Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/legit-labs/legitify
Scanner di VulnerabilitàAudit di ConfigurazioneSicurezza CloudDevSecOpsSicurezza della Supply ChainConfigurazione Errata
GitHublegit-labs/legitify

legitify

Rileva e correggi configurazioni errate e rischi di sicurezza su tutte le tue risorse GitHub e GitLab.

Vedi Repository
8807821 anno faRevisionato da Kitploit
Sito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Build & Test Code Analysis Version Releaser Build Docs Go Report Card
Legitify Logo

Rafforza la postura di sicurezza del tuo sistema di gestione del codice sorgente!
Rileva e correggi facilmente errori di configurazione, problemi di sicurezza e conformità su tutte le risorse GitHub e GitLab 🔥
da Legit Security.

Ti chiedi cosa fa Legit Security?

Legit Security è una soluzione di application security posture management (ASPM) e software supply chain security.
Per maggiori informazioni, dai un'occhiata alla tabella di confronto

https://user-images.githubusercontent.com/107790206/210602039-2d022692-87ea-4005-b9c6-f091158de3ce.mov

Installazione

L'installazione è possibile in diversi modi:

  • Per macOS (o Linux) usando homebrew:
root@kitploit:~
brew install legitify
  • Puoi scaricare l'ultima versione di legitify da https://github.com/Legit-Labs/legitify/releases, ogni archivio contiene:

    • Il binario Legitify per la piattaforma desiderata
    • Politiche integrate fornite da Legit Security
  • Da sorgente con i seguenti passaggi:

root@kitploit:~
git clone [email protected]:Legit-Labs/legitify.git
go run main.go analyze ...
  • Come estensione GitHub CLI (visita https://github.com/Legit-Labs/gh-legitify per maggiori informazioni)
root@kitploit:~
gh extension install legit-labs/gh-legitify
gh legitify

CI - Azione Personalizzata GitHub di Legitify

Puoi eseguire legitify come parte di un processo CI con le Azioni Personalizzate GitHub di Legitify:

root@kitploit:~
name: Legitify Analyze
on:
    workflow_dispatch:
    schedule:
      - cron: '0 11 * * 1-5'

jobs:
  analyze:
    runs-on: ubuntu-latest
    steps:
      - name: Legitify Action
        uses: Legit-Labs/legitify@main
        with:
          github_token: ${{ secrets.PAT_FOR_LEGITIFY }}
          ignore-policies: |
             non_admins_can_create_public_repositories
             requires_status_checks

Consulta il file action per parametri aggiuntivi e configurazione.

Provenienza

Per migliorare la sicurezza della software supply chain degli utenti di legitify, a partire dalla v0.1.6, ogni release di legitify contiene un documento di Provenienza SLSA Livello 3.
Il documento di provenienza si riferisce a tutti gli artefatti presenti nella release, così come all'immagine docker generata.
Puoi utilizzare il verificatore ufficiale del framework SLSA per verificare la provenienza.
Esempio di utilizzo per l'architettura darwin_arm64 per la release v0.1.6:

root@kitploit:~
VERSION=0.1.6
ARCH=darwin_arm64
./slsa-verifier verify-artifact --source-branch main --builder-id 'https://github.com/slsa-framework/slsa-github-generator/.github/workflows/generator_generic_slsa3.yml@refs/tags/v1.2.2' --source-uri "git+https://github.com/Legit-Labs/legitify" --provenance-path multiple.intoto.jsonl ./legitify_${VERSION}_${ARCH}.tar.gz

Comandi

analyze

root@kitploit:~
SCM_TOKEN=<your_token> legitify analyze

Per impostazione predefinita, legitify controllerà le politiche su tutte le tue risorse (organizzazioni, repository, membri, azioni). I repository archiviati vengono saltati.

