Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitLabGitLab/gitlab-security-oss/cis/gitlabcis
Analisi delle VulnerabilitàAudit di ConfigurazioneDevSecOpsSicurezza della Supply ChainConfigurazione Errata
GitLabgitlab-security-oss/cis/gitlabcis

CIS GitLab Benchmark Scanner

Esegue audit dei progetti GitLab rispetto al CIS GitLab Benchmark tramite controlli API di sola lettura, generando report JSON su conformità e raccomandazioni di hardening.

Vedi Repository
151457 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Scanner del benchmark CIS GitLab - gitlabcis

Contesto

Il 17 aprile 2024, GitLab™ ha pubblicato un articolo del blog in cui presenta il suo benchmark CIS (Center for Internet Security®) per GitLab, con l'obiettivo di migliorare la sicurezza del prodotto e offrire raccomandazioni di hardening ai clienti di GitLab. È possibile scaricare una copia dei benchmark pubblicati sul sito del Center for Internet Security®.

"Il CIS GitLab Benchmark è nato da una collaborazione tra CIS e i team Field Security e Product Management di GitLab. Dopo numerose conversazioni con i clienti, abbiamo compreso la necessità di un benchmark specifico che guidasse i loro sforzi di hardening. Abbiamo condotto una revisione approfondita del prodotto e della documentazione di GitLab per capire come la nostra offerta si allineasse al CIS Software Supply Chain Security Benchmark. Una volta pronta la bozza iniziale, questa è entrata nel processo di consensus di CIS, in cui la più ampia community dei benchmark CIS ha potuto esaminarla e suggerire modifiche prima della pubblicazione."

Rif.: Creazione del CIS GitLab Benchmark

Panoramica

gitlabcis è un pacchetto che verifica un progetto GitLab rispetto al . Include formattate in .

Python®
CIS GitLab Benchmark del Center for Internet Security® (CIS)
raccomandazioni-as-code
YAML™

Miglioramento del prodotto GitLab

Compliance Adherence Report

È in corso un'iniziativa più ampia per aggiungere il CIS Benchmark come standard di conformità al Compliance Adherence Report.

  • Una volta implementato, consentirà ai clienti di avere automaticamente visibilità su eventuali misure aggiuntive da adottare per conformarsi alle raccomandazioni del CIS Benchmark.

Contributi al progetto GitLab

Nel corso dello sviluppo di questo strumento, gli autori hanno contribuito con 2 funzionalità al prodotto GitLab (#39):

  • Mostra le issue collegate/correlate nelle merge request tramite API
  • API Gruppi: Aggiungi Restrizione accesso al gruppo per Dominio

Sommario

[[TOC]]

Avvertenze

AvvertenzaCommento
Questo strumento presuppone che si utilizzi GitLab per tutto
  • Ad esempio, la prima raccomandazione (1.1.1 - version_control):
    • "Assicurati che qualsiasi modifica al codice sia tracciata in una piattaforma di version control."
  • L'utilizzo di GitLab soddisfa automaticamente questo controllo.
Questo strumento non può verificare ogni raccomandazione
  • Abbiamo tenuto traccia di ogni raccomandazione che non possiamo automatizzare. Consulta il documento sulle limitazioni (docs/limitations.md), che evidenzia le lacune di automazione in cui una condizione non può essere automatizzata con certezza.
Questo strumento non esegue alcuna operazione di scrittura sulla tua istanza, gruppo o progetto GitLab. Non vengono effettuate azioni di scrittura.
  • Questo strumento è espressamente progettato per astenersi da qualsiasi operazione di scrittura che potrebbe:
    • modificare, alterare, cambiare o comunque influire sulla configurazione, sui dati o sull'integrità del tuo progetto GitLab
  • garantendo che non vengano apportate alterazioni o modifiche non autorizzate al suo stato o ai suoi contenuti.
Questo non è un prodotto ufficiale GitLab
  • Questo repository è stato creato da ingegneri GitLab e non è supportato ufficialmente da GitLab.

Per iniziare

  • Requisiti:
    • Devi avere python® e pip installati
    • Uno dei seguenti:
      • GitLab Personal Access Token (PAT)
      • GitLab OAuth Token

Token

gitlabcis richiede uno dei seguenti token:

Personal Access Token (PAT)
  • Crea un Personal Access Token (PAT).

