Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
guac — Aggrega metadati di sicurezza della supply chain software (SBOMs, attestations, vulnerabilities) in un database a grafo interrogabile per audit, policy e gestione del rischio. | Kitploit
Strumenti/GitHubGitHub/guacsec/guac
Analisi delle VulnerabilitàSicurezza della Supply Chain
GitHubguacsec/guac

guac

Aggrega metadati di sicurezza della supply chain software (SBOMs, attestations, vulnerabilities) in un database a grafo interrogabile per audit, policy e gestione del rischio.

Vedi RepositorySito web
1.5k2091 giorno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

GUAC: Grafo per la Comprensione della Composizione degli Artefatti

build PkgGoDev Go Report Card OpenSSF Scorecard

Nota: GUAC è in fase di sviluppo attivo - se sei interessato a contribuire, consulta la guida per i contributori. GUAC è un progetto in incubazione di OpenSSF sotto il Supply Chain Integrity WG.

Graph for Understanding Artifact Composition (GUAC) aggrega metadati di sicurezza software in un database a grafo ad alta fedeltà—normalizzando le identità delle entità e mappando relazioni standard tra di esse. Interrogare questo grafo può guidare risultati organizzativi di livello superiore come audit, policy, gestione del rischio e persino assistenza agli sviluppatori.

Concettualmente, GUAC occupa il livello di "aggregazione e sintesi" del modello logico di trasparenza della supply chain software:

image

Alcuni esempi di domande a cui GUAC risponde includono:

image

Quickstart

La nostra documentazione è un buon punto di partenza.

Abbiamo vari casi d'uso demo che puoi consultare.

Avviare i servizi GUAC con il nostro avvio rapido docker compose.

Prova in un Dev Container

Il repository include una configurazione .devcontainer che avvia l'intero stack GUAC (GraphQL, REST, collectsub, ingestor, NATS e i collettori deps_dev / osv / ClearlyDefined) localmente su Docker, supportato dall'immagine di release GUAC pubblicata. Apri il repository in VS Code con l'estensione Dev Containers e seleziona "Riapri nel contenitore" — il playground GraphQL viene inoltrato sulla porta 8080 e l'API REST sulla 8081. Funziona anche con JetBrains Gateway e DevPod.

Docs

Tutta la documentazione per GUAC è su docs.guac.sh, supportata dal seguente repository github docs.

Architettura

Ecco una panoramica dell'architettura di GUAC:

guac_api

Per una visione approfondita e spiegazione dei componenti della GUAC Beta, consulta come funziona GUAC.

Documenti di input supportati

  • CycloneDX
  • Dead Simple Signing Envelope
  • Deps.dev API
  • In-toto ITE6
  • OpenSSF Scorecard
  • OSV
  • SLSA
  • SPDX
  • CSAF/CSAF VEX
  • OpenVEX

Nota che GUAC utilizza standard di identificatori software per aiutare a collegare i metadati. Tuttavia, questi identificatori non sono sempre disponibili e devono essere utilizzate euristiche per collegarli. Pertanto, potrebbero esserci casi limite non gestiti ed errori che si verificano durante l'ingestione dei dati. Ti saremmo grati se potessi creare un problema di qualità dei dati se incontri errori o bug con l'ingestione.

Backend GraphQL

GUAC supporta molteplici backend dietro un livello di astrazione software. L'API GraphQL è sempre la stessa e i clienti non dovrebbero essere influenzati dal backend in uso. I backend sono categorizzati in:

  1. Supportati/Non supportati: I backend supportati sono quelli per i quali il progetto GUAC si impegna a mantenere attivamente. I backend non supportati non sono mantenuti attivamente ma accetteranno contributi della comunità.

  2. Completi/Incompleti: I backend completi supportano tutte le API GraphQL obbligatorie. I backend incompleti supportano un sottoinsieme di tali API e potrebbero non essere completi dal punto di vista delle funzionalità.

  3. Ottimizzati: Il backend ha subito un livello di ottimizzazione per aiutare a migliorare le prestazioni.

I due backend che sono Supportati, Completi e Ottimizzati sono:

  • keyvalue (supportato, completo, ottimizzato): un backend in-memory non persistente che non richiede infrastruttura aggiuntiva. Funge anche da backend di conformità per le implementazioni dell'API. Raccomandiamo di iniziare con questo se sei alle prime armi con GUAC!

  • ent (supportato, completo ottimizzato) con PostgreSQL: un backend persistente basato su Entity Framework for Go che può funzionare su vari backend SQL. GUAC supporta solo ent con PostgreSQL. Altri backend ent come MySQL e SQLite non sono supportati.

Gli altri backend sono:

  • arangoDB (non supportato, incompleto, ottimizzato): un backend persistente basato su ArangoDB

  • neo4j/openCypher (non supportato, incompleto): un backend persistente basato su neo4j e openCypher. Questo backend dovrebbe funzionare con qualsiasi database che supporti query openCypher.

  • keyvalue: Redis (sperimentale, completo): Il backend keyvalue predefinito, ma utilizzando Redis come storage.

  • keyvalue: TiKV (sperimentale, completo): Il backend keyvalue predefinito, ma utilizzando TiKV come storage.

Riferimenti aggiuntivi

  • GUAC use cases
  • GUAC presentation at OSS NA 2023
  • GUAC 2023 Q1 Maintainer Summit Notes
  • GUAC presentation at KubeCon NA 2022
  • GUAC Intro Slides
  • GUAC Design Doc

Comunicazione

Per maggiori informazioni su come partecipare alla comunità, mailing list e riunioni, consulta la nostra pagina della comunità.

Per problemi di sicurezza o violazioni del codice di condotta, invia un'email a [email protected].

Governance

Le informazioni sulla governance, inclusa la carta del progetto, si trovano nel repository guacsec/governance.

Scarica lo strumento