Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
criticality_score — Calcola un punteggio di criticità per progetti open source basandosi su metriche di repository, contributori e dipendenze, per dare priorità ai miglioramenti di sicurezza. | Kitploit
Strumenti/GitHubGitHub/ossf/criticality_score
Raccolta InformazioniUtilità e FrameworkSicurezza della Supply Chain
GitHubossf/criticality_score

criticality_score

Calcola un punteggio di criticità per progetti open source basandosi su metriche di repository, contributori e dipendenze, per dare priorità ai miglioramenti di sicurezza.

Vedi Repository
1.5k1418 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Punteggio di criticità dei progetti open source (Beta)

OpenSSF Scorecard

Questo progetto è mantenuto dai membri del Securing Critical Projects WG.

Obiettivi

  1. Generare un punteggio di criticità per ogni progetto open source.

  2. Creare un elenco di progetti critici da cui dipende la comunità open source.

  3. Usare questi dati per migliorare in modo proattivo la postura di sicurezza di questi progetti critici.

Punteggio di criticità

Il punteggio di criticità di un progetto definisce l'influenza e l'importanza di un progetto. È un numero compreso tra 0 (meno critico) e 1 (più critico). Si basa sul seguente algoritmo di Rob Pike:

Utilizziamo i seguenti parametri predefiniti per ricavare il punteggio di criticità di un progetto open source:

NOTA:

  • Puoi sovrascrivere questi valori predefiniti in fase di esecuzione come descritto di seguito.
  • Cerchiamo idee dalla comunità per migliorare questi parametri.
  • Ci saranno sempre eccezioni alle singole regole di motivazione.

Utilizzo

root@kitploit:~
$ go install github.com/ossf/criticality_score/v2/cmd/criticality_score@latest

$ export GITHUB_TOKEN=...         # requires a GitHub token to work
$ gcloud auth login --update-adc  # optional, add -depsdev-disable to skip

$ criticality_score -gcp-project-id=[your projectID] https://github.com/kubernetes/kubernetes
repo.name: kubernetes
repo.url: https://github.com/kubernetes/kubernetes
repo.language: Go
repo.license: Apache License 2.0
legacy.created_since: 87
legacy.updated_since: 0
legacy.contributor_count: 3999
legacy.watchers_count: 79583
legacy.org_count: 5
legacy.commit_frequency: 97.2
legacy.recent_releases_count: 70
legacy.updated_issues_count: 5395
legacy.closed_issues_count: 3062
legacy.comment_frequency: 5.5
legacy.dependents_count: 454393
default_score: 0.99107

Il punteggio può essere modificato utilizzando il parametro -scoring-config e fornendo un file di configurazione diverso per specificare come viene calcolato il punteggio.

Di default, per calcolare il punteggio viene utilizzata la configurazione original_pike.yml. Tuttavia, è possibile fornire altri file di configurazione per produrre punteggi diversi. Vedi config/scorer per maggiori informazioni.

Sentiti libero di copiare una delle configurazioni e di modificare pesi e soglie in base alle tue esigenze.

Autenticazione

Prima di eseguire criticality score, devi:

  • Per i repository GitHub, devi creare un token di accesso GitHub e impostarlo nella variabile d'ambiente GITHUB_AUTH_TOKEN. Questo aiuta a evitare i limiti di frequenza dell'API di GitHub con richieste non autenticate.
root@kitploit:~
# For posix platforms, e.g. linux, mac:
export GITHUB_AUTH_TOKEN=<your access token>

# For windows:
set GITHUB_AUTH_TOKEN=<your access token>

Formattazione dei risultati

Ci sono attualmente tre formati: text, json e csv. Altri potrebbero essere aggiunti in futuro.

Questi possono essere specificati con il flag -format.

Altri comandi

Il progetto criticality score ha anche altri comandi per generare e lavorare con i dati del punteggio di criticità.

  • enumerate_github: uno strumento per raccogliere con precisione un insieme di repository GitHub con un numero minimo di stelle
  • collect_signals: un worker per raccogliere segnali grezzi su larga scala sfruttando l'infrastruttura del progetto Scorecard.
  • scorer: uno strumento per ricalcolare i punteggi di criticità basandosi su un file CSV di input.

Dati pubblici

Se sei interessato a vedere un elenco di progetti critici con il loro punteggio di criticità, li pubblichiamo in formato csv e in un dataset BigQuery.

Questi dati sono generati utilizzando un'istanza di produzione del progetto criticality score in esecuzione su GCP. I dettagli su come viene distribuita si trovano nella directory infra.

NOTA: attualmente questi elenchi sono derivati SOLO da progetti ospitati su GitHub. Prevediamo di ampliarli nel prossimo futuro per includere progetti ospitati su altri sistemi di controllo versione.

Dati CSV

I dati sono disponibili su Google Cloud Storage e possono essere scaricati tramite:

  • browser web: commondatastorage.googleapis.com/ossf-criticality-score/index.html
  • strumento a riga di comando gsutil: gsutil ls gs://ossf-criticality-score/

Dataset BigQuery

Questi dati sono disponibili nel dataset BigQuery pubblico.

Con un account GCP puoi eseguire query sui dati. Ad esempio, ecco una query che restituisce i primi 100 repository per punteggio:

root@kitploit:~
  SELECT repo.url, default_score
    FROM `openssf.criticality_score_cron.criticality-score-v0-latest`
ORDER BY default_score DESC
   LIMIT 100;

Contribuire

Se vuoi partecipare o hai idee di cui vorresti parlare, discutiamo di questo progetto nelle riunioni del Securing Critical Projects WG.

Consulta il Calendario della comunità per il programma e gli inviti alle riunioni.

Consulta la documentazione Contributing per indicazioni su come contribuire.

Scarica lo strumento
Parametro (Si)Peso (αi)Soglia massima (Ti)DescrizioneMotivazione
created_since1120Tempo trascorso dalla creazione del progetto (in mesi)Un progetto più vecchio ha maggiori probabilità di essere ampiamente utilizzato o di essere una dipendenza.
updated_since-1120Tempo trascorso dall'ultimo aggiornamento del progetto (in mesi)I progetti non mantenuti senza commit recenti hanno maggiori probabilità di essere meno utilizzati.
contributor_count25000Numero di contributori del progetto (con commit)Il coinvolgimento di più contributori indica l'importanza del progetto.
org_count110Numero di organizzazioni distinte a cui appartengono i contributoriIndica dipendenza tra organizzazioni.
commit_frequency11000Numero medio di commit a settimana nell'ultimo annoUna maggiore attività di modifica del codice indica in parte l'importanza del progetto. Inoltre, maggiore suscettibilità alle vulnerabilità.
recent_releases_count0.526Numero di release nell'ultimo annoRelease frequenti indicano dipendenza degli utenti. Peso inferiore perché non sempre utilizzato.
closed_issues_count0.55000Numero di issue chiuse negli ultimi 90 giorniIndica un elevato coinvolgimento dei contributori e l'attenzione alla chiusura delle issue degli utenti. Peso inferiore perché dipende dai contributori del progetto.
updated_issues_count0.55000Numero di issue aggiornate negli ultimi 90 giorniIndica un elevato coinvolgimento dei contributori. Peso inferiore perché dipende dai contributori del progetto.
comment_frequency115Numero medio di commenti per issue negli ultimi 90 giorniIndica un'elevata attività e dipendenza degli utenti.
dependents_count2500000Numero di menzioni del progetto nei messaggi di commitIndica l'uso del repository, di solito negli aggiornamenti di versione. Questo parametro funziona in tutti i linguaggi, inclusi C/C++ che non hanno grafi di dipendenza dei pacchetti (anche se in modo un po' rozzo). Si prevede di aggiungere gli alberi di dipendenza dei pacchetti nel prossimo futuro.