
Rileva e correggi configurazioni errate e rischi di sicurezza su tutte le tue risorse GitHub e GitLab.
Rafforza la postura di sicurezza del tuo sistema di gestione del codice sorgente!
Rileva e correggi facilmente errori di configurazione, problemi di sicurezza e conformità su tutte le risorse GitHub e GitLab 🔥
da Legit Security.
Legit Security è una soluzione di application security posture management (ASPM) e software supply chain security.
Per maggiori informazioni, dai un'occhiata alla tabella di confronto
L'installazione è possibile in diversi modi:
brew install legitify
Puoi scaricare l'ultima versione di legitify da https://github.com/Legit-Labs/legitify/releases, ogni archivio contiene:
Da sorgente con i seguenti passaggi:
git clone [email protected]:Legit-Labs/legitify.git
go run main.go analyze ...
gh extension install legit-labs/gh-legitify
gh legitify
Puoi eseguire legitify come parte di un processo CI con le Azioni Personalizzate GitHub di Legitify:
name: Legitify Analyze
on:
workflow_dispatch:
schedule:
- cron: '0 11 * * 1-5'
jobs:
analyze:
runs-on: ubuntu-latest
steps:
- name: Legitify Action
uses: Legit-Labs/legitify@main
with:
github_token: ${{ secrets.PAT_FOR_LEGITIFY }}
ignore-policies: |
non_admins_can_create_public_repositories
requires_status_checks
Consulta il file action per parametri aggiuntivi e configurazione.
Per migliorare la sicurezza della software supply chain degli utenti di legitify, a partire dalla v0.1.6, ogni release di legitify contiene un documento di Provenienza SLSA Livello 3.
Il documento di provenienza si riferisce a tutti gli artefatti presenti nella release, così come all'immagine docker generata.
Puoi utilizzare il verificatore ufficiale del framework SLSA per verificare la provenienza.
Esempio di utilizzo per l'architettura darwin_arm64 per la release v0.1.6:
VERSION=0.1.6
ARCH=darwin_arm64
./slsa-verifier verify-artifact --source-branch main --builder-id 'https://github.com/slsa-framework/slsa-github-generator/.github/workflows/generator_generic_slsa3.yml@refs/tags/v1.2.2' --source-uri "git+https://github.com/Legit-Labs/legitify" --provenance-path multiple.intoto.jsonl ./legitify_${VERSION}_${ARCH}.tar.gz
SCM_TOKEN=<your_token> legitify analyze
Per impostazione predefinita, legitify controllerà le politiche su tutte le tue risorse (organizzazioni, repository, membri, azioni). I repository archiviati vengono saltati.
Puoi controllare quali risorse verranno analizzate tramite i flag da riga di comando namespace e org:
--namespace (-n): analizzerà le politiche relative alle risorse specificate--org: limiterà l'analisi alle organizzazioni GitHub specificate o al gruppo GitLab, escludendo i repository archiviati--repo: limiterà l'analisi ai repository GitHub specificati o ai progetti GitLab--scm: specifica la piattaforma di gestione del codice sorgente. I valori possibili sono: github o gitlab. Il valore predefinito è github. Nota: quando si esegue su GitLab, è richiesto --scm gitlab.--enterprise: specificherà quali enterprise devono essere analizzate. Nota: per analizzare un'enterprise, è necessario fornire uno slug enterprise.SCM_TOKEN=<your_token> legitify analyze --org org1,org2 --namespace organization,member
Il comando precedente testerà le politiche dell'organizzazione e dei membri per org1 e org2.
SCM_TOKEN=<your_token> OPENAI_TOKEN=<token> ./legitify gpt-analysis --repo org1/repo1 --org org1
Analisi basata su GPT-3 della postura di sicurezza del repository o dell'organizzazione fornita.
NOTA: I metadati del repository/dell'organizzazione vengono inviati ai server openai.
Flags:
--org: limita l'analisi alle organizzazioni GitHub specificate o al gruppo GitLab--repo: limita l'analisi ai repository GitHub specificati o ai progetti GitLab--scm: specifica la piattaforma di gestione del codice sorgente. I valori possibili sono: github o gitlab. Il valore predefinito è github.--token: token per lo SCM (o imposta la variabile d'ambiente SCM_TOKEN)--openai-token: token per l'API openai (o imposta la variabile d'ambiente OPENAI_TOKEN)È necessario fornire --org o --repo o entrambi.
Generazione del token openai:
Puoi anche eseguire legitify come azione GitHub nei tuoi workflow, consulta la directory action_examples per esempi concreti.
-t) o come variabile d'ambiente (SCM_TOKEN). Il PAT necessita dei seguenti ambiti per un'analisi completa:admin:org, read:enterprise, admin:org_hook, read:org, repo, read:repo_hook
Consulta Creazione di un Personal Access Token per maggiori informazioni.
I personal access token con granularità fine non sono attualmente supportati.
Puoi eseguire legitify contro un'istanza di GitHub Enterprise Server se imposti l'URL dell'endpoint nella variabile d'ambiente SERVER_URL: