Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CIS GitLab Benchmark Scanner — CIS GitLab Benchmark에 대해 읽기 전용 API 검사를 통해 GitLab 프로젝트를 감사하고, 규정 준수 및 보안 강화 권장 사항에 대한 JSON 보고서를 생성합니다. | Kitploit
도구/GitLabGitLab/gitlab-security-oss/cis/gitlabcis
Vulnerability AnalysisConfiguration AuditingDevSecOpsSupply Chain SecurityMisconfiguration
GitLabgitlab-security-oss/cis/gitlabcis

CIS GitLab Benchmark Scanner

CIS GitLab Benchmark에 대해 읽기 전용 API 검사를 통해 GitLab 프로젝트를 감사하고, 규정 준수 및 보안 강화 권장 사항에 대한 JSON 보고서를 생성합니다.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
15141827일 전아직 검토되지 않음
공유

CIS GitLab Benchmark 스캐너 - gitlabcis

배경

2024년 4월 17일, GitLab™은 자사의 Center for Internet Security® (CIS) GitLab Benchmark를 소개하는 블로그 게시물을 게시했습니다. 이는 제품의 보안을 개선하고 GitLab 고객에게 강화(hardening) 권장 사항을 제공하기 위한 목적입니다. Center for Internet Security® 웹사이트에 게시된 벤치마크 사본을 다운로드할 수 있습니다.

"CIS GitLab Benchmark는 CIS와 GitLab의 Field Security 및 Product Management 팀 간의 협업에서 비롯되었습니다. 고객과의 수많은 대화 끝에, 우리는 고객의 강화(hardening) 노력을 안내할 특정 벤치마크의 필요성을 이해하게 되었습니다. GitLab의 제품과 문서를 심층 검토하여 우리의 제품이 CIS의 Software Supply Chain Security Benchmark에 어떻게 매핑되는지 이해했습니다. 초기 초안이 준비된 후, CIS 합의 프로세스에 들어갔고, 더 넓은 CIS Benchmark 커뮤니티가 게시 전에 이를 검토하고 수정을 제안할 수 있었습니다."

참조: CIS GitLab Benchmark 만들기

개요

gitlabcis는 Center for Internet Security® (CIS) GitLab Benchmark을 기준으로 GitLab 프로젝트를 감사하는 Python® 패키지입니다. 여기에는 YAML™로 형식화된 recommendations-as-code가 포함되어 있습니다.

GitLab 제품 개선

Compliance Adherence Report

Compliance Adherence Report에 규정 준수 표준으로 CIS Benchmark를 추가하려는 더 큰 노력이 있습니다.

  • 구현되면, 고객은 CIS Benchmark에서 권장하는 조치를 준수하기 위해 추가로 취해야 할 조치가 있는지 자동으로 확인할 수 있습니다.

GitLab에 기여

이 도구를 개발하는 과정에서 저자들은 GitLab 제품에 2가지 기능을 기여했습니다(#39):

  • Show Crosslinked/related issues in merge requests via the API
  • Groups API: Add Restrict group access by Domain

목차

[[TOC]]

고지 사항

고지 사항비고
이 도구는 GitLab을 모든 것에 사용하고 있다고 가정합니다.
  • 예를 들어, 첫 번째 권장 사항 (1.1.1 - version_control):
    • "코드 변경 사항이 버전 관리 플랫폼에서 추적되는지 확인하십시오."
  • GitLab을 사용하면 이 통제 항목을 자동으로 통과합니다.
이 도구는 모든 권장 사항을 감사할 수 없습니다.
  • 자동화할 수 없는 모든 권장 사항의 기록을 보관했습니다. 조건을 자신 있게 자동화할 수 없는 자동화 공백을 강조하는 제한 사항 문서 (docs/limitations.md)를 검토하십시오.
이 도구는 GitLab 인스턴스, 그룹 또는 프로젝트에서 어떠한 쓰기 작업도 수행하지 않습니다. 쓰기 작업은 수행되지 않습니다.
  • 이 도구는 다음을 수행할 수 있는 쓰기 작업을 수행하지 않도록 명시적으로 설계되었습니다:
    • GitLab 프로젝트의 구성, 데이터 또는 무결성을 수정, 변경, 변조하거나 영향을 주는 작업
  • 상태나 콘텐츠에 변경이나 승인되지 않은 조정이 이루어지지 않도록 보장합니다.
이것은 공식 GitLab 제품이 아닙니다.
  • 이 저장소는 GitLab 엔지니어가 만들었으며 GitLab에서 공식적으로 지원하지 않습니다.

