Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
disclosure-check — Strumento per identificare i migliori meccanismi per divulgare privatamente una vulnerabilità di sicurezza per un pacchetto/progetto. | Kitploit
Strumenti/GitHubGitHub/gmh5225/disclosure-check
Strumenti DifensiviOSINT (Open Source Intelligence)RicognizioneAnalisi delle VulnerabilitàRaccolta InformazioniUtilità e FrameworkSicurezza della Supply Chain
GitHubgmh5225/disclosure-check

disclosure-check

Strumento per identificare i migliori meccanismi per divulgare privatamente una vulnerabilità di sicurezza per un pacchetto/progetto.

Vedi Repository
3 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Scorecard supply-chain security PyPI

Disclosure Check

Disclosure Check è uno strumento per identificare i meccanismi di divulgazione delle vulnerabilità per i progetti open source.

disclosure-check

Attenzione Questo progetto è ancora in fase di sviluppo e potrebbe non funzionare correttamente per molti progetti diversi. Se incontri un bug, apri una issue e faremo del nostro meglio per risolverlo. Pull request benvenute!

Perché lo strumento è necessario

La maggior parte dei progetti open source utilizza un issue tracker pubblico per le richieste in entrata, le segnalazioni di bug, ecc. Poiché questo non è appropriato per segnalare nuove vulnerabilità, molti progetti dispongono di altri meccanismi per consentire agli utenti di inviare segnalazioni sensibili.

Sfortunatamente, non esiste un modo ampiamente utilizzato e leggibile da una macchina per scoprirlo per un dato progetto. Al contrario, una persona potrebbe dover cercare un file SECURITY.md (e leggerlo), esaminare un README.md, verificare se è disponibile un meccanismo privato di segnalazione delle vulnerabilità attraverso il repository del codice sorgente, controllare se un indirizzo e-mail è associato al pacchetto pubblicato, ecc.

Questo richiede molto tempo per un singolo progetto, e ancora di più se fatto su larga scala.

Lo scopo di Disclosure Check è automatizzare ciò che farebbe una persona quando cerca di scoprire il modo migliore per segnalare una vulnerabilità a un progetto. Il suo utilizzo è ortogonale all'obiettivo di meccanismi di segnalazione più standardizzati; se e quando quest'ultimo diventerà realtà, questo strumento non sarà più utile.

Installazione

Requisiti

Disclosure Check è disponibile tramite PyPI e Docker Hub. Se installi tramite PyPI, dovrai anche installare OSS Gadget, necessario per scaricare il contenuto del pacchetto da analizzare. Assicurati che oss-download sia nel tuo path.

Avrai anche bisogno di un token GitHub per consentire a Disclosure Check di utilizzare l'API di GitHub per cose come la ricerca nel codice. Il token non richiede permessi speciali, e lo strumento funzionerà anche senza di esso, sebbene con funzionalità ridotte.

PyPI

Installazione di OSS Gadget

Fai riferimento alla pagina OSS Gadget per le istruzioni di installazione aggiornate.

Puoi quindi installare Disclosure Check da PyPI:

root@kitploit:~
pip install disclosurecheck

Dovresti sempre installare pacchetti come questo in un ambiente virtuale, poiché l'installazione includerà altre dipendenze.

Docker

Puoi scaricare l'immagine Docker più recente dal GitHub Container Registry:

root@kitploit:~
docker pull ghcr.io/scovetta/disclosurecheck:latest

Utilizzo

Per eseguire Disclosure Check:

root@kitploit:~
disclosurecheck --help

usage: OpenSSF Vulnerability Disclosure Mechanism Detector [-h] [--verbose] [--json] package_url

positional arguments:
  package_url  Package URL for the project/package you want to analyze.

options:
  -h, --help   show this help message and exit
  --verbose    Show extra logging.
  --json       Output as JSON.

Oppure, se stai usando l'immagine Docker:

root@kitploit:~
docker run -e GITHUB_TOKEN=<YOUR GITHUB TOKEN> --rm -t ghcr.io/scovetta/disclosurecheck:latest pkg:npm/left-pad

Come funziona

Disclosure Check funziona cercando informazioni di contatto (email, URL, ecc.) nei seguenti luoghi:

  • Metadati del progetto (utilizzando libraries.io)
  • Contenuto del pacchetto (alcuni file come SECURITY.md, README.md, ecc.)
  • Repository GitHub (tramite ricerca nel codice in alcuni file come SECURITY.md, inclusi i repository ".github" a livello di organizzazione)
  • GitHub Private Vulnerability Reporting
  • Copertura da Tidelift)
  • L'Internet Bug Bounty
  • Security Insights
  • Meccanismi di segnalazione generici come Snyk, CERT e Github Security Lab.
  • Override specifici del progetto per i casi in cui conosciamo il meccanismo di segnalazione corretto, ma le informazioni non sono visibili a nulla che lo strumento possa trovare.

Lo strumento tenta di assegnare un punteggio a questi in base alla priorità (con 0 come priorità più alta e 100 come più bassa).

Scarica lo strumento