
केवल-पढ़ने वाली API जाँचों के माध्यम से GitLab प्रोजेक्ट्स का CIS GitLab Benchmark के विरुद्ध ऑडिट करता है, तथा अनुपालन और सुरक्षा-सुदृढ़ीकरण अनुशंसाओं पर JSON रिपोर्ट तैयार करता है।
17 अप्रैल 2024 को, GitLab™ ने अपने Center for Internet Security® (CIS) GitLab Benchmark को पेश करते हुए एक ब्लॉग पोस्ट प्रकाशित किया। इसका लक्ष्य उत्पाद की सुरक्षा में सुधार करना और GitLab के ग्राहकों को हार्डनिंग अनुशंसाएँ प्रदान करना है। आप Center for Internet Security® वेबसाइट पर प्रकाशित बेंचमार्क की एक प्रति डाउनलोड कर सकते हैं।
"CIS GitLab Benchmark, CIS और GitLab की फ़ील्ड सुरक्षा और उत्पाद प्रबंधन टीमों के बीच सहयोग से उत्पन्न हुआ। ग्राहकों के साथ कई बातचीत के बाद, हमने एक विशिष्ट बेंचमार्क की आवश्यकता को समझा जो उनके हार्डनिंग प्रयासों का मार्गदर्शन करेगा। हमने GitLab के उत्पाद और दस्तावेज़ीकरण की गहन समीक्षा की ताकि यह समझ सकें कि हमारी पेशकश CIS के Software Supply Chain Security Benchmark से कैसे मेल खाती है। प्रारंभिक मसौदा तैयार होने के बाद, यह CIS सर्वसम्मति प्रक्रिया में प्रवेश कर गया, जहाँ व्यापक CIS Benchmark समुदाय प्रकाशन से पहले इसकी समीक्षा कर सकता था और संपादन सुझा सकता था।"
gitlabcis एक Python® पैकेज है जो Center for Internet Security® (CIS) GitLab Benchmark के विरुद्ध एक GitLab प्रोजेक्ट का ऑडिट करता है। इसमें में स्वरूपित शामिल हैं।
Compliance Adherence Report में CIS Benchmark को एक अनुपालन मानक के रूप में जोड़ने का एक बड़ा प्रयास चल रहा है।
इस उपकरण को विकसित करने के दौरान, लेखकों ने GitLab उत्पाद में 2 सुविधाओं का योगदान दिया (#39):
[[TOC]]
| अस्वीकरण | टिप्पणी |
|---|---|
| यह उपकरण मानता है कि कोई व्यक्ति हर चीज़ के लिए GitLab का उपयोग कर रहा है |
|
| यह उपकरण हर अनुशंसा का ऑडिट नहीं कर सकता |
|
| यह उपकरण आपके GitLab इंस्टेंस, समूह या प्रोजेक्ट पर कोई लेखन संचालन नहीं करता है। कोई लेखन क्रिया निष्पादित नहीं की जाती है। |
|
| यह आधिकारिक GitLab उत्पाद नहीं है |
|
gitlabcis को निम्नलिखित टोकन में से एक की आवश्यकता होती है:
एक Personal Access Token (PAT) बनाएँ।
आप टोकन को एक विकल्प के रूप में पास कर सकते हैं या इसे एक पर्यावरण चर के रूप में संग्रहीत कर सकते हैं:
GITLAB_TOKEN - (वैकल्पिक) पर्यावरण चर--token / -t - (वैकल्पिक) gitlabcis टोकन विकल्पएक OAuth Token बनाएँ।
आप टोकन को एक विकल्प के रूप में पास कर सकते हैं या इसे एक पर्यावरण चर के रूप में संग्रहीत कर सकते हैं:
GITLAB_OAUTH_TOKEN - (वैकल्पिक) पर्यावरण चर--oauth-token / -ot - (वैकल्पिक) gitlabcis टोकन विकल्पread_api दायरा होना चाहिए।स्कैनर डाउनलोड करने के कई तरीके हैं। कृपया उन्हें नीचे देखें:
pypi.org से gitlabcis इंस्टॉल करें:
pip install gitlabcis
पैकेज रजिस्ट्री से gitlabcis इंस्टॉल करें:
pip install gitlabcis --index-url https://gitlab.com/api/v4/projects/57279821/packages/pypi/simple
यदि आपने पहले से ऐसा नहीं किया है, तो आपको नीचे दी गई सामग्री को अपनी .pypirc फ़ाइल में जोड़ना होगा।
[gitlab]
repository = https://gitlab.com/api/v4/projects/57279821/packages/pypi
username = __token__
password = <your personal access token>
क्लोन के माध्यम से या हमारे रिलीज़ पृष्ठ से स्रोत से gitlabcis इंस्टॉल करें
# make a clone (or create a local fork) of the repo
git clone [email protected]:gitlab-security-oss/cis/gitlabcis.git
cd gitlabcis
make install
निम्नलिखित सिंटैक्स अपेक्षित है:
gitlabcis URL OPTIONS

शेल से रिपोर्ट तैयार करने के लिए:
gitlabcis https://gitlab.example.com/path/to/project --token $TOKEN
एक JSON रिपोर्ट तैयार करें: ($GITLAB_TOKEN चर का उपयोग करने पर, आपको --token विकल्प निर्दिष्ट करने की आवश्यकता नहीं है)
gitlabcis \
https://gitlab.example.com/path/to/project \
-o results.json \
-f json
एकल नियंत्रण निष्पादित करने के लिए:
gitlabcis \
https://gitlab.example.com/path/to/project \
-ids 1.2.3 # or multiple: 2.3.4 3.4.5 etc
किसी इंस्टेंस या समूह के अंतर्गत सभी उप-समूहों और प्रोजेक्ट्स को स्कैन करें (डिफ़ॉल्ट रूप से 1 स्तर गहरा):
gitlabcis https://gitlab.example.com/path-to-group --nest
2 स्तरों तक गहरे सभी उप-समूहों और प्रोजेक्ट्स को स्कैन करें, प्रति-इकाई JSON फ़ाइलों को ./results/ में लिखें:
gitlabcis \
https://gitlab.example.com/path-to-group \
--nest \
--depth 2 \
--output-dir results \
-f json
असीमित गहराई और एक फ़ाइलनाम उपसर्ग के साथ स्कैन करें:
gitlabcis \
https://gitlab.example.com/path-to-group \
--nest \
--depth 0 \
--prefix "audit_" \
--output-dir results \
-f json
gitlabcis दस्तावेज़ीकरण (./docs) निर्देशिका की समीक्षा करें - कुछ छूट गया है? बेझिझक नया मुद्दा बनाकर योगदान करें।
gitlabcis को MIT लाइसेंस का उपयोग करके प्रकाशित किया गया था, इसे ./LICENSE फ़ाइल में देखा जा सकता है।
अधिक जानकारी के लिए ./CHANGELOG.md देखें।
आचार संहिता के लिए योगदान दस्तावेज़ (CONTRIBUTING.md) के शीर्षक अनुभाग की समीक्षा करें।
हमारे सुरक्षा नीति (docs/SECURITY.md) दस्तावेज़ की समीक्षा करें जो बताता है कि किसी भेद्यता का खुलासा कैसे करें।
क्या आप योगदान करना चाहते हैं? - बढ़िया! अधिक जानकारी के लिए योगदान दस्तावेज़ (CONTRIBUTING.md) देखें।