Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CIS GitLab Benchmark Scanner — Audita projetos do GitLab contra o CIS GitLab Benchmark por meio de verificações de API somente leitura, gerando relatórios JSON sobre conformidade e recomendações de hardening. | Kitploit
Ferramentas/GitLabGitLab/gitlab-security-oss/cis/gitlabcis
Análise de VulnerabilidadesAuditoria de ConfiguraçãoDevSecOpsSegurança da Cadeia de SuprimentosConfiguração Incorreta
GitLabgitlab-security-oss/cis/gitlabcis

CIS GitLab Benchmark Scanner

Audita projetos do GitLab contra o CIS GitLab Benchmark por meio de verificações de API somente leitura, gerando relatórios JSON sobre conformidade e recomendações de hardening.

Ver Repositório
151419há 29 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Scanner do CIS GitLab Benchmark - gitlabcis

Contexto

Em 17 de abril de 2024, a GitLab™ publicou um artigo no blogue a apresentar o seu CIS GitLab Benchmark do Center for Internet Security® (CIS). Com o objetivo de melhorar a segurança do produto e oferecer recomendações de reforço (hardening) aos clientes do GitLab. Pode descarregar uma cópia dos benchmarks publicados no site do Center for Internet Security®.

"O CIS GitLab Benchmark surgiu de uma colaboração entre a CIS e as equipas de Segurança de Campo e de Gestão de Produto da GitLab. Após inúmeras conversas com clientes, compreendemos a necessidade de um benchmark específico que orientasse os seus esforços de reforço. Realizámos uma análise aprofundada do produto e da documentação do GitLab para compreender como a nossa oferta se enquadrava no CIS Software Supply Chain Security Benchmark. Depois de o rascunho inicial estar pronto, entrou no processo de consenso da CIS, no qual a comunidade mais ampla do CIS Benchmark pôde revê-lo e sugerir alterações antes da publicação."

Ref: Criação do CIS GitLab Benchmark

Visão geral

O gitlabcis é um pacote Python® que audita um projeto GitLab em relação ao CIS GitLab Benchmark do Center for Internet Security® (CIS). Inclui recomendações-como-código formatadas em YAML™.

Melhoria do Produto GitLab

Compliance Adherence Report

Existe um esforço mais amplo para adicionar o CIS Benchmark como norma de conformidade ao Compliance Adherence Report.

  • Assim que for implementado, isto permitirá aos clientes ter automaticamente visibilidade sobre se existem medidas adicionais que precisam de tomar para cumprir as medidas recomendadas no CIS Benchmark.

Contribuir de volta para o GitLab

Ao longo do desenvolvimento desta ferramenta, os autores contribuíram com 2 funcionalidades para o produto GitLab (#39):

  • Mostrar issues interligadas/relacionadas em merge requests através da API
  • API de Grupos: Adicionar restrição de acesso ao grupo por domínio

Índice

[[TOC]]

Isenções de responsabilidade

Isenção de responsabilidadeComentário
Esta ferramenta pressupõe que se está a utilizar o GitLab para tudo
  • Por exemplo, a primeira recomendação (1.1.1 - version_control):
    • "Garanta que quaisquer alterações ao código são registadas numa plataforma de controlo de versões."
  • Utilizar o GitLab cumpre automaticamente este controlo.
Esta ferramenta não consegue auditar todas as recomendações
  • Mantivemos um registo de todas as recomendações que não conseguimos automatizar. Reveja o nosso documento de limitações (docs/limitations.md), que destaca lacunas de automatização em que uma condição não pode ser automatizada com confiança.
Esta ferramenta não executa nenhuma operação de escrita na sua instância, grupo ou projeto GitLab. Nenhuma ação de escrita é realizada.
  • Esta ferramenta foi expressamente concebida para não realizar quaisquer operações de escrita que possam:
    • modificar, alterar, mudar ou, de qualquer outra forma, impactar a configuração, os dados ou a integridade do seu projeto GitLab
  • garantindo que não são feitas alterações ou ajustes não autorizados ao seu estado ou conteúdo.
Este não é um produto oficial do GitLab
  • Este repositório foi criado por engenheiros da GitLab e não é suportado oficialmente pela GitLab.

Como começar

  • Obrigatório:
    • Precisa de ter o python® e o pip instalados
    • Uma das opções:
      • GitLab Token de Acesso Pessoal (PAT)
      • GitLab Token OAuth

Tokens

O gitlabcis requer um dos seguintes tokens:

Token de Acesso Pessoal (PAT)
  • Crie um Token de Acesso Pessoal (PAT).

Pode passar o token como opção ou armazená-lo como variável de ambiente:

  • GITLAB_TOKEN - (opcional) Variável de ambiente
  • --token / -t - (opcional) opção de token do gitlabcis
Token OAuth
  • Crie um Token OAuth.

Pode passar o token como opção ou armazená-lo como variável de ambiente:

  • GITLAB_OAUTH_TOKEN - (opcional) Variável de ambiente
  • --oauth-token / -ot - (opcional) opção de token do gitlabcis
Âmbito do Token
  • Obrigatório: O seu token precisa de ter, pelo menos, o âmbito read_api.
  • (opcional) Conceder mais âmbitos ao seu token desbloqueará mais controlos que exigem níveis de permissão mais elevados.

Instalação

Existem várias formas de descarregar o scanner. Consulte-as abaixo:

Pypi

Instale o gitlabcis a partir de pypi.org:

pip install gitlabcis
GitLab

Instale o gitlabcis a partir do registo de pacotes:

pip install gitlabcis --index-url https://gitlab.com/api/v4/projects/57279821/packages/pypi/simple

Se ainda não o fez, terá de adicionar o seguinte ao seu ficheiro .pypirc.

[gitlab]
repository = https://gitlab.com/api/v4/projects/57279821/packages/pypi
username = __token__
password = <your personal access token>

Instale o gitlabcis a partir do código-fonte através de clone, ou da nossa página de lançamentos

# make a clone (or create a local fork) of the repo
git clone [email protected]:gitlab-security-oss/cis/gitlabcis.git
cd gitlabcis
make install

Utilização

É esperada a seguinte sintaxe:

gitlabcis URL OPTIONS

Captura de ecrã

results

Gerar um relatório

Para gerar um relatório a partir da shell:

gitlabcis https://gitlab.example.com/path/to/project --token $TOKEN

Gere um relatório json: (Utilizando a variável $GITLAB_TOKEN, não precisa de especificar a opção --token)

gitlabcis \
    https://gitlab.example.com/path/to/project \
    -o results.json \
    -f json

Para executar um único controlo:

gitlabcis \
    https://gitlab.example.com/path/to/project \
    -ids 1.2.3 # or multiple: 2.3.4 3.4.5 etc

Analise todos os subgrupos e projetos numa instância ou grupo (1 nível de profundidade por predefinição):

gitlabcis https://gitlab.example.com/path-to-group --nest

Analise todos os subgrupos e projetos até 2 níveis de profundidade, gravando ficheiros JSON por entidade em ./results/:

Baixar ferramenta