Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cryptoptic — Scanner basato su CodeQL che cataloga le chiamate a funzioni crittografiche su repository e organizzazioni GitHub, producendo una Cryptographic Bill of Materials (CBOM) in formato SARIF. | Kitploit
Strumenti/GitHubGitHub/nationwide-group-oss/cryptoptic
Strumenti DifensiviAnalisi Statica del Codice (SAST)Analisi delle VulnerabilitàAnalisi del CodiceAudit di ConfigurazioneCrittografiaDevSecOpsRilevamento SegretiSicurezza della Supply Chain

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHubnationwide-group-oss/cryptoptic

cryptoptic

Scanner basato su CodeQL che cataloga le chiamate a funzioni crittografiche su repository e organizzazioni GitHub, producendo una Cryptographic Bill of Materials (CBOM) in formato SARIF.

Vedi Repository
341 giorno faNon ancora revisionato
Condividi

Nationwide Building Society

cryptoptic

Trova la crittografia nascosta nel tuo codice prima che i computer quantistici la trovino per te.

License: Apache 2.0 Code of Conduct

cryptoptic utilizza CodeQL e GitHub Actions per analizzare un repository o un'intera organizzazione GitHub e produrre un inventario di ogni funzione crittografica in uso, della libreria da cui proviene e di dove viene chiamata.


Perché esiste

L'arrivo previsto del calcolo quantistico crittograficamente rilevante significa che molti algoritmi oggi ampiamente utilizzati non saranno più in grado di mantenere i dati al sicuro. Il "Harvest now, decrypt later" rende questo un rischio attuale, non futuro.

Prima che un'organizzazione possa migrare verso algoritmi post-quantistici, deve comprendere dove viene utilizzata la crittografia all'interno del proprio codice. cryptoptic aiuta a creare questa Cryptographic Bill of Materials (CBOM), in modo che gli algoritmi vulnerabili possano essere sostituiti con alternative quantum-safe o gestiti in modo trasparente.

cryptoptic è stato creato ed è utilizzato internamente presso Nationwide Building Society. Viene rilasciato qui per la comunità più ampia.

Cosa fa

  • Analizza un singolo repository, o ogni repository di un'organizzazione.
  • Identifica le chiamate a funzioni crittografiche, la libreria da cui proviene ciascuna e il file e la posizione di ogni utilizzo.
  • Funziona all'interno di GitHub Actions, senza richiedere servizi di terze parti e senza che il codice lasci GitHub.
  • Restituisce i risultati in formato SARIF, visualizzabili nell'esecuzione delle Actions e utilizzabili da strumenti a valle.

Linguaggi supportati

LinguaggioStatoValore TARGET_LANG
PythonSupportatopython
JavaScriptSupportatojavascript
.NETSupportatocsharp
JavaPianificato

Per iniziare

Prerequisiti

  • Un account GitHub con accesso al repository o all'organizzazione che si desidera analizzare.
  • GitHub Actions abilitato sul repository che esegue l'analisi.

Eseguire un'analisi

  1. Clona questo repository e aprilo in un editor a tua scelta.

  2. Modifica .github/workflows/org-codeql-sarif-run.yml e imposta i valori richiesti dal workflow.

Impostazioni del workflow

ImpostazioneDescrizione
ORGL'organizzazione da analizzare. Per un repository personale, usa il tuo nome utente GitHub.
REPOIl repository da analizzare. Lascia una stringa vuota per analizzare ogni repository dell'organizzazione.
TARGET_LANGIl linguaggio da analizzare; vedi Linguaggi supportati per i valori validi.
  1. Esegui il commit e il push delle tue modifiche.

  2. Vai alla scheda Actions in GitHub e seleziona CodeQL org run (crypto inventory) dalla barra laterale sinistra.

  3. Clicca su Run workflow, scegli il branch su cui vuoi eseguire l'analisi e clicca sul pulsante verde Run workflow.

Visualizzare i risultati

I file generati vengono pubblicati come artifact nell'esecuzione del workflow:

  • Analisi a livello di organizzazione → sotto CodeQL org run.
  • Analisi di un singolo repository → sotto Security Scanning Workflow.

