
Audita a conformidade de segurança da cadeia de suprimentos de software em relação ao benchmark CIS, verificando configurações SCM, proteções de branch, dependências e pipelines CI/CD em busca de riscos.
[📖 Documentação][docs]
Chain-bench é uma ferramenta open-source para auditar sua stack de supply chain de software em conformidade com segurança baseada em um novo benchmark CIS de Supply Chain de Software. A auditoria foca em todo o processo SDLC, onde pode revelar riscos desde o momento do código até o momento do deploy. Para vencer a corrida contra hackers e proteger seus dados sensíveis e a confiança do cliente, você precisa garantir que seu código esteja em conformidade com as políticas da sua organização.
Leia mais na [Documentação do Chain-bench][docs]
Chain-bench é uma ferramenta open-source para auditar sua stack de supply chain de software em conformidade com segurança baseada em um novo benchmark CIS de Supply Chain de Software. A auditoria foca em todo o processo SDLC, onde pode revelar riscos desde o momento do código até o momento do deploy.
A principal forma de executar o chain-bench é como uma CLI autônoma. Ela requer um token de acesso para sua conta e a URL do repositório para acessar seu SCM.
Obtenha o Chain-bench através do seu método de instalação favorito. Veja a seção [instalação] na documentação para detalhes. Por exemplo:
brew install chain-benchnix-env --install -A nixpkgs.chain-benchdocker run aquasec/chain-benchchain-bench scan --repository-url <REPOSITORY_URL> --access-token <TOKEN> -o <OUTPUT_PATH>
chain-bench scan --repository-url <REPOSITORY_URL> --scm-platform <SCM_PLATFORM> --access-token <TOKEN> -o <OUTPUT_PATH>
Opções suportadas para scm-platform são "github" e "gitlab" (beta)
docker run aquasec/chain-bench scan --repository-url <REPOSITORY_URL> --access-token <TOKEN>
Veja o repositório em https://github.com/aquasecurity/chain-bench-action