Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitLabGitLab/gitlab-security-oss/cis/gitlabcis
脆弱性分析構成監査DevSecOpsサプライチェーンセキュリティ設定ミス
GitLabgitlab-security-oss/cis/gitlabcis

CIS GitLab Benchmark Scanner

読み取り専用のAPIチェックにより、CIS GitLab Benchmarkに対するGitLabプロジェクトの監査を実施し、コンプライアンスと堅牢化の推奨事項に関するJSONレポートを生成します。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
15134ヶ月前未レビュー

CIS GitLab Benchmark Scanner - gitlabcis

背景

2024年4月17日、GitLab™は、セキュリティ向上とGitLab顧客への堅牢化(ハードニング)推奨事項の提供を目的とした、Center for Internet Security®(CIS)GitLab Benchmarkの導入を発表するブログ記事を公開しました。ベンチマークのコピーは、Center for Internet Security®のウェブサイトで公開されており、ダウンロードできます。

"CIS GitLab Benchmarkは、CISとGitLabのField SecurityおよびProduct Managementチームとの協力から生まれました。顧客との数多くの会話を通じて、ハードニング作業を導くための特定のベンチマークの必要性を理解しました。GitLabの製品とドキュメントを詳細にレビューし、当社の提供内容がCIS Software Supply Chain Security Benchmarkにどのように対応するかを把握しました。初期ドラフトが完成した後、CISコンセンサスプロセスに入り、より広範なCIS Benchmark Communityが公開前にレビューし、編集を提案できるようになりました。"

参照: Creating the CIS GitLab Benchmark

概要

gitlabcis は、Center for Internet Security®(CIS)GitLab Benchmarkに照らしてGitLabプロジェクトを監査するPython®パッケージです。YAML™でフォーマットされたrecommendations-as-codeが含まれています。

GitLab製品の拡張

コンプライアンス遵守レポート(Compliance Adherence Report)

CIS Benchmarkをコンプライアンス標準としてCompliance Adherence Reportに追加するという大規模な取り組みがあります。

  • 実装されると、顧客はCIS Benchmarkで推奨されている対策に準拠するために追加の措置が必要かどうかを自動的に把握できるようになります。

GitLabへの貢献

このツールの開発を通じて、著者らはGitLab製品に2つの機能を貢献しました(#39):

  • Show Crosslinked/related issues in merge requests via the API
  • Groups API: Add Restrict group access by Domain

目次

[[TOC]]

免責事項

はじめに

  • 必須:
    • python®とpipがインストールされている必要があります
    • 次のいずれか:
      • GitLab Personal Access Token (PAT)
      • GitLab OAuth Token

トークン

gitlabcis は、以下のトークンのいずれか1つを必要とします:

Personal Access Token (PAT)
  • Personal Access Token (PAT)を作成します。

トークンはオプションとして渡すか、環境変数として保存できます:

  • GITLAB_TOKEN - (任意)環境変数
  • --token / -t - (任意)gitlabcis トークンオプション
OAuth Token
  • OAuth Tokenを作成します。

トークンはオプションとして渡すか、環境変数として保存できます:

  • GITLAB_OAUTH_TOKEN - (任意)環境変数
  • --oauth-token / -ot - (任意)gitlabcis トークンオプション
トークンのスコープ
  • 必須: トークンには_少なくとも_ read_api スコープが必要です。
  • (任意)トークンにより多くのスコープを提供すると、より高いレベルの権限を必要とするより多くのコントロールが利用可能になります。

インストール

スキャナーをダウンロードする方法はいくつかあります。以下をご覧ください:

Pypi

gitlabcis をpypi.orgからインストール:

root@kitploit:~
pip install gitlabcis
GitLab

gitlabcis をpackage registryからインストール:

root@kitploit:~
pip install gitlabcis --index-url https://gitlab.com/api/v4/projects/57279821/packages/pypi/simple

