
सभी GitHub और GitLab संपत्तियों में गलत कॉन्फ़िगरेशन और सुरक्षा जोखिमों का पता लगाएँ और उन्हें ठीक करें।
अपने सोर्स-कोड प्रबंधन की सुरक्षा स्थिति को मजबूत करें!
अपने सभी GitHub और GitLab संपत्तियों में गलत कॉन्फ़िगरेशन, सुरक्षा और अनुपालन मुद्दों का पता लगाएं और उन्हें ठीक करें 🔥
Legit Security द्वारा।
Legit Security एक एप्लिकेशन सुरक्षा मुद्रा प्रबंधन (ASPM) और सॉफ़्टवेयर आपूर्ति श्रृंखला सुरक्षा समाधान है।
अधिक जानकारी के लिए तुलना तालिका देखें।
स्थापना कई तरीकों से संभव है:
brew install legitify
आप https://github.com/Legit-Labs/legitify/releases से नवीनतम legitify रिलीज़ डाउनलोड कर सकते हैं, प्रत्येक संग्रह में शामिल है:
निम्नलिखित चरणों के साथ स्रोत से:
git clone [email protected]:Legit-Labs/legitify.git
go run main.go analyze ...
gh extension install legit-labs/gh-legitify
gh legitify
आप legitify कस्टम GitHub क्रियाओं के साथ एक CI प्रक्रिया के भाग के रूप में legitify चला सकते हैं:
name: Legitify Analyze
on:
workflow_dispatch:
schedule:
- cron: '0 11 * * 1-5'
jobs:
analyze:
runs-on: ubuntu-latest
steps:
- name: Legitify Action
uses: Legit-Labs/legitify@main
with:
github_token: ${{ secrets.PAT_FOR_LEGITIFY }}
ignore-policies: |
non_admins_can_create_public_repositories
requires_status_checks
अतिरिक्त पैरामीटर और कॉन्फ़िगरेशन के लिए क्रिया फ़ाइल देखें।
legitify के उपयोगकर्ताओं की सॉफ़्टवेयर आपूर्ति श्रृंखला सुरक्षा बढ़ाने के लिए, v0.1.6 के अनुसार, प्रत्येक legitify रिलीज़ में एक SLSA स्तर 3 प्रमाणिकता दस्तावेज़ शामिल है।
प्रमाणिकता दस्तावेज़ रिलीज़ में सभी आर्टिफैक्ट्स के साथ-साथ उत्पन्न डॉकर इमेज को भी संदर्भित करता है।
आप प्रमाणिकता सत्यापित करने के लिए SLSA फ्रेमवर्क के आधिकारिक सत्यापक का उपयोग कर सकते हैं।
v0.1.6 रिलीज़ के लिए darwin_arm64 आर्किटेक्चर के लिए उपयोग का उदाहरण:
VERSION=0.1.6
ARCH=darwin_arm64
./slsa-verifier verify-artifact --source-branch main --builder-id 'https://github.com/slsa-framework/slsa-github-generator/.github/workflows/generator_generic_slsa3.yml@refs/tags/v1.2.2' --source-uri "git+https://github.com/Legit-Labs/legitify" --provenance-path multiple.intoto.jsonl ./legitify_${VERSION}_${ARCH}.tar.gz
SCM_TOKEN=<आपका_टोकन> legitify analyze
डिफ़ॉल्ट रूप से, legitify आपके सभी संसाधनों (संगठनों, रिपॉजिटरी, सदस्यों, क्रियाओं) के विरुद्ध नीतियों की जाँच करेगा। संग्रहित रिपॉजिटरी को छोड़ दिया जाता है।
आप कमांड-लाइन फ़्लैग namespace और org के साथ यह नियंत्रित कर सकते हैं कि किन संसाधनों का विश्लेषण किया जाएगा:
--namespace (-n): निर्दिष्ट संसाधनों से संबंधित नीतियों का विश्लेषण करेगा--org: विश्लेषण को निर्दिष्ट GitHub संगठनों या GitLab समूह तक सीमित करेगा, संग्रहित रिपॉजिटरी को छोड़कर--repo: विश्लेषण को निर्दिष्ट GitHub रिपॉजिटरी या GitLab प्रोजेक्ट तक सीमित करेगा--scm: स्रोत कोड प्रबंधन प्लेटफ़ॉर्म निर्दिष्ट करें। संभावित मान: github या gitlab। डिफ़ॉल्ट github है। कृपया ध्यान दें: GitLab पर चलाते समय, --scm gitlab आवश्यक है।--enterprise: निर्दिष्ट करेगा कि किन उद्यमों का विश्लेषण किया जाना चाहिए। कृपया ध्यान दें: एक उद्यम का विश्लेषण करने के लिए, एक उद्यम स्लग प्रदान किया जाना चाहिए।SCM_TOKEN=<आपका_टोकन> legitify analyze --org org1,org2 --namespace organization,member
उपरोक्त कमांड org1 और org2 के विरुद्ध संगठन और सदस्य नीतियों का परीक्षण करेगा।
SCM_TOKEN=<आपका_टोकन> OPENAI_TOKEN=<टोकन> ./legitify gpt-analysis --repo org1/repo1 --org org1
प्रदान की गई रिपॉजिटरी या संगठन की सुरक्षा स्थिति का GPT-3 आधारित विश्लेषण।
नोट: रिपॉजिटरी/संगठन मेटाडेटा openai सर्वर पर भेजा जाता है।
फ़्लैग:
--org: विश्लेषण को निर्दिष्ट GitHub संगठनों या GitLab समूह तक सीमित करेगा--repo: विश्लेषण को निर्दिष्ट GitHub रिपॉजिटरी या GitLab प्रोजेक्ट तक सीमित करेगा--scm: स्रोत कोड प्रबंधन प्लेटफ़ॉर्म निर्दिष्ट करें। संभावित मान: github या gitlab। डिफ़ॉल्ट github है।--token: SCM के लिए टोकन (या SCM_TOKEN पर्यावरण चर सेट करें)--openai-token: openai API के लिए टोकन (या OPENAI_TOKEN पर्यावरण चर सेट करें)--org या --repo या दोनों प्रदान करना अनिवार्य है।
openai टोकन उत्पन्न करना:
आप अपने वर्कफ़्लो में legitify को GitHub क्रिया के रूप में भी चला सकते हैं, ठोस उदाहरणों के लिए action_examples निर्देशिका देखें।
-t) के रूप में या एक पर्यावरण चर (SCM_TOKEN) के रूप में प्रदान किया जा सकता है।
पूर्ण विश्लेषण के लिए PAT को निम्नलिखित स्कोप की आवश्यकता है:admin:org, read:enterprise, admin:org_hook, read:org, repo, read:repo_hook
अधिक जानकारी के लिए पर्सनल एक्सेस टोकन बनाना देखें।
फ़ाइन-ग्रेन्ड पर्सनल एक्सेस टोकन वर्तमान में समर्थित नहीं हैं।
यदि आप SERVER_URL पर्यावरण चर में एंडपॉइंट URL सेट करते हैं, तो आप GitHub एंटरप्राइज़ सर्वर इंस्टेंस के विरुद्ध legitify चला सकते हैं:
export SERVER_URL="https://github.example.com/"
SCM_TOKEN=<आपका_टोकन> legitify analyze --org org1,org2 --namespace organization,member