Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
legitify — Rileva e correggi configurazioni errate e rischi di sicurezza su tutte le tue risorse GitHub e GitLab. | Kitploit
Strumenti/GitHubGitHub/legit-labs/legitify
Scanner di VulnerabilitàAudit di ConfigurazioneSicurezza CloudDevSecOpsSicurezza della Supply ChainConfigurazione Errata
GitHublegit-labs/legitify

legitify

Rileva e correggi configurazioni errate e rischi di sicurezza su tutte le tue risorse GitHub e GitLab.

Vedi Repository
88078152 anni faRevisionato da Kitploit
Sito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Build & Test Code Analysis Version Releaser Build Docs Go Report Card
Legitify Logo

Rafforza la postura di sicurezza del tuo sistema di gestione del codice sorgente!
Rileva e correggi facilmente errori di configurazione, problemi di sicurezza e conformità su tutte le risorse GitHub e GitLab 🔥
da Legit Security.

Ti chiedi cosa fa Legit Security?

Legit Security è una soluzione di application security posture management (ASPM) e software supply chain security.
Per maggiori informazioni, dai un'occhiata alla tabella di confronto

https://user-images.githubusercontent.com/107790206/210602039-2d022692-87ea-4005-b9c6-f091158de3ce.mov

Installazione

L'installazione è possibile in diversi modi:

  • Per macOS (o Linux) usando homebrew:
brew install legitify
  • Puoi scaricare l'ultima versione di legitify da https://github.com/Legit-Labs/legitify/releases, ogni archivio contiene:

    • Il binario Legitify per la piattaforma desiderata
    • Politiche integrate fornite da Legit Security
  • Da sorgente con i seguenti passaggi:

git clone [email protected]:Legit-Labs/legitify.git
go run main.go analyze ...
  • Come estensione GitHub CLI (visita https://github.com/Legit-Labs/gh-legitify per maggiori informazioni)
gh extension install legit-labs/gh-legitify
gh legitify

CI - Azione Personalizzata GitHub di Legitify

Puoi eseguire legitify come parte di un processo CI con le Azioni Personalizzate GitHub di Legitify:

name: Legitify Analyze
on:
    workflow_dispatch:
    schedule:
      - cron: '0 11 * * 1-5'

jobs:
  analyze:
    runs-on: ubuntu-latest
    steps:
      - name: Legitify Action
        uses: Legit-Labs/legitify@main
        with:
          github_token: ${{ secrets.PAT_FOR_LEGITIFY }}
          ignore-policies: |
             non_admins_can_create_public_repositories
             requires_status_checks

Consulta il file action per parametri aggiuntivi e configurazione.

Provenienza

Per migliorare la sicurezza della software supply chain degli utenti di legitify, a partire dalla v0.1.6, ogni release di legitify contiene un documento di Provenienza SLSA Livello 3.
Il documento di provenienza si riferisce a tutti gli artefatti presenti nella release, così come all'immagine docker generata.
Puoi utilizzare il verificatore ufficiale del framework SLSA per verificare la provenienza.
Esempio di utilizzo per l'architettura darwin_arm64 per la release v0.1.6:

VERSION=0.1.6
ARCH=darwin_arm64
./slsa-verifier verify-artifact --source-branch main --builder-id 'https://github.com/slsa-framework/slsa-github-generator/.github/workflows/generator_generic_slsa3.yml@refs/tags/v1.2.2' --source-uri "git+https://github.com/Legit-Labs/legitify" --provenance-path multiple.intoto.jsonl ./legitify_${VERSION}_${ARCH}.tar.gz

Comandi

analyze

SCM_TOKEN=<your_token> legitify analyze

Per impostazione predefinita, legitify controllerà le politiche su tutte le tue risorse (organizzazioni, repository, membri, azioni). I repository archiviati vengono saltati.

Puoi controllare quali risorse verranno analizzate tramite i flag da riga di comando namespace e org:

  • --namespace (-n): analizzerà le politiche relative alle risorse specificate
  • --org: limiterà l'analisi alle organizzazioni GitHub specificate o al gruppo GitLab, escludendo i repository archiviati
  • --repo: limiterà l'analisi ai repository GitHub specificati o ai progetti GitLab
  • --scm: specifica la piattaforma di gestione del codice sorgente. I valori possibili sono: github o gitlab. Il valore predefinito è github. Nota: quando si esegue su GitLab, è richiesto --scm gitlab.
  • --enterprise: specificherà quali enterprise devono essere analizzate. Nota: per analizzare un'enterprise, è necessario fornire uno slug enterprise.
SCM_TOKEN=<your_token> legitify analyze --org org1,org2 --namespace organization,member

Il comando precedente testerà le politiche dell'organizzazione e dei membri per org1 e org2.

gpt-analysis

SCM_TOKEN=<your_token> OPENAI_TOKEN=<token> ./legitify gpt-analysis --repo org1/repo1 --org org1

Analisi basata su GPT-3 della postura di sicurezza del repository o dell'organizzazione fornita.

NOTA: I metadati del repository/dell'organizzazione vengono inviati ai server openai.

Flags:

  • --org: limita l'analisi alle organizzazioni GitHub specificate o al gruppo GitLab
  • --repo: limita l'analisi ai repository GitHub specificati o ai progetti GitLab
  • --scm: specifica la piattaforma di gestione del codice sorgente. I valori possibili sono: github o gitlab. Il valore predefinito è github.
  • --token: token per lo SCM (o imposta la variabile d'ambiente SCM_TOKEN)
  • --openai-token: token per l'API openai (o imposta la variabile d'ambiente OPENAI_TOKEN)

È necessario fornire --org o --repo o entrambi.

Generazione del token openai:

  1. Vai su https://beta.openai.com/signup e crea un account openai
  2. Sotto https://platform.openai.com/account/api-keys premi "Create new secret key"

Utilizzo come Azione GitHub

Puoi anche eseguire legitify come azione GitHub nei tuoi workflow, consulta la directory action_examples per esempi concreti.

Requisiti

GitHub (Cloud e Server Enterprise)

  1. Per ottenere il massimo da legitify, devi essere proprietario di almeno un'organizzazione GitHub. Altrimenti, puoi comunque utilizzare lo strumento se sei amministratore di almeno un repository all'interno di un'organizzazione, nel qual caso potrai vedere solo i risultati delle politiche relative ai repository.
  2. legitify richiede un personal access token (PAT) di GitHub per analizzare correttamente le tue risorse, che può essere fornito come argomento (-t) o come variabile d'ambiente (SCM_TOKEN). Il PAT necessita dei seguenti ambiti per un'analisi completa:
admin:org, read:enterprise, admin:org_hook, read:org, repo, read:repo_hook

Consulta Creazione di un Personal Access Token per maggiori informazioni.
I personal access token con granularità fine non sono attualmente supportati.

GitHub Enterprise Server

Puoi eseguire legitify contro un'istanza di GitHub Enterprise Server se imposti l'URL dell'endpoint nella variabile d'ambiente SERVER_URL:

Scarica lo strumento