Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
kit — Менеджер проверенных реестров инструментов. Управляет цепочками инструментов разработчика из реестров на основе git. | Kitploit
Инструменты/GitLabGitLab/nomograph/kit
Анализ уязвимостейСкриптинг и автоматизацияАудит конфигурацииDevSecOpsОбнаружение СекретовБезопасность Цепочки ПоставокArchived
GitLabnomograph/kit

kit

Менеджер проверенных реестров инструментов. Управляет цепочками инструментов разработчика из реестров на основе git.

Репозиторий
12 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

hero

kit

crates.io pipeline license built with GitLab

Менеджер реестров инструментов — управляет инструментальными цепочками разработчика из реестров на основе git, работая поверх mise.

Что это такое

kit разрешает версии инструментов в нескольких реестрах, генерирует конфигурацию mise, проверяет SHA-256 контрольные суммы по артефактам релизов издателей, верифицирует подписи cosign в тех случаях, когда издатели подписывают отдельные бинарные файлы, и автоматизирует отслеживание обновлений вышестоящих проектов с помощью трёхконвейерной CI-архитектуры.

Начальная настройка

Этапы начальной настройки

Установка

Если у вас ещё нет Rust, самый быстрый путь — mise:

root@kitploit:~
mise use --global rust
cargo install nomograph-kit

Или используйте rustup:

root@kitploit:~
curl --proto '=https' --tlsv1.2 -sSf https://sh.rustup.rs | sh
cargo install nomograph-kit

Бинарный файл называется kit.

Быстрый старт

root@kitploit:~
kit setup --registry https://gitlab.com/your/registry.git
kit sync
kit status

Команды

Реестры

Реестр — это git-репозиторий с определениями инструментов в формате TOML (по одному файлу на инструмент):

root@kitploit:~
tools/
  _meta.toml        # метаданные реестра + политика слияния
  gh.toml           # один файл на инструмент
  muxr.toml
  ...

Каждое определение инструмента самодостаточно:

root@kitploit:~
[tool]
name = "gh"
source = "github"
repo = "cli/cli"
version = "2.89.0"
tag_prefix = "v"
bin = "gh"
tier = "high"
aqua = "cli/cli"

[tool.assets]
macos-arm64 = "gh_{version}_macOS_arm64.zip"
linux-x64 = "gh_{version}_linux_amd64.tar.gz"

[tool.checksum]
file = "gh_{version}_checksums.txt"
format = "sha256"

[tool.signature]
method = "github-attestation"

Источники: github, gitlab, npm, crates, direct, rustup, brew

Источник brew делегирует установку бэкенду brew: в mise (локальный CLI brew в CI не требуется). kit отслеживает версии через API formulae.brew.sh и генерирует записи вида name = "brew:<formula>@<version>" в mise.toml.

Умный kit add запрашивает вышестоящий проект и автоматически заполняет поля:

root@kitploit:~
kit add jq jqlang/jq              # GitHub
kit add muxr nomograph/muxr --gitlab  # GitLab (разрешает project_id)
kit add claude-code --npm @anthropic-ai/claude-code
kit add cargo-nextest --crates
kit add chafa --brew              # Homebrew formula (формула по умолчанию — имя инструмента)
kit add go121 --brew [email protected]     # Homebrew formula с явным именем формулы

Уровни доверия

Каждый инструмент имеет уровень, определяющий политику слияния:

УровеньЗначениеТипичная политика
ownИнструменты, которые вы сами собираете и публикуетеАвтослияние всех повышений версий
highКритически важные сторонние инструментыРучная проверка

Уровни устанавливаются для каждого инструмента в TOML-определении. Файл _meta.toml реестра задаёт, какие уровни подлежат автослиянию:

root@kitploit:~
[policy]
auto_merge_tiers = ["own", "low"]
auto_merge_bump = ["patch", "minor"]
auto_merge_requires_checksum = true

Несколько реестров

Настройте несколько реестров в ~/.config/kit/config.toml. При пересечении инструментов приоритет у первого реестра. Локальные привязки переопределяют.

root@kitploit:~
[[registry]]
name = "nomograph"
url = "https://gitlab.com/nomograph/kits.git"

[[registry]]
name = "personal"
url = "https://gitlab.com/you/kits.git"

Разделяйте реестры по границам доверия. Например, храните собственные инструменты в одном реестре, а сторонние — в другом. Каждый реестр имеет собственный конвейер, политику слияния и периодичность обновлений.