Puoi passare il token come opzione oppure salvarlo come variabile d'ambiente:

  • GITLAB_TOKEN - (facoltativo) Variabile d'ambiente
  • --token / -t - (facoltativo) opzione token di gitlabcis
OAuth Token
  • Crea un OAuth Token.

Puoi passare il token come opzione oppure salvarlo come variabile d'ambiente:

  • GITLAB_OAUTH_TOKEN - (facoltativo) Variabile d'ambiente
  • --oauth-token / -ot - (facoltativo) opzione token di gitlabcis
Ambito del token
  • Richiesto: Il tuo token deve avere almeno l'ambito read_api.
  • (facoltativo) Fornire al tuo token un ambito più ampio sbloccherà più controlli che richiedono livelli di autorizzazione più elevati.

Installazione

Ci sono diversi modi per scaricare lo scanner. Vedi di seguito:

Pypi

Installa gitlabcis da pypi.org:

root@kitploit:~
pip install gitlabcis
GitLab

Installa gitlabcis dal registro pacchetti:

root@kitploit:~
pip install gitlabcis --index-url https://gitlab.com/api/v4/projects/57279821/packages/pypi/simple

Se non l'hai già fatto, dovrai aggiungere quanto segue al tuo file .pypirc.

root@kitploit:~
[gitlab]
repository = https://gitlab.com/api/v4/projects/57279821/packages/pypi
username = __token__
password = <your personal access token>

Installa gitlabcis dal sorgente tramite clone o dalla nostra pagina delle release

root@kitploit:~
# make a clone (or create a local fork) of the repo
git clone [email protected]:gitlab-security-oss/cis/gitlabcis.git
cd gitlabcis
make install

Utilizzo

È prevista la seguente sintassi:

root@kitploit:~
gitlabcis URL OPTIONS

Schermata

risultati

Genera un report

Per generare un report dalla shell:

root@kitploit:~
gitlabcis https://gitlab.example.com/path/to/project --token $TOKEN

Genera un report json: (Usando la variabile $GITLAB_TOKEN, non è necessario specificare l'opzione --token)

root@kitploit:~
gitlabcis \
    https://gitlab.example.com/path/to/project \
    -o results.json \
    -f json

Per eseguire un singolo controllo:

root@kitploit:~
gitlabcis \
    https://gitlab.example.com/path/to/project \
    -ids 1.2.3 # or multiple: 2.3.4 3.4.5 etc

Analizza tutti i sottogruppi e i progetti all'interno di un'istanza o di un gruppo (1 livello di profondità per impostazione predefinita):

root@kitploit:~
gitlabcis https://gitlab.example.com/path-to-group --nest

Analizza tutti i sottogruppi e i progetti fino a 2 livelli di profondità, scrivendo file JSON per entità in ./results/:

root@kitploit:~
gitlabcis \
    https://gitlab.example.com/path-to-group \
    --nest \
    --depth 2 \
    --output-dir results \
    -f json

Analizza con profondità illimitata e un prefisso per i nomi dei file:

root@kitploit:~
gitlabcis \
    https://gitlab.example.com/path-to-group \
    --nest \
    --depth 0 \
    --prefix "audit_" \
    --output-dir results \
    -f json

Documentazione

Consulta la directory documentazione (./docs) di gitlabcis - Manca qualcosa? Sentiti libero di contribuire con una nuova issue.

Licenza

gitlabcis è stato pubblicato con licenza MIT; è possibile consultarla nel file ./LICENSE.

Changelog

Vedi il ./CHANGELOG.md per maggiori informazioni.

Sviluppatori

Codice di condotta

Consulta la sezione iniziale del documento di contribuzione (CONTRIBUTING.md) per il codice di condotta.

Sicurezza

Consulta il nostro documento security policy (docs/SECURITY.md) che spiega come segnalare una vulnerabilità.

Come contribuire

Vuoi contribuire? - Fantastico! Dai un'occhiata al documento di contribuzione (CONTRIBUTING.md) per maggiori informazioni.

Scarica lo strumento