시작하기

  • 필수:
    • python® 및 pip가 설치되어 있어야 합니다.
    • 다음 중 하나:
      • GitLab Personal Access Token (PAT)
      • GitLab OAuth Token

토큰

gitlabcis는 다음 토큰 중 하나를 요구합니다:

개인 액세스 토큰(PAT)
  • 개인 액세스 토큰(PAT)을 생성하십시오.

토큰을 옵션으로 전달하거나 환경 변수로 저장할 수 있습니다:

  • GITLAB_TOKEN - (선택 사항) 환경 변수
  • --token / -t - (선택 사항) gitlabcis 토큰 옵션
OAuth 토큰
  • OAuth 토큰을 생성하십시오.

토큰을 옵션으로 전달하거나 환경 변수로 저장할 수 있습니다:

  • GITLAB_OAUTH_TOKEN - (선택 사항) 환경 변수
  • --oauth-token / -ot - (선택 사항) gitlabcis 토큰 옵션
토큰 범위
  • 필수: 토큰에는 최소한 read_api 범위가 있어야 합니다.
  • (선택 사항) 토큰에 더 많은 범위를 부여하면 더 높은 수준의 권한이 필요한 더 많은 통제 항목을 사용할 수 있습니다.

설치

스캐너를 다운로드하는 방법은 여러 가지가 있습니다. 아래를 참조하십시오:

Pypi

gitlabcis를 pypi.org에서 설치합니다:

pip install gitlabcis
GitLab

gitlabcis를 패키지 레지스트리에서 설치합니다:

pip install gitlabcis --index-url https://gitlab.com/api/v4/projects/57279821/packages/pypi/simple

아직 하지 않았다면 아래 내용을 .pypirc 파일에 추가해야 합니다.

[gitlab]
repository = https://gitlab.com/api/v4/projects/57279821/packages/pypi
username = __token__
password = <your personal access token>

gitlabcis를 클론을 통해 소스에서 설치하거나 릴리스 페이지에서 설치합니다.

# make a clone (or create a local fork) of the repo
git clone [email protected]:gitlab-security-oss/cis/gitlabcis.git
cd gitlabcis
make install

사용법

다음 구문이 사용됩니다:

gitlabcis URL OPTIONS

스크린샷

results

보고서 생성

셸에서 보고서를 생성하려면:

gitlabcis https://gitlab.example.com/path/to/project --token $TOKEN

json 보고서 생성: ($GITLAB_TOKEN 변수를 사용하면 --token 옵션을 지정할 필요가 없습니다)

gitlabcis \
    https://gitlab.example.com/path/to/project \
    -o results.json \
    -f json

단일 통제 항목을 실행하려면:

gitlabcis \
    https://gitlab.example.com/path/to/project \
    -ids 1.2.3 # or multiple: 2.3.4 3.4.5 etc

인스턴스 또는 그룹 아래의 모든 하위 그룹과 프로젝트를 스캔합니다(기본적으로 1단계 깊이):

gitlabcis https://gitlab.example.com/path-to-group --nest

최대 2단계 깊이까지 모든 하위 그룹과 프로젝트를 스캔하고 엔터티별 JSON 파일을 ./results/에 작성합니다:

gitlabcis \
    https://gitlab.example.com/path-to-group \
    --nest \
    --depth 2 \
    --output-dir results \
    -f json

무제한 깊이와 파일 이름 접두사를 사용하여 스캔합니다:

gitlabcis \
    https://gitlab.example.com/path-to-group \
    --nest \
    --depth 0 \
    --prefix "audit_" \
    --output-dir results \
    -f json

문서

gitlabcis 문서(./docs) 디렉토리를 검토하십시오 - 누락된 것이 있나요? 새 이슈로 기여해 주세요.

라이선스

gitlabcis는 MIT 라이선스로 게시되었으며, ./LICENSE 파일에서 확인할 수 있습니다.

변경 로그

자세한 내용은 ./CHANGELOG.md를 참조하십시오.

개발자

행동 강령

행동 강령은 기여 문서(CONTRIBUTING.md)의 헤딩 섹션을 검토하십시오.

보안

취약점 공개 방법을 설명하는 보안 정책(docs/SECURITY.md) 문서를 검토하십시오.

기여

기여하고 싶으신가요? - 좋습니다! 자세한 내용은 기여 문서(CONTRIBUTING.md)를 확인하십시오.

도구 다운로드