Puoi controllare quali risorse verranno analizzate tramite i flag da riga di comando namespace e org:

  • --namespace (-n): analizzerà le politiche relative alle risorse specificate
  • --org: limiterà l'analisi alle organizzazioni GitHub specificate o al gruppo GitLab, escludendo i repository archiviati
  • --repo: limiterà l'analisi ai repository GitHub specificati o ai progetti GitLab
  • --scm: specifica la piattaforma di gestione del codice sorgente. I valori possibili sono: github o gitlab. Il valore predefinito è github. Nota: quando si esegue su GitLab, è richiesto --scm gitlab.
  • --enterprise: specificherà quali enterprise devono essere analizzate. Nota: per analizzare un'enterprise, è necessario fornire uno slug enterprise.
root@kitploit:~
SCM_TOKEN=<your_token> legitify analyze --org org1,org2 --namespace organization,member

Il comando precedente testerà le politiche dell'organizzazione e dei membri per org1 e org2.

gpt-analysis

root@kitploit:~
SCM_TOKEN=<your_token> OPENAI_TOKEN=<token> ./legitify gpt-analysis --repo org1/repo1 --org org1

Analisi basata su GPT-3 della postura di sicurezza del repository o dell'organizzazione fornita.

NOTA: I metadati del repository/dell'organizzazione vengono inviati ai server openai.

Flags:

  • --org: limita l'analisi alle organizzazioni GitHub specificate o al gruppo GitLab
  • --repo: limita l'analisi ai repository GitHub specificati o ai progetti GitLab
  • --scm: specifica la piattaforma di gestione del codice sorgente. I valori possibili sono: github o gitlab. Il valore predefinito è github.
  • --token: token per lo SCM (o imposta la variabile d'ambiente SCM_TOKEN)
  • --openai-token: token per l'API openai (o imposta la variabile d'ambiente OPENAI_TOKEN)

È necessario fornire --org o --repo o entrambi.

Generazione del token openai:

  1. Vai su https://beta.openai.com/signup e crea un account openai
  2. Sotto https://platform.openai.com/account/api-keys premi "Create new secret key"

Utilizzo come Azione GitHub

Puoi anche eseguire legitify come azione GitHub nei tuoi workflow, consulta la directory action_examples per esempi concreti.

Requisiti

GitHub (Cloud e Server Enterprise)

  1. Per ottenere il massimo da legitify, devi essere proprietario di almeno un'organizzazione GitHub. Altrimenti, puoi comunque utilizzare lo strumento se sei amministratore di almeno un repository all'interno di un'organizzazione, nel qual caso potrai vedere solo i risultati delle politiche relative ai repository.
  2. legitify richiede un personal access token (PAT) di GitHub per analizzare correttamente le tue risorse, che può essere fornito come argomento (-t) o come variabile d'ambiente (SCM_TOKEN). Il PAT necessita dei seguenti ambiti per un'analisi completa:
root@kitploit:~
admin:org, read:enterprise, admin:org_hook, read:org, repo, read:repo_hook

Consulta Creazione di un Personal Access Token per maggiori informazioni.
I personal access token con granularità fine non sono attualmente supportati.

GitHub Enterprise Server

Puoi eseguire legitify contro un'istanza di GitHub Enterprise Server se imposti l'URL dell'endpoint nella variabile d'ambiente SERVER_URL:

root@kitploit:~
export SERVER_URL="https://github.example.com/"
SCM_TOKEN=<your_token> legitify analyze --org org1,org2 --namespace organization,member

GitLab Cloud/Server

  1. Come menzionato nella sezione precedente, devi essere proprietario di almeno un gruppo GitLab. Altrimenti, puoi comunque utilizzare lo strumento se sei amministratore di almeno un progetto all'interno di un gruppo, nel qual caso potrai vedere solo i risultati delle politiche relative ai progetti.
  2. legitify richiede un personal access token (PAT) di GitLab per analizzare correttamente le tue risorse, che può essere fornito come argomento (-t) o come variabile d'ambiente (SCM_TOKEN). Il PAT necessita dei seguenti ambiti per un'analisi completa: read_api, read_user, read_repository, read_registry Consulta Creazione di un Personal Access Token per maggiori informazioni.
    Per eseguire legitify contro GitLab Cloud imposta il flag scm su gitlab --scm gitlab, per eseguirlo contro GitLab Server devi fornire anche una SERVER_URL:
root@kitploit:~
export SERVER_URL="https://gitlab.example.com/"
SCM_TOKEN=<your_token> legitify analyze --namespace organization --scm gitlab

