Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
OpenCRE — Интерактивная платформа, связывающая стандарты и руководства по безопасности для проектирования, разработки, тестирования и закупки безопасного программного обеспечения. Предоставляет единый каталог общих требований (CRE) с перекрёстными ссылками на отраслевые стандарты. | Kitploit
Инструменты/GitHubGitHub/owasp/opencre
Анализ уязвимостейРазведка угрозОбучение и ОбразованиеПодобранные Ресурсы
GitHubowasp/opencre

OpenCRE

Интерактивная платформа, связывающая стандарты и руководства по безопасности для проектирования, разработки, тестирования и закупки безопасного программного обеспечения. Предоставляет единый каталог общих требований (CRE) с перекрёстными ссылками на отраслевые стандарты.

Репозиторий
17011822 ч 30 мин назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

OpenCRE

Перейдите на https://www.opencre.org, чтобы увидеть OpenCRE в работе и получить более подробные объяснения. OpenCRE расшифровывается как Open Common Requirement Enumeration (открытое перечисление общих требований). Это интерактивная платформа для связывания контента, объединяющая стандарты и руководства по безопасности. Она обеспечивает простой и надежный доступ к соответствующей информации при проектировании, разработке, тестировании и закупке безопасного программного обеспечения.

OpenCRE состоит из:

  • Приложения: веб-приложение на Python и интерфейс командной строки для доступа к данным, работающее публично на opencre.org
  • Данных каталога: каталог общих требований (CRE)
  • Данных сопоставлений: ссылки из каждого CRE на соответствующие разделы в наборе стандартов
  • Инструментов и руководств для внесения вклада в данные и запуска приложения локально

Внести вклад в код или сопоставления

Чтобы узнать, как вы можете внести вклад в приложение или данные (каталог или сопоставления со стандартами), см. Contributing. Мы очень рады вашему участию!

Документация

  • Встроенная документация — начало работы, FAQ и интерактивная справка по API
  • FAQ — часто задаваемые вопросы (также отображается на /docs#faq)
  • Спецификация OpenAPI — публичное REST API (/rest/v1/openapi.yaml при запуске)

Дорожная карта

Дорожную карту можно найти в issues.

Запуск собственного OpenCRE

Вы можете свободно использовать публичное приложение opencre на opencre.org. Кроме того, вы можете запустить собственное, если хотите, например, включить свои собственные стандарты и руководства по безопасности. Мы называем это myOpenCRE.

Локально

Docker

Самый простой способ запустить OpenCRE локально — запустить опубликованный docker-контейнер. Это можно сделать, выполнив:

root@kitploit:~
docker run -p 5000:5000 ghcr.io/owasp/opencre/opencre:latest

После того как контейнер завершит загрузку удаленной информации, вы сможете получить к ней доступ по адресу http://127.0.0.1:5000.

Если вы хотите разрабатывать OpenCRE или Docker недоступен в вашем окружении, вы можете запустить его через CLI.

Командная строка

Для запуска вне Docker необходимо установить OpenCRE. Для установки этого приложения вам понадобятся python3, yarn и virtualenv.

Клонируйте репозиторий:

root@kitploit:~
git clone https://github.com/OWASP/OpenCRE

(Рекомендуется) Создайте и активируйте виртуальное окружение Python:

root@kitploit:~
python3 -m venv venv
source venv/bin/activate

Установите зависимости:

root@kitploit:~
make install

Загрузите последний граф CRE из вышестоящего источника, выполнив:

root@kitploit:~
make upstream-sync

Вы можете предварительно вычислить локальный кэш gap-analysis после импорта с помощью:

root@kitploit:~
make backfill-gap-analysis

Чтобы запустить CRE локально, выполните:

root@kitploit:~
make dev-flask

Чтобы запустить приложение командной строки, выполните:

root@kitploit:~
python cre.py --help

Чтобы экспортировать таксономию CRE + стандартов в CSV (дружественный к CI), выполните:

root@kitploit:~
python cre.py --export --csv <path/to/output.csv>

Пример:

root@kitploit:~
python cre.py --export --csv artifacts/cres_and_standards.csv

Примечания:

  • --export — это выделенный режим экспорта, который завершается после записи CSV.
  • --csv обязателен при использовании --export.
  • Этот режим экспортирует данные отчета из OpenCRE API и не изменяет локальную базу данных.

