcissement. | Kitploit
Outils/GitLabGitLab/gitlab-security-oss/cis/gitlabcis
Analyse des VulnérabilitésAudit de ConfigurationDevSecOpsSécurité de la Chaîne LogistiqueMauvaise Configuration
GitLabgitlab-security-oss/cis/gitlabcis

CIS GitLab Benchmark Scanner

Audite les projets GitLab par rapport au CIS GitLab Benchmark via des vérifications d'API en lecture seule, générant des rapports JSON sur la conformité et des recommandations de durcissement.

Voir le dépôt
15146il y a 8 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Scanner du benchmark CIS GitLab - gitlabcis

Contexte

Le 17 avril 2024, GitLab™ a publié un article de blog présentant son benchmark GitLab du Center for Internet Security® (CIS). L'objectif est d'améliorer la sécurité du produit et d'offrir des recommandations de durcissement aux clients de GitLab. Vous pouvez télécharger une copie des benchmarks publiés sur le site Web du Center for Internet Security®.

"Le benchmark CIS GitLab est né d'une collaboration entre le CIS et les équipes Field Security et Product Management de GitLab. Après de nombreuses discussions avec des clients, nous avons compris la nécessité d'un benchmark spécifique qui guiderait leurs efforts de durcissement. Nous avons mené une analyse approfondie du produit et de la documentation de GitLab pour comprendre comment notre offre correspondait au benchmark de sécurité de la chaîne d'approvisionnement logicielle du CIS. Une fois la première version prête, elle est entrée dans le processus de consensus du CIS, où la communauté plus large du benchmark CIS a pu l'examiner et suggérer des modifications avant la publication."

Réf : Création du benchmark CIS GitLab

Vue d'ensemble

gitlabcis est un package qui audite un projet GitLab par rapport au . Il inclut des formatées en .

Python®
benchmark GitLab du Center for Internet Security® (CIS)
recommandations sous forme de code
YAML™

Amélioration du produit GitLab

Compliance Adherence Report

Un effort plus large vise à ajouter le benchmark CIS comme norme de conformité au Rapport de conformité (Compliance Adherence Report).

  • Une fois mis en œuvre, cela permettra aux clients de voir automatiquement s'il existe des mesures supplémentaires à prendre pour se conformer aux recommandations du benchmark CIS.

Contribuer en retour à GitLab

Au cours du développement de cet outil, les auteurs ont contribué 2 fonctionnalités au produit GitLab (#39) :

  • Afficher les problèmes liés/croisés dans les merge requests via l'API
  • API des groupes : Ajouter la restriction de l'accès au groupe par domaine

Table des matières

[[TOC]]

Avertissements

AvertissementCommentaire
Cet outil suppose que vous utilisez GitLab pour tout
  • Par exemple, la première recommandation (1.1.1 - version_control) :
    • "Assurez-vous que toute modification du code est suivie dans une plateforme de contrôle de version."
  • L'utilisation de GitLab valide automatiquement ce contrôle.
Cet outil ne peut pas auditer chaque recommandation
  • Nous avons tenu un registre de chaque recommandation que nous ne pouvons pas automatiser. Consultez notre document sur les limitations (docs/limitations.md), qui met en évidence les lacunes d'automatisation pour lesquelles une condition ne peut pas être automatisée de manière fiable.
Cet outil n'exécute aucune opération d'écriture sur votre instance, groupe ou projet GitLab. Aucune action d'écriture n'est effectuée.
  • Cet outil est expressément conçu pour s'abstenir d'effectuer toute opération d'écriture qui pourrait :
    • modifier, altérer, changer ou affecter d'une quelconque manière la configuration, les données ou l'intégrité de votre projet GitLab
  • garantir qu'aucune modification ou ajustement non autorisé n'est apporté à son état ou à son contenu.
Ceci n'est pas un produit officiel de GitLab
  • Ce dépôt a été créé par des ingénieurs de GitLab et n'est pas officiellement pris en charge par GitLab.

Pour commencer

  • Requis :
    • Vous devez avoir python® et pip installés
    • L'un des éléments suivants :
      • GitLab Personal Access Token (PAT)
      • GitLab OAuth Token

Jetons

gitlabcis nécessite l'un des jetons suivants :

Personal Access Token (PAT)
  • Créez un Personal Access Token (PAT).

