Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cryptoptic — Сканер на основе CodeQL, который инвентаризирует вызовы криптографических функций в репозиториях и организациях GitHub, формируя криптографическую спецификацию материалов (CBOM) в формате SARIF. | Kitploit
Инструменты/GitHubGitHub/nationwide-group-oss/cryptoptic
Оборонительные ИнструментыСтатический анализ кода (SAST)Анализ уязвимостейАнализ КодаАудит конфигурацииКриптографияDevSecOpsОбнаружение СекретовБезопасность Цепочки Поставок

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubnationwide-group-oss/cryptoptic

cryptoptic

Сканер на основе CodeQL, который инвентаризирует вызовы криптографических функций в репозиториях и организациях GitHub, формируя криптографическую спецификацию материалов (CBOM) в формате SARIF.

Репозиторий
211 день назадЕщё не проверено
Поделиться

Nationwide Building Society

cryptoptic

Найдите криптографию, скрытую в вашем коде, прежде чем её найдут квантовые компьютеры.

License: Apache 2.0 Code of Conduct

cryptoptic использует CodeQL и GitHub Actions для сканирования репозитория или целой организации GitHub и формирует инвентаризацию каждой используемой криптографической функции, библиотеки, из которой она происходит, и места её вызова.


Зачем это нужно

Ожидаемое появление квантовых вычислений, значимых для криптографии, означает, что многие широко используемые сегодня алгоритмы больше не смогут обеспечивать защиту данных. Стратегия «собирай сейчас, расшифровывай потом» делает это риском уже сегодня, а не в будущем.

Прежде чем организация сможет перейти на постквантовые алгоритмы, ей необходимо понять, где криптография используется во всей её кодовой базе. cryptoptic помогает создать такой Cryptographic Bill of Materials (CBOM), чтобы уязвимые алгоритмы можно было заменить на квантово-безопасные альтернативы или управлять ими прозрачно.

cryptoptic был создан и используется внутри Nationwide Building Society. Он опубликован здесь для широкого сообщества.

Что он делает

  • Сканирует один репозиторий или каждый репозиторий в организации.
  • Определяет вызовы криптографических функций, библиотеку, из которой происходит каждый из них, а также файл и местоположение каждого использования.
  • Работает внутри GitHub Actions, не требует сторонних сервисов, и код не покидает GitHub.
  • Выводит результаты в формате SARIF, которые можно просмотреть в запуске Actions и использовать в последующих инструментах.

Поддерживаемые языки

ЯзыкСтатусЗначение TARGET_LANG
PythonПоддерживаетсяpython
JavaScriptПоддерживаетсяjavascript
.NETПоддерживаетсяcsharp
JavaЗапланировано

Начало работы

Предварительные требования

  • Учётная запись GitHub с доступом к репозиторию или организации, которые вы хотите просканировать.
  • GitHub Actions, включённые в репозитории, запускающем сканирование.

Запуск сканирования

  1. Клонируйте этот репозиторий и откройте его в редакторе на ваш выбор.

  2. Отредактируйте .github/workflows/org-codeql-sarif-run.yml и задайте необходимые значения рабочего процесса.

Настройки рабочего процесса

НастройкаОписание
ORGОрганизация для сканирования. Для личного репозитория используйте ваше имя пользователя GitHub.
REPOРепозиторий для сканирования. Оставьте пустой строкой, чтобы просканировать каждый репозиторий в организации.
TARGET_LANGЯзык для сканирования; допустимые значения см. в разделе Поддерживаемые языки.
  1. Зафиксируйте и отправьте ваши изменения.

  2. Перейдите на вкладку Actions в GitHub и выберите CodeQL org run (crypto inventory) на левой боковой панели.

  3. Нажмите Run workflow, выберите ветку, для которой хотите выполнить запуск, и нажмите зелёную кнопку Run workflow.

Просмотр результатов

Сгенерированные файлы публикуются как артефакты в запуске рабочего процесса:

  • Сканирования в масштабе организации → в разделе CodeQL org run.
  • Сканирования одного репозитория → в разделе Security Scanning Workflow.

Разработка

Для работы над самим cryptoptic вам потребуется:

  • Python 3
  • Либо CodeQL CLI, либо расширение CodeQL для Visual Studio Code

План развития

  • Поддержка Java.
  • Расширенное покрытие запросов для текущих поддерживаемых языков.

Участие в проекте

Мы приветствуем вклад, включая код, запросы, документацию, тесты и сообщения об ошибках. Перед участием, пожалуйста, прочитайте Кодекс поведения; он применяется ко всем пространствам проекта.

  • Открывайте GitHub Issue для сообщений об ошибках и запросов функций.
  • Обсуждайте значительные изменения в Issue или Discussion до реализации; они требуют одобрения как минимум двух мейнтейнеров.
  • Отправляйте свою работу как pull request. Участвуя, вы соглашаетесь, что ваш вклад лицензируется под Apache License 2.0.
  • Участники должны подписывать коммиты, используя процесс Developer Certificate of Origin, описанный в CONTRIBUTING.md. Вклад без действительной подписи DCO может быть не принят.
  • Мейнтейнеры могут отклонить вклад по своему усмотрению, в том числе если он вызывает юридические, security-, качественные, санкционные, экспортно-контрольные вопросы или вопросы управления проектом.

См. GOVERNANCE.md о том, как принимаются решения, и MAINTAINERS.md о том, с кем связаться.

Безопасность

Пожалуйста, не сообщайте об уязвимостях безопасности через публичные GitHub issues. См. SECURITY.md о том, как сообщить приватно и чего ожидать после этого.

Лицензия

Этот проект лицензирован под Apache License, Version 2.0. Копия лицензии должна быть включена в репозиторий в файле с именем LICENCE или LICENSE. Пользователям следует ознакомиться с условиями лицензии перед использованием, изменением или распространением проекта.

При распространении проекта Apache License 2.0 требует сохранения применимых уведомлений об авторских правах, патентах, товарных знаках и атрибуции, включения копии лицензии, уведомлений для изменённых файлов, где это применимо, и надлежащей обработки любого файла NOTICE, включённого в проект.

Уведомление

Если репозиторий включает файл NOTICE, пользователи и распространители должны сохранять уведомления об атрибуции, содержащиеся в этом файле, в соответствии с Apache License 2.0. Файл NOTICE должен поддерживаться в актуальном состоянии и отражать уведомления, применимые к содержимому дистрибутива.

Товарные знаки и брендинг

Apache License 2.0 не предоставляет разрешения на использование названий, логотипов, товарных знаков или брендинга Nationwide. Любое использование брендинга Nationwide или брендинга, специфичного для проекта, должно соответствовать отдельной политике проекта в отношении товарных знаков.

Отсутствие гарантий / Отсутствие ответственности

Как описано в Apache License 2.0, проект предоставляется на условиях «КАК ЕСТЬ», без гарантий любого рода. Пользователи несут ответственность за определение пригодности проекта для их использования и за проверку любых выходных данных перед тем, как полагаться на них.

Документы репозитория

  • LICENSE полный текст Apache License 2.0.
  • NOTICE атрибуция и другие уведомления, применимые к дистрибутиву.
  • CODE_OF_CONDUCT.md стандарты сообщества для участия.
  • CONTRIBUTING.md процесс внесения вклада и требования к подписи участников.
  • SECURITY.md процесс сообщения об уязвимостях.
  • TRADEMARK.md правила использования брендинга Nationwide и проекта.
  • GOVERNANCE.md управление проектом и модель принятия решений мейнтейнерами.
  • MAINTAINERS.md текущие мейнтейнеры проекта.
Скачать инструмент