
किसी पैकेज/प्रोजेक्ट के लिए सुरक्षा भेद्यता को निजी तौर पर प्रकट करने के लिए सर्वोत्तम तंत्रों की पहचान करने का उपकरण।
Disclosure Check ओपन सोर्स प्रोजेक्ट्स के लिए vulnerability disclosure mechanisms की पहचान करने का एक टूल है।

चेतावनी यह प्रोजेक्ट अभी भी विकास के अधीन है और कई अलग-अलग प्रोजेक्ट्स के लिए सही ढंग से काम नहीं कर सकता है। यदि आपको कोई बग मिलता है, तो कृपया एक issue खोलें और हम इसे हल करने की पूरी कोशिश करेंगे। Pull requests का स्वागत है!
अधिकांश ओपन सोर्स प्रोजेक्ट्स inbound requests, bug reports आदि के लिए एक सार्वजनिक issue tracker का उपयोग करते हैं। चूंकि यह नई vulnerabilities की रिपोर्टिंग के लिए अनुपयुक्त है, कई प्रोजेक्ट्स में उपयोगकर्ताओं के लिए संवेदनशील रिपोर्ट सबमिट करने के अन्य तंत्र होते हैं।
दुर्भाग्य से, किसी दिए गए प्रोजेक्ट के लिए इसे खोजने का कोई व्यापक रूप से उपयोग किया जाने वाला, machine-readable तरीका नहीं है। इसके बजाय, एक व्यक्ति को SECURITY.md फ़ाइल खोजनी पड़ सकती है (और उसे पढ़ना पड़ सकता है), README.md की समीक्षा करनी पड़ सकती है, यह देखना पड़ सकता है कि स्रोत रिपॉजिटरी के माध्यम से कोई निजी vulnerability रिपोर्टिंग तंत्र उपलब्ध है या नहीं, यह देखना पड़ सकता है कि प्रकाशित पैकेज से कोई ई-मेल पता जुड़ा है या नहीं, आदि।
यह एक प्रोजेक्ट के लिए समय लेने वाला है, और बड़े पैमाने पर करने पर तो और भी अधिक।
Disclosure Check का उद्देश्य उस कार्य को स्वचालित करना है जो एक व्यक्ति किसी प्रोजेक्ट को vulnerability रिपोर्ट करने का सर्वोत्तम तरीका खोजने का प्रयास करते समय करता है। इसका उपयोग अधिक मानकीकृत रिपोर्टिंग तंत्र के लक्ष्य से अलग है; यदि और जब वह वास्तविकता बन जाएगा, तो यह टूल उपयोगी नहीं रहेगा।
Disclosure Check PyPI और Docker Hub के माध्यम से उपलब्ध है। यदि आप PyPI के माध्यम से इंस्टॉल करते हैं, तो आपको OSS Gadget भी इंस्टॉल करना होगा, जो विश्लेषण के लिए पैकेज सामग्री डाउनलोड करने के लिए आवश्यक है। सुनिश्चित करें कि oss-download आपके path में है।
आपको Disclosure Check को GitHub API का उपयोग करने की अनुमति देने के लिए एक GitHub token की भी आवश्यकता होगी, जैसे code search के लिए। token के लिए किसी विशेष अनुमति की आवश्यकता नहीं है, और टूल इसके बिना भी चलेगा, हालांकि घटी हुई कार्यक्षमता के साथ।
नवीनतम इंस्टॉलेशन निर्देशों के लिए OSS Gadget पृष्ठ देखें।
फिर आप PyPI से Disclosure Check इंस्टॉल कर सकते हैं:
pip install disclosurecheck
आपको ऐसे पैकेज हमेशा एक virtual environment में इंस्टॉल करने चाहिए क्योंकि इंस्टॉलेशन में अन्य dependencies शामिल होंगी।
आप GitHub Container Registry से नवीनतम Docker image pull कर सकते हैं:
docker pull ghcr.io/scovetta/disclosurecheck:latest
Disclosure Check चलाने के लिए:
disclosurecheck --help
usage: OpenSSF Vulnerability Disclosure Mechanism Detector [-h] [--verbose] [--json] package_url
positional arguments:
package_url Package URL for the project/package you want to analyze.
options:
-h, --help show this help message and exit
--verbose Show extra logging.
--json Output as JSON.
या यदि आप Docker image का उपयोग कर रहे हैं:
docker run -e GITHUB_TOKEN=<YOUR GITHUB TOKEN> --rm -t ghcr.io/scovetta/disclosurecheck:latest pkg:npm/left-pad
Disclosure Check निम्नलिखित स्थानों में संपर्क जानकारी (ई-मेल, URLs, आदि) खोजकर काम करता है:
टूल इन्हें प्राथमिकता के आधार पर स्कोर करने का प्रयास करता है (जिसमें 0 उच्चतम प्राथमिकता और 100 निम्नतम प्राथमिकता है)।