Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
disclosure-check — 패키지/프로젝트의 보안 취약점을 비공개로 공개하기 위한 최적의 메커니즘을 식별하는 도구입니다. | Kitploit
도구/GitHubGitHub/gmh5225/disclosure-check
Defensive ToolsOSINT (Open Source Intelligence)ReconnaissanceVulnerability AnalysisInformation GatheringUtilities & FrameworksSupply Chain Security
GitHubgmh5225/disclosure-check

disclosure-check

패키지/프로젝트의 보안 취약점을 비공개로 공개하기 위한 최적의 메커니즘을 식별하는 도구입니다.

저장소 보기
3년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Scorecard supply-chain security PyPI

Disclosure Check

Disclosure Check는 오픈 소스 프로젝트의 취약점 공개 메커니즘을 식별하기 위한 도구입니다.

disclosure-check

경고 이 프로젝트는 아직 개발 중이며, 많은 프로젝트에서 제대로 작동하지 않을 수 있습니다. 버그를 발견하면 이슈를 열어주시면 최선을 다해 해결하도록 하겠습니다. 풀 리퀘스트를 환영합니다!

이 도구가 필요한 이유

대부분의 오픈 소스 프로젝트는 인바운드 요청, 버그 리포트 등을 위해 공개 이슈 트래커를 사용합니다. 이는 새로운 취약점을 보고하기에 적합하지 않기 때문에, 많은 프로젝트에서 사용자가 민감한 보고서를 제출할 수 있는 다른 메커니즘을 가지고 있습니다.

안타깝게도, 주어진 프로젝트에 대해 이를 발견할 수 있는 널리 사용되는 기계 판독 가능한 방법은 없습니다. 대신 사람이 직접 SECURITY.md 파일을 찾아 읽고, README.md를 검토하고, 소스 저장소를 통해 비공개 취약점 보고 메커니즘이 사용 가능한지 확인하고, 게시된 패키지에 연결된 이메일 주소가 있는지 확인하는 등의 작업이 필요할 수 있습니다.

이는 프로젝트 하나에 대해서도 시간이 많이 소요되며, 대규모로 수행할 때는 훨씬 더 그렇습니다.

Disclosure Check의 목적은 프로젝트에 취약점을 보고하는 최선의 방법을 찾으려 할 때 사람이 수행할 작업을 자동화하는 것입니다. 이 도구의 용도는 보다 표준화된 보고 메커니즘이라는 목표와는 별개입니다. 후자가 현실화되면 이 도구는 더 이상 유용하지 않게 될 것입니다.

설치

요구 사항

Disclosure Check는 PyPI와 Docker Hub를 통해 사용할 수 있습니다. PyPI를 통해 설치하는 경우, 분석을 위해 패키지 내용을 다운로드하는 데 필요한 OSS Gadget도 설치해야 합니다. oss-download가 PATH에 있는지 확인하세요.

또한 Disclosure Check가 코드 검색 등의 작업에 GitHub API를 사용할 수 있도록 GitHub 토큰이 필요합니다. 토큰에는 특별한 권한이 필요하지 않으며, 토큰 없이도 도구가 실행되지만 기능이 저하됩니다.

PyPI

OSS Gadget 설치

최신 설치 지침은 OSS Gadget 페이지를 참조하세요.

그런 다음 PyPI에서 Disclosure Check를 설치할 수 있습니다:

root@kitploit:~
pip install disclosurecheck

설치 시 다른 종속성도 포함되므로, 이러한 패키지는 항상 가상 환경에서 설치해야 합니다.

Docker

GitHub Container Registry에서 최신 Docker 이미지를 가져올 수 있습니다:

root@kitploit:~
docker pull ghcr.io/scovetta/disclosurecheck:latest

사용법

Disclosure Check를 실행하려면:

root@kitploit:~
disclosurecheck --help

usage: OpenSSF Vulnerability Disclosure Mechanism Detector [-h] [--verbose] [--json] package_url

positional arguments:
  package_url  Package URL for the project/package you want to analyze.

options:
  -h, --help   show this help message and exit
  --verbose    Show extra logging.
  --json       Output as JSON.

또는 Docker 이미지를 사용하는 경우:

root@kitploit:~
docker run -e GITHUB_TOKEN=<YOUR GITHUB TOKEN> --rm -t ghcr.io/scovetta/disclosurecheck:latest pkg:npm/left-pad

작동 방식

Disclosure Check는 다음 위치에서 연락처 정보(이메일, URL 등)를 찾는 방식으로 작동합니다:

  • 프로젝트 메타데이터 (libraries.io 사용)
  • 패키지 내용 (SECURITY.md, README.md 등 특정 파일)
  • GitHub 저장소 (SECURITY.md 등 특정 파일의 코드 검색을 통해, 조직 수준의 ".github" 저장소 포함)
  • GitHub 비공개 취약점 보고
  • Tidelift)의 커버리지
  • Internet Bug Bounty
  • Security Insights
  • Snyk, CERT, Github Security Lab과 같은 일반적인 보고 메커니즘.
  • 올바른 보고 메커니즘을 알고 있지만 도구가 찾을 수 있는 어떤 것으로도 정보가 보이지 않는 경우를 위한 프로젝트별 재정의.

이 도구는 우선순위에 따라 점수를 매기려고 시도합니다(0이 가장 높은 우선순위이고 100이 가장 낮은 우선순위입니다).

도구 다운로드