Sviluppo

Per lavorare su cryptoptic stesso, ti serviranno:

  • Python 3
  • La CodeQL CLI oppure l'estensione CodeQL per Visual Studio Code

Roadmap

  • Supporto per Java.
  • Copertura delle query ampliata per i linguaggi attualmente supportati.

Contribuire

I contributi sono benvenuti, inclusi codice, query, documentazione, test e segnalazioni di bug. Ti invitiamo a leggere il Codice di Condotta prima di partecipare; si applica a ogni spazio del progetto.

  • Apri una GitHub Issue per bug e richieste di funzionalità.
  • Discuti le modifiche significative in una Issue o Discussion prima dell'implementazione; queste richiedono l'approvazione di almeno due maintainer.
  • Invia il tuo lavoro come pull request. Contribuendo, accetti che il tuo contributo sia concesso in licenza secondo la Apache License 2.0.
  • I contributori devono firmare i commit utilizzando il processo Developer Certificate of Origin descritto in CONTRIBUTING.md. I contributi che non includono una firma DCO valida potrebbero non essere accettati.
  • I maintainer possono rifiutare i contributi a loro discrezione, anche qualora sollevino preoccupazioni di natura legale, di sicurezza, di qualità, sanzionatoria, di controllo delle esportazioni o di governance del progetto.

Consulta GOVERNANCE.md per capire come vengono prese le decisioni e MAINTAINERS.md per sapere a chi rivolgerti.

Sicurezza

Ti preghiamo di non segnalare vulnerabilità di sicurezza tramite le issue pubbliche di GitHub. Consulta SECURITY.md per sapere come segnalare in privato e cosa aspettarti dopo la segnalazione.

Licenza

Questo progetto è concesso in licenza secondo la Apache License, Version 2.0. Una copia della licenza dovrebbe essere inclusa nel repository in un file denominato LICENCE o LICENSE. Gli utenti dovrebbero rivedere i termini della licenza prima di utilizzare, modificare o distribuire il progetto.

Nei casi in cui il progetto venga ridistribuito, la Apache License 2.0 richiede la conservazione delle comunicazioni applicabili su copyright, brevetti, marchi e attribuzione, l'inclusione di una copia della licenza, le comunicazioni per i file modificati ove applicabile e la corretta gestione di qualsiasi file NOTICE incluso con il progetto.

Avviso

Se il repository include un file NOTICE, gli utenti e i ridistributori devono conservare le comunicazioni di attribuzione contenute in tale file in conformità con la Apache License 2.0. Il file NOTICE dovrebbe essere mantenuto accurato e dovrebbe riflettere le comunicazioni applicabili ai contenuti della distribuzione.

Marchi e Branding

La Apache License 2.0 non concede il permesso di utilizzare i nomi, i loghi, i marchi o il branding di Nationwide. Qualsiasi uso del branding Nationwide o del branding specifico del progetto deve essere conforme alla politica separata sui marchi del progetto.

Nessuna Garanzia / Nessuna Responsabilità

Come descritto nella Apache License 2.0, il progetto è fornito "COSÌ COM'È", senza garanzie di alcun tipo. Gli utenti sono responsabili di determinare se il progetto è appropriato per il loro utilizzo e di validare qualsiasi output prima di farvi affidamento.

Documenti del repository

  • LICENSE testo completo della Apache License 2.0.
  • NOTICE attribuzione e altre comunicazioni applicabili alla distribuzione.
  • CODE_OF_CONDUCT.md standard della comunità per la partecipazione.
  • CONTRIBUTING.md processo di contribuzione e requisiti di firma dei contributori.
  • SECURITY.md processo di segnalazione delle vulnerabilità.
  • TRADEMARK.md regole per l'uso del branding Nationwide e del progetto.
  • GOVERNANCE.md governance del progetto e modello decisionale dei maintainer.
  • MAINTAINERS.md maintainer attuali del progetto.
Scarica lo strumento