NOTA 1: Per ignorare certificati server non validi, passa il flag ignore-invalid-certificate

NOTA 2: Per account GitLab non premium alcune politiche (come le politiche di protezione dei branch) verranno saltate

Namespace

I namespace in legitify sono risorse che vengono raccolte e valutate rispetto alle politiche. Attualmente, sono supportati i seguenti namespace:

  1. organization - politiche a livello di organizzazione GitHub (o gruppo GitLab) (ad es., "L'autenticazione a due fattori non è obbligatoria per l'organizzazione")
  2. actions - politiche GitHub Actions dell'organizzazione (ad es., "Le esecuzioni di GitHub Actions non sono limitate ad azioni verificate")
  3. member - politiche a livello di contributore (ad es., "Trovato amministratore inattivo")
  4. repository - politiche a livello di repository GitHub (o progetto GitLab) (ad es., "La revisione del codice da parte di almeno due revisori non è obbligatoria"). Nota: I repository archiviati vengono ignorati a meno che non siano specificati direttamente tramite l'argomento --repo.
  5. runner_group - politiche del gruppo di runner (ad es., "il runner può essere utilizzato da repository pubblici")

Per impostazione predefinita, legitify analizzerà tutti i namespace. Puoi limitarti solo a quelli selezionati con il flag --namespace, seguito da un elenco separato da virgole dei namespace selezionati.

Opzioni di Output

Per impostazione predefinita, legitify produce output in un formato leggibile dall'uomo. Questo include l'elenco delle violazioni delle politiche elencate per gravità, oltre a una tabella riassuntiva ordinata per namespace.

Formati di Output

Utilizzando il flag --output-format (-f), legitify supporta l'output dei risultati nei seguenti formati:

  1. human-readable - Testo leggibile dall'uomo (predefinito).
  2. json - JSON standard.
  3. sarif - Formato SARIF (info).

Schemi di Output

Utilizzando il flag --output-scheme, legitify supporta l'output dei risultati in diversi schemi di raggruppamento. Nota: --output-format=json deve essere specificato per produrre schemi non predefiniti.

  1. flattened - Nessun raggruppamento; un elenco piatto delle politiche, ciascuna con le proprie violazioni (predefinito).
  2. group-by-namespace - Raggruppa le politiche per namespace.
  3. group-by-resource - Raggruppa le politiche per risorsa, ad es. organizzazione/repository specifico.
  4. group-by-severity - Raggruppa le politiche per gravità.

Destinazioni di Output

  • --output-file - percorso completo del file di output (predefinito: nessun file di output, stampa su stdout).
  • --error-file - percorso completo dei log degli errori (predefinito: ./error.log).

Colorazione

Quando si produce output in formato leggibile dall'uomo, legitify supporta il flag convenzionale --color[=when], che ha le seguenti opzioni:

  • auto - output colorato se stdout è un terminale, non colorato altrimenti (predefinito).
  • always - output colorato indipendentemente dalla destinazione.
  • none - output non colorato indipendentemente dalla destinazione.

Varie

  • Usa il flag --failed-only per filtrare i controlli superati/saltati dal risultato.
  • Usa --ignore-policies-path $PATH e fornisci un file con le politiche che vuoi ignorare per saltare politiche specifiche. Una politica per riga, ad es. no_conversation_resolution requires_status_checks ─╯

Supporto Scorecard - Solo per repository GitHub server/cloud

Scorecard è un progetto open source di OSSF:

Scorecards è uno strumento automatizzato che valuta una serie di importanti euristiche ("controlli") associate alla sicurezza del software e assegna a ciascun controllo un punteggio da 0 a 10. Puoi utilizzare questi punteggi per comprendere aree specifiche su cui migliorare per rafforzare la postura di sicurezza del tuo progetto. Puoi anche valutare i rischi introdotti dalle dipendenze e prendere decisioni informate sull'accettazione di tali rischi, la valutazione di soluzioni alternative o la collaborazione con i manutentori per apportare miglioramenti.