Чтобы загрузить удаленную электронную таблицу CRE локально, выполните:

root@kitploit:~
python cre.py --review --from_spreadsheet <google sheets url>

Чтобы добавить удаленную электронную таблицу в вашу локальную базу данных, выполните:

root@kitploit:~
python cre.py --add --from_spreadsheet <google sheets url>

Чтобы запустить веб-приложение для разработки, выполните:

root@kitploit:~
make start-containers
make start-worker

# в отдельной оболочке
make dev-flask

В качестве альтернативы вы можете использовать Dockerfile для сборки с помощью:

root@kitploit:~
make docker && make docker-run

Некоторые функции, такие как Gap Analysis, требуют запущенной базы данных neo4j. Вы можете запустить её с помощью:

root@kitploit:~
make docker-neo4j

Чтобы выполнить только обратное заполнение недостающих пар для gap-analysis (без запуска Flask), используйте:

root@kitploit:~
RUN_COUNT=8 bash scripts/backfill_gap_analysis.sh

Операции с базой данных для продакшена (opencreorg)

Для производственных операций предпочтительно использовать специальные скрипты из scripts/db/. Эти скрипты обеспечивают защитные механизмы и всегда создают свежий резервный экземпляр перед изменениями в БД.

  • Только резервное копирование:
    • APP_NAME=opencreorg scripts/db/backup-opencreorg.sh
  • Синхронизация локального Postgres с Heroku:
    • APP_NAME=opencreorg SOURCE_DB_URL="postgresql://cre:[email protected]:5432/cre" scripts/db/sync-local-to-opencreorg.sh
  • Целевое SQL-вмешательство:
    • APP_NAME=opencreorg scripts/db/surgery-opencreorg.sh --sql-file ./tmp/change.sql

Для деструктивных операций (DELETE, DROP, TRUNCATE, необратимые ALTER) используйте:

root@kitploit:~
APP_NAME=opencreorg \
CONFIRM_DESTRUCTIVE=I_UNDERSTAND_OPENCREORG_PROD_DB_DESTRUCTIVE_ACTION \
scripts/db/surgery-opencreorg.sh --sql-file ./tmp/destructive-change.sql --destructive

Runbooks:

  • docs/runbooks/opencreorg-db-sync-and-surgery.md
  • docs/runbooks/opencreorg-db-destructive-ops-checklist.md

Переменные окружения для подключения приложения к neo4jDB (по умолчанию):

  • NEO4J_URL (neo4j//neo4j:password@localhost:7687)

Для запуска веб-приложения в продакшене необходим gunicorn, и вы можете запустить его из каталога cre_sync:

root@kitploit:~
make prod-run

Заметки для macOS (Apple Silicon и Intel)

OpenCRE полностью поддерживается на macOS. Следующие примечания необязательны и предназначены для помощи участникам, запускающим OpenCRE локально на системах macOS.

Предварительные требования

Установите необходимые инструменты с помощью Homebrew:

root@kitploit:~
brew install [email protected] yarn make

Примечание: Рекомендуется Python 3.11. Более новые версии Python могут вызывать несовместимость зависимостей.

Проверьте версию Python:

root@kitploit:~
python3 --version

Настройка виртуального окружения

Создайте и активируйте виртуальное окружение явно с помощью Python 3:

root@kitploit:~
python3 -m venv venv
source venv/bin/activate

Обновите pip:

root@kitploit:~
pip install --upgrade pip

Установка зависимостей

Установите зависимости, используя стандартный рабочий процесс:

root@kitploit:~
make install

Если возникли проблемы со сборкой, убедитесь, что установлены Xcode Command Line Tools:

root@kitploit:~
xcode-select --install

Локальный запуск

Синхронизируйте данные вышестоящего CRE (требуется доступ в интернет):

root@kitploit:~
make upstream-sync

Затем запустите локальный сервер:

root@kitploit:~
make dev-flask

Приложение будет доступно по адресу:

root@kitploit:~
http://127.0.0.1:5000

Совет: Для большинства пользователей macOS запуск через Docker является самым простым и надежным подходом.


