Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
legitify — Обнаруживайте и устраняйте неправильные конфигурации и риски безопасности во всех ваших ресурсах GitHub и GitLab. | Kitploit
Инструменты/GitHubGitHub/legit-labs/legitify
Сканеры уязвимостейАудит конфигурацииБезопасность облачных средDevSecOpsБезопасность Цепочки ПоставокНеправильная Конфигурация
GitHublegit-labs/legitify

legitify

Обнаруживайте и устраняйте неправильные конфигурации и риски безопасности во всех ваших ресурсах GitHub и GitLab.

Репозиторий
88078152 лет назадПроверено Kitploit
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Build & Test Code Analysis Version Releaser Build Docs Go Report Card
Логотип Legitify

Укрепите безопасность вашего управления исходным кодом!
Обнаруживайте и устраняйте неправильные конфигурации, проблемы безопасности и соответствия требованиям во всех ваших ресурсах GitHub и GitLab 🔥
от Legit Security.

Хотите узнать, что делает Legit Security?

Legit Security — это решение для управления положением дел в области безопасности приложений (ASPM) и безопасности цепочки поставок программного обеспечения.
Дополнительную информацию см. в таблице сравнения.

https://user-images.githubusercontent.com/107790206/210602039-2d022692-87ea-4005-b9c6-f091158de3ce.mov

Установка

Установка возможна несколькими способами:

  • Для macOS (или linux) с помощью homebrew:
brew install legitify
  • Вы можете загрузить последний релиз legitify с https://github.com/Legit-Labs/legitify/releases, каждый архив содержит:

    • Бинарный файл Legitify для нужной платформы
    • Встроенные политики от Legit Security
  • Из исходного кода, выполнив следующие шаги:

git clone [email protected]:Legit-Labs/legitify.git
go run main.go analyze ...
  • Как расширение GitHub CLI (подробнее на https://github.com/Legit-Labs/gh-legitify)
gh extension install legit-labs/gh-legitify
gh legitify

CI - Пользовательское действие GitHub для Legitify

Вы можете запускать legitify в рамках CI-процесса с помощью пользовательских действий GitHub:

name: Legitify Analyze
on:
    workflow_dispatch:
    schedule:
      - cron: '0 11 * * 1-5'

jobs:
  analyze:
    runs-on: ubuntu-latest
    steps:
      - name: Legitify Action
        uses: Legit-Labs/legitify@main
        with:
          github_token: ${{ secrets.PAT_FOR_LEGITIFY }}
          ignore-policies: |
             non_admins_can_create_public_repositories
             requires_status_checks

Дополнительные параметры и конфигурацию см. в файле действия.

Происхождение (Provenance)

Для повышения безопасности цепочки поставок ПО пользователей legitify, начиная с версии v0.1.6, каждый релиз legitify содержит документ SLSA Level 3 Provenance.
Документ происхождения относится ко всем артефактам в релизе, а также к сгенерированному образу Docker.
Вы можете использовать официальный верификатор SLSA framework для проверки происхождения.
Пример использования для архитектуры darwin_arm64 для релиза v0.1.6:

VERSION=0.1.6
ARCH=darwin_arm64
./slsa-verifier verify-artifact --source-branch main --builder-id 'https://github.com/slsa-framework/slsa-github-generator/.github/workflows/generator_generic_slsa3.yml@refs/tags/v1.2.2' --source-uri "git+https://github.com/Legit-Labs/legitify" --provenance-path multiple.intoto.jsonl ./legitify_${VERSION}_${ARCH}.tar.gz

Команды

analyze

SCM_TOKEN=<your_token> legitify analyze

По умолчанию legitify проверяет политики для всех ваших ресурсов (организации, репозитории, участники, действия). Архивные репозитории пропускаются.

Вы можете управлять анализируемыми ресурсами с помощью флагов командной строки namespace и org:

  • --namespace (-n): анализировать политики, относящиеся к указанным ресурсам
  • --org: ограничить анализ указанными организациями GitHub или группами GitLab, исключая архивные репозитории
  • --repo: ограничить анализ указанными репозиториями GitHub или проектами GitLab
  • --scm: укажите платформу управления исходным кодом. Возможные значения: github или gitlab. По умолчанию github. Обратите внимание: при работе с GitLab требуется --scm gitlab.
  • --enterprise: укажите, какие предприятия следует анализировать. Обратите внимание: для анализа предприятия необходимо указать его slug.
SCM_TOKEN=<your_token> legitify analyze --org org1,org2 --namespace organization,member

Приведённая выше команда проверит политики организации и участников для org1 и org2.

gpt-analysis

SCM_TOKEN=<your_token> OPENAI_TOKEN=<токен> ./legitify gpt-analysis --repo org1/repo1 --org org1

Анализ безопасности предоставленного репозитория или организации на основе GPT-3.

ПРИМЕЧАНИЕ: Метаданные репозитория/организации отправляются на серверы openai.

Флаги:

  • --org: ограничить анализ указанными организациями GitHub или группами GitLab
  • --repo: ограничить анализ указанными репозиториями GitHub или проектами GitLab
  • --scm: укажите платформу управления исходным кодом. Возможные значения: github или gitlab. По умолчанию github.
  • --token: токен для SCM (или установите переменную окружения SCM_TOKEN)
  • --openai-token: токен для API openai (или установите переменную окружения OPENAI_TOKEN)

Необходимо указать --org, --repo или оба.

Генерация токена openai:

  1. Перейдите на https://beta.openai.com/signup и создайте учётную запись openai
  2. На странице https://platform.openai.com/account/api-keys нажмите "Create new secret key"

Использование в GitHub Action

Вы также можете запускать legitify как GitHub Action в ваших рабочих процессах — см. конкретные примеры в директории action_examples.

Требования

GitHub (Cloud и Enterprise Server)

  1. Чтобы получить максимум от legitify, вы должны быть владельцем хотя бы одной организации GitHub. В противном случае вы всё ещё можете использовать инструмент, если вы являетесь администратором хотя бы одного репозитория внутри организации; в этом случае вы увидите только результаты политик, связанных с репозиторием.
  2. Legitify требует персональный токен доступа GitHub (PAT) для успешного анализа ваших ресурсов. Токен можно передать как аргумент (-t) или как переменную окружения (SCM_TOKEN). Для полного анализа PAT требует следующие области видимости:
admin:org, read:enterprise, admin:org_hook, read:org, repo, read:repo_hook

См. Создание персонального токена доступа для получения дополнительной информации.
Персональные токены доступа с детальной настройкой (fine-grained) в настоящее время не поддерживаются.

GitHub Enterprise Server

Вы можете запускать legitify против экземпляра GitHub Enterprise Server, если установите URL конечной точки в переменной окружения SERVER_URL:

export SERVER_URL="https://github.example.com/"
SCM_TOKEN=<your_token> legitify analyze --org org1,org2 --namespace organization,member

GitLab Cloud/Server

Скачать инструмент