まだの場合は、以下を .pypirc ファイルに追加する必要があります。

root@kitploit:~
[gitlab]
repository = https://gitlab.com/api/v4/projects/57279821/packages/pypi
username = __token__
password = <your personal access token>

クローンまたはリリースページからソースで gitlabcis をインストールします。

root@kitploit:~
# リポジトリのクローンを作成(またはローカルフォークを作成)
git clone [email protected]:gitlab-security-oss/cis/gitlabcis.git
cd gitlabcis
make install

使用方法

次の構文が想定されています:

root@kitploit:~
gitlabcis URL OPTIONS

スクリーンショット

results

レポートの生成

シェルからレポートを生成するには:

root@kitploit:~
gitlabcis https://gitlab.example.com/path/to/project --token $TOKEN

JSONレポートを生成: ($GITLAB_TOKEN 変数を使用する場合、--token オプションを指定する必要はありません)

root@kitploit:~
gitlabcis \
    https://gitlab.example.com/path/to/project \
    -o results.json \
    -f json

単一のコントロールを実行するには:

root@kitploit:~
gitlabcis \
    https://gitlab.example.com/path/to/project \
    -ids 1.2.3 # または複数: 2.3.4 3.4.5 など

インスタンスまたはグループ配下のすべてのサブグループとプロジェクトをスキャン(デフォルトで1レベルの深さ):

root@kitploit:~
gitlabcis https://gitlab.example.com/path-to-group --nest

最大2レベルの深さですべてのサブグループとプロジェクトをスキャンし、エンティティごとのJSONファイルを ./results/ に書き込む:

root@kitploit:~
gitlabcis \
    https://gitlab.example.com/path-to-group \
    --nest \
    --depth 2 \
    --output-dir results \
    -f json

無制限の深さとファイル名プレフィックスでスキャン:

root@kitploit:~
gitlabcis \
    https://gitlab.example.com/path-to-group \
    --nest \
    --depth 0 \
    --prefix "audit_" \
    --output-dir results \
    -f json

ドキュメント

gitlabcis のドキュメント(./docs)ディレクトリを確認してください - 何か不足していますか? お気軽に新しいissueで貢献を作成してください。

ライセンス

gitlabcis はMITライセンスで公開されており、./LICENSEファイルで確認できます。

変更履歴

詳細については、./CHANGELOG.mdを参照してください。

開発者向け情報

行動規範

行動規範については、contributing doc (CONTRIBUTING.md)の見出しセクションを確認してください。

セキュリティ

脆弱性の開示方法を概説したセキュリティポリシー(docs/SECURITY.md)ドキュメントを確認してください。

貢献

貢献したいですか? - 素晴らしい!詳細については、contributing doc (CONTRIBUTING.md)をチェックしてください。

ツールをダウンロード
免責事項コメント
このツールは、すべてにGitLabを使用していることを前提としています。
  • 例えば、最初の推奨事項(1.1.1 - version_control):
    • "コードへの変更がバージョン管理プラットフォームで追跡されていることを確認する。"
  • GitLabを使用すると、このコントロールは自動的に合格します。
このツールはすべての推奨事項を監査できるわけではありません。
  • 自動化できないすべての推奨事項の記録を保持しています。条件を確実に自動化できない自動化のギャップを強調した制限事項ドキュメント(docs/limitations.md)を確認してください。
このツールは、GitLabインスタンス、グループ、またはプロジェクトに対して書き込み操作を一切実行しません。書き込みアクションは実行されません。
  • このツールは、以下のような書き込み操作を実行しないように明示的に設計されています:
    • GitLabプロジェクトの構成、データ、または整合性を変更、改変、変更、またはその他の方法で影響を与えること
  • その状態または内容に変更や不正な調整が加えられないことを保証します。
これは公式のGitLab製品ではありません。
  • このリポジトリはGitLabエンジニアによって作成されたものであり、GitLabによって公式にサポートされていません。