Использование OpenCRE API

См. руководство пользователя myOpenCRE по использованию OpenCRE API, например, для добавления собственных руководств и стандартов безопасности.

Сборка и запуск Docker

Вы можете собрать образы Docker для продакшена или разработки с помощью:

root@kitploit:~
make docker-prod
make docker-dev

Переменные окружения, используемые OpenCRE:

Конфигурация окружения

Скопируйте пример конфигурационного файла:

root@kitploit:~
cp .env.example .env

Затем отредактируйте .env и укажите значения, соответствующие вашему окружению.

Переменные

  • База данных: DEV_DATABASE_URL
  • Neo4j: NEO4J_URL
  • Redis: REDIS_HOST, REDIS_PORT, REDIS_URL, REDIS_NO_SSL
  • Flask: FLASK_CONFIG, INSECURE_REQUESTS
  • Embeddings: NO_GEN_EMBEDDINGS, CRE_EMBED_MODEL, CRE_EMBED_EXPECTED_DIM, CRE_VALIDATE_EMBED_DIM_ON_INIT
  • Модели/повторы LLM: CRE_LLM_CHAT_MODEL, CRE_EMBED_ALIGN_MODEL, ,

Полный список и значения по умолчанию см. в .env.example.

Бэкенд LiteLLM (опционально)

OpenCRE использует LiteLLM для вызовов LLM. Настройте модели и учетные данные провайдера через переменные окружения.

Рекомендуемый минимальный пример:

root@kitploit:~
# Модели чата / завершения (строки моделей LiteLLM)
CRE_LLM_CHAT_MODEL=gemini/gemini-2.5-flash
CRE_EMBED_ALIGN_MODEL=gemini/gemini-2.5-flash

# Модель встраивания, используемая для сохраненных векторов
CRE_EMBED_MODEL=gemini/gemini-embedding-001
CRE_EMBED_EXPECTED_DIM=3072
CRE_VALIDATE_EMBED_DIM_ON_INIT=1

# Политика повторов
CRE_LLM_MAX_RETRIES=2
CRE_LLM_RETRY_SLEEP_SECONDS=15

# Учетные данные провайдера (пример для Gemini)
GEMINI_API_KEY=your-key

Примечания:

  • Относитесь к изменениям CRE_EMBED_MODEL или CRE_EMBED_EXPECTED_DIM как к событию миграции данных (обычно требует повторного встраивания).
  • CRE_EMBED_EXPECTED_DIM — это предохранитель: операции записи быстро завершаются ошибкой при несовпадении размерности.
  • Держите модели чата/выравнивания и модель встраивания независимо настраиваемыми; только встраивания должны оставаться совместимыми по размерности с сохраненными векторами.

Вы можете запустить контейнеры с помощью:

root@kitploit:~
make docker-prod-run
make docker-dev-run

Разработка

Вы можете запустить бэкенд-тесты с помощью:

root@kitploit:~
make test

Вы можете получить отчет о покрытии с помощью:

root@kitploit:~
make cover

Старайтесь поддерживать покрытие выше 70%.


Code style: black GitHub Super-Linter Main Branch Build

Issues PR's Welcome GitHub contributors GitHub last commit GitHub commit activity

Open in GitHub Codespaces

Скачать инструмент
CRE_LLM_MAX_RETRIES
CRE_LLM_RETRY_SLEEP_SECONDS
  • Учетные данные провайдера: OPENAI_API_KEY, GEMINI_API_KEY, GCP_NATIVE
  • Google Auth: GOOGLE_CLIENT_ID, GOOGLE_CLIENT_SECRET, GOOGLE_SECRET_JSON, LOGIN_ALLOWED_DOMAINS
  • GCP: GCP_NATIVE
  • Аутентификация электронных таблиц: OpenCRE_gspread_Auth
  • Флаги функций: CRE_ENABLE_HEALTH (включает пробу развертывания/аптайма GET /rest/v1/health; по умолчанию выключен, возвращает 404, если не задан), CRE_ENABLE_MYOPENCRE (отображает MyOpenCRE в GET /api/capabilities; по умолчанию выключен), CRE_ENABLE_LOGIN (отображает UI Входа/Выхода через capabilities.login; по умолчанию выключен)