Vous pouvez soit passer le jeton en option, soit le stocker dans une variable d'environnement :

  • GITLAB_TOKEN - (facultatif) Variable d'environnement
  • --token / -t - (facultatif) option de jeton de gitlabcis
OAuth Token
  • Créez un OAuth Token.

Vous pouvez soit passer le jeton en option, soit le stocker dans une variable d'environnement :

  • GITLAB_OAUTH_TOKEN - (facultatif) Variable d'environnement
  • --oauth-token / -ot - (facultatif) option de jeton de gitlabcis
Portée du jeton
  • Requis : Votre jeton doit avoir au moins la portée read_api.
  • (facultatif) Accorder plus de portées à votre jeton débloquera davantage de contrôles qui exigent des niveaux de permission plus élevés.

Installation

Il existe plusieurs façons de télécharger le scanner. Veuillez les consulter ci-dessous :

Pypi

Installez gitlabcis depuis pypi.org :

root@kitploit:~
pip install gitlabcis
GitLab

Installez gitlabcis depuis le registre de paquets :

root@kitploit:~
pip install gitlabcis --index-url https://gitlab.com/api/v4/projects/57279821/packages/pypi/simple

Si ce n'est pas déjà fait, vous devrez ajouter ce qui suit à votre fichier .pypirc.

root@kitploit:~
[gitlab]
repository = https://gitlab.com/api/v4/projects/57279821/packages/pypi
username = __token__
password = <your personal access token>

Installez gitlabcis à partir des sources via un clone, ou via notre page des versions

root@kitploit:~
# make a clone (or create a local fork) of the repo
git clone [email protected]:gitlab-security-oss/cis/gitlabcis.git
cd gitlabcis
make install

Utilisation

La syntaxe attendue est la suivante :

root@kitploit:~
gitlabcis URL OPTIONS

Capture d'écran

résultats

Générer un rapport

Pour générer un rapport depuis le shell :

root@kitploit:~
gitlabcis https://gitlab.example.com/path/to/project --token $TOKEN

Générez un rapport json : (En utilisant la variable $GITLAB_TOKEN, vous n'avez pas besoin de préciser l'option --token)

root@kitploit:~
gitlabcis \
    https://gitlab.example.com/path/to/project \
    -o results.json \
    -f json

Pour exécuter un contrôle unique :

root@kitploit:~
gitlabcis \
    https://gitlab.example.com/path/to/project \
    -ids 1.2.3 # or multiple: 2.3.4 3.4.5 etc

Analysez tous les sous-groupes et projets d'une instance ou d'un groupe (1 niveau de profondeur par défaut) :

root@kitploit:~
gitlabcis https://gitlab.example.com/path-to-group --nest

Analysez tous les sous-groupes et projets jusqu'à 2 niveaux de profondeur, en écrivant des fichiers JSON par entité dans ./results/ :

root@kitploit:~
gitlabcis \
    https://gitlab.example.com/path-to-group \
    --nest \
    --depth 2 \
    --output-dir results \
    -f json

Analysez avec une profondeur illimitée et un préfixe de nom de fichier :

root@kitploit:~
gitlabcis \
    https://gitlab.example.com/path-to-group \
    --nest \
    --depth 0 \
    --prefix "audit_" \
    --output-dir results \
    -f json

Documentation

Consultez le répertoire documentation (./docs) de gitlabcis - Quelque chose manque ? N'hésitez pas à contribuer en créant une nouvelle issue.

Licence

gitlabcis a été publié sous la licence MIT, consultable dans le fichier ./LICENSE.

Journal des modifications

Consultez le fichier ./CHANGELOG.md pour plus d'informations.

Développeurs

Code de conduite

Consultez la section d'en-tête du document de contribution (CONTRIBUTING.md) pour le code de conduite.

Sécurité

Consultez notre document politique de sécurité (docs/SECURITY.md) qui décrit comment signaler une vulnérabilité.

Contribuer

Vous voulez contribuer ? - Fantastique ! Consultez le document de contribution (CONTRIBUTING.md) pour plus d'informations.

Télécharger l’outil