Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
secfixes-tracker — Forked from https://gitlab.alpinelinux.org/kaniini/secfixes-tracker | Kitploit
Инструменты/GitHubGitHub/aquasecurity/secfixes-tracker
Threat Feeds & AggregatorsVulnerability AnalysisInformation GatheringDevSecOpsSupply Chain Security
GitHubaquasecurity/secfixes-tracker

secfixes-tracker

Forked from https://gitlab.alpinelinux.org/kaniini/secfixes-tracker

Репозиторий
8101 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Отслеживание исправлений безопасности Alpine

Это веб-приложение на Flask, которое отслеживает исправления безопасности в Alpine.

Используя Alpine secdb, мы в целом можем определить, какие CVE были исправлены, а какие нет. В схему отчётов secfixes будут добавлены некоторые расширения, позволяющие сопровождающим пакетов помечать ложные срабатывания.

В ближайшем будущем изменения состояния будут публиковаться в списке уведомлений о безопасности по мере их обработки движком.

Настройка

Вам следует создать virtualenv обычным способом, а затем выполнить pip3 install -r requirements.txt.

Если вы хотите использовать базу данных, отличную от sqlite, вам потребуется установить драйвер для неё, например, pip3 install psycopg2.

Наконец, вам нужно написать файл конфигурации: скопируйте пример и измените его в соответствии со своими потребностями.

Затем вам нужно будет задать для этих переменных окружения полезные значения:

  • SECFIXES_TRACKER_CONFIG: путь к файлу конфигурации
  • FLASK_APP: имя приложения, secfixes_tracker

После этого инициализируйте базу данных с помощью flask init-db.

Сборка

При желании выполните make, чтобы собрать secfixes-cli. Для этого требуется установленный go.

Задачи

Когда окружение настроено, вы можете запускать различные задачи:

flask run

Запускает веб-сервер. Это также можно сделать с помощью gunicorn или чего-то подобного, но здесь это не рассматривается.

flask init-db

Инициализирует базу данных.

flask import-apkindex [repo]

Импортирует настроенные репозитории.

flask import-secfixes [repo]

Импортирует настроенные каналы данных secdb.

flask import-nvd [feed-name]

Импортирует канал NVD, например 2021 или recent.

После импорта годовых каналов вам нужно импортировать канал recent на ежедневной основе.

./secfixes-cli import-vulnrich

Импортирует сведения о CVE из https://github.com/cisagov/vulnrichment.

flask update-states [repo]

Обновляет различные элементы VulnerabilityState на основе текущего содержимого каналов secfixes, NVD и apkindex. Эту команду следует выполнять после указанных выше задач импорта на ежечасной основе.

Переписыватели CPE

Правила переписывания синхронизируются из Alpine infra/docker/secfixes-tracker. Описание структуры файлов см. в config/README.md.

Приложение Flask использует Python CUSTOM_REWRITERS в secfixes_tracker/application.cfg (продублировано в config/prod.settings.py). Правила представляют собой lambda-функции, сопоставляемые как cpe_vendor:source_pkgname или cpe_vendor:*.

PACKAGE_EXCLUSIONS в том же файле исключает пакеты, накапливающие ложноположительные CVE (например, bridge).

Secfixes-cli

secfixes-cli использует правила на основе expr в config/application.toml (продублировано в config/prod.application.toml). Правила основаны на expr.

Пример правила выглядит следующим образом:

root@kitploit:~
[[rewriters]]
predicate = "target_sw == 'python'"
rewrite_rule = "product | lower() | replace('_', '-') | fmt('py3-%s')"

predicate определяет, применяется ли правило, а rewrite_rule определяет, как следует переписать cpe. Необязательный третий параметр field указывает, какое поле CPE будет переписано. Если он не задан, по умолчанию используется product.

В окружении выражений доступны следующие переменные:

  • vendor
  • product
  • target_sw
  • version

fmt реализован с помощью fmt.Sprintf, но принимает только 2 аргумента. Первый аргумент — это либо строка, либо срез. Это позволяет использовать его с конвейерами.

Cron

Вам нужно запускать задачи импорта, а затем задачи update-states. Это всё, что необходимо сделать.

Электронная почта

Работа с электронной почтой перерабатывается, чтобы лучше соответствовать реализации движка отслеживания. Следите за обновлениями: здесь появятся инструкции по настройке, когда она будет готова.

Предостережения

В настоящее время схема базы данных нестабильна. Вам потребуется пересоздать базу данных при обновлении этого программного обеспечения. Когда мы достигнем версии 1.0, схема базы данных будет стабильной.

Скачать инструмент