legitify supporta l'esecuzione di scorecard per tutti i repository dell'organizzazione, applicando le politiche sui punteggi e mostrando i risultati utilizzando il flag --scorecard:

  • no - non eseguire scorecard (predefinito).
  • yes - esegue scorecard e applica una politica che avvisa su ogni repository con punteggio inferiore a 7.0.
  • verbose - esegue scorecard, applica una politica che avvisa su ogni repository con punteggio inferiore a 7.0 e incorpora il suo output nell'output di legitify.

legitify esegue i seguenti controlli scorecard:

CheckPublic RepositoryPrivate Repository
Security-PolicyV
CII-Best-PracticesV
FuzzingV
LicenseV
Signed-ReleasesV
Branch-ProtectionVV
Code-ReviewVV
ContributorsVV
Dangerous-WorkflowVV
Dependency-Update-ToolVV
MaintainedVV
Pinned-DependenciesVV
SASTVV
Token-PermissionsVV
VulnerabilitiesVV
WebhooksVV

Policies

legitify include una serie di politiche per ciascun SCM nella directory policies/.

Queste politiche sono documentate qui.

Contributi

Grazie per aver considerato di contribuire a Legitify! Incoraggiamo e apprezziamo qualsiasi tipo di contributo. Ecco alcune risorse per iniziare:

  • Guida ai contributi
  • Codice di condotta
  • Apri un issue
  • Apri una pull request

Supporto

Se hai domande su legitify o hai bisogno di assistenza per il suo funzionamento, non esitare a contattarci. Il nostro team è impegnato a fornire supporto e garantire un'esperienza senza intoppi.

Legitify vs. la piattaforma Legit Security

Se ti è piaciuto Legitify, adorerai la Legit Security Platform!

  • Automatizza i controlli di Legitify per tutti gli ambienti, scopre più sistemi e mostra tutti i risultati in una semplice web app per gestirli su larga scala.
  • Legit Security è una soluzione completa di sicurezza CI/CD insieme ad Application Security Posture Management (ASPM) che copre la sicurezza delle applicazioni end-to-end.
  • È una piattaforma SaaS, costruita per team di engineering, DevOps e sicurezza, e apprezzata da molte organizzazioni leader in tutto il mondo.

Di seguito un confronto tra Legitify e Legit:

CapacitàLegitifyLegit Security Platform
Piattaforme supportateGitHub
GitLab
TUTTI i principali SCM (incl. Azure DevOps, Bitbucket e altri)
Sistemi CI/CD (es. Jenkins)
Registri pacchetti (es. JFrog Artifactory)
Provider cloud (es. AWS)
Rilevamento rischiSolo errori di configurazione SCMErrori di configurazione SCM
Errori di configurazione CI
Errori di configurazione CD
Errori di configurazione dei registri pacchetti
Rischi pipeline
Segreti
IaC
Incidenti di sicurezza
E altro...
Report di conformitàOSSF SCM Best PracticesSSDF
SLSA
SOC2
ISO 27001
FedRAMP
E altro...
Rilevamento drift delle politichePuò essere rilevato periodicamente tramite l'azione GitHub di LegitifyRicevi avvisi in tempo reale quando viene introdotto un errore di configurazione
Gestione asset SDLC-Sì
Gestione problemi e politiche-Sì
Contesto Code To Cloud-Sì (le informazioni contestualizzate consentono una priorità più intelligente)
Spazi di lavoro e gruppi di prodotti-Sì
Ticket e avvisi-Jira, Slack e altro
Ingestione rischi-API di importazione e integrazioni con SAST, SCA e altre soluzioni di test
API REST-Sì

Per dare un'occhiata a Legit, visita il nostro sito web o prenota direttamente una demo

Legitify Logo
Scarica lo strumento