Локальный для проекта

kit обнаруживает kit.toml, поднимаясь от рабочего каталога. Если файл найден, инструменты ограничиваются областью проекта:

  • .kit.lock рядом с kit.toml (фиксируется в git)
  • .mise.toml объединяется с маркерами # kit:begin / # kit:end
  • Пользовательские инструменты вне маркеров никогда не затрагиваются

CI конвейер

kit реализует трёхконвейерную архитектуру цепочки поставок через CI-компонент kit-registry:

root@kitploit:~
include:
  - component: gitlab.com/nomograph/pipeline/kit-registry@v3
    inputs:
      kit_version: "0.10.1"
      mr_assignee: "andunn"

Sense (по расписанию, только чтение)

kit sense запрашивает релизы вышестоящих проектов, загружает артефакты, проверяет контрольные суммы и сверяется с базами уязвимостей. Классифицирует каждое обнаружение по уровню риска (тип повышения, уровень, статус контрольной суммы). Никогда не завершается ошибкой из-за расхождения версий — это именно то, что он обнаруживает.

Evaluate (после sense)

kit evaluate применяет детерминированные правила (автоутверждение чистых патчей, отклонение несовпадений контрольных сумм) и опционально вызывает LLM для граничных случаев (крупные мажорные повышения, отсутствие контрольных сумм, уязвимости).

Apply (после evaluate)

kit apply обновляет TOML-файлы инструментов на диске и разделяет обновления на две группы по признаку возможности автоматического слияния:

  • auto_merge_group — обновления, соответствующие политике реестра (правильный уровень, правильный тип повышения, контрольные суммы проверены)
  • review_group — всё остальное (неподходящий уровень, мажорные повышения, помеченные оценщиком, непроверенные контрольные суммы)

CI-компонент создаёт отдельные ветки и MR для каждой группы. MR с автослиянием сливается сам после прохождения конвейера верификации. MR для проверки остаётся открытым для ручного ревью.

Verify (на MR)

kit verify-registry повторно проверяет все определения инструментов и повторно верифицирует контрольные суммы. Запускается на каждом MR как шлюз перед слиянием.

Безопасность

Что kit на самом деле делает на пути верификации:

  • Валидация входных данных: все поля проверяются по строгим регулярным выражениям
  • Предотвращение TOML-инъекций: конфигурация mise строится через API toml_edit
  • Обнаружение изменения контрольной суммы при той же версии: жёсткая остановка
  • Подтверждение миграции реестра: предотвращает скрытую замену одного реестра другим
  • Верификация Cosign: сопоставление идентификатора сертификата (только для отдельных бинарных артефактов; архивы возвращаются к контрольным суммам)
  • Ограничение URL реестра: только https:// и git@
  • Отклонение символических ссылок: вредоносные реестры не могут выйти за пределы каталога tools/
  • Только HTTPS: все HTTP-клиенты требуют TLS

Чего kit не делает: внеполосная проверка контрольных сумм (контрольные суммы загружаются из того же релиза, что и артефакт), проверка подписей содержимого архивов или замена ручного ревью для уровней, допускающих автослияние.

Снят с эксплуатации 2026-06-16

kit снят с эксплуатации, заменён на mise (jdx/mise). Привязки инструментов теперь хранятся в версионированных mise.toml + зафиксированном mise.lock (sha256 + происхождение для каждой платформы): машинный базовый уровень в dunn.dev/harness, конфигурации для отдельных окружений (например, nomograph/keaton). Обновления поступают через Renovate (с customManager для бэкендов gitlab:) + CI-аудит происхождения по разностям mise.lock — замысел kit (верифицированный установщик + автоматическое повышение версий) на стабильном хосте. Запись миграции: nomograph/keaton -> campaigns/harness/sessions/baseline.md (2026-06-16).

Лицензия

MIT — Nomograph

Скачать инструмент
КомандаОписание
kit setupОдноразовая настройка, опционально добавление реестра
kit syncСтянуть реестры, разрешить версии, сгенерировать mise config, установить
kit statusУстановленные vs реестровые, обнаружение рассинхронизации, уровень верификации
kit diffПоказать изменения между lock-файлом и реестром
kit upgradeИнтерактивный процесс обновления инструментов
kit verifyПереверифицировать все установленные бинарные файлы (контрольные суммы всегда; cosign — только для отдельных бинарных артефактов)
kit auditПроверить инструменты на известные уязвимости безопасности
kit add <name> <source>Запросить вышестоящий проект, сгенерировать определение инструмента
kit push <name>Зафиксировать и отправить определение инструмента
kit remove <name>Удалить инструмент из доступного для записи реестра
kit pin <name> <version>Закрепить версию инструмента локально
kit unpin <name>Удалить локальную привязку
kit senseОбнаружить изменения в вышестоящих проектах, классифицировать по уровню риска (CI)
kit evaluateАнализ на основе правил + LLM-проверка результатов (CI)
kit applyОбновить TOML-файлы на диске, разделить обновления по признаку автоматического слияния (CI)
kit verify-registryПроверить все определения инструментов перед слиянием (CI)
kit init [--ci]Создать каркас нового реестра
kit completions <shell>Автодополнения для оболочки (bash/zsh/fish)
kit man-pageСгенерировать man-страницу
low
Стандартные инструменты
Автослияние патч/минорных версий