Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
disclosure-check — 用于识别针对某个软件包/项目私下披露安全漏洞的最佳机制的工具。 | Kitploit
工具/GitHubGitHub/gmh5225/disclosure-check
防御工具OSINT (开源情报)侦察漏洞分析信息收集实用工具与框架供应链安全
GitHubgmh5225/disclosure-check

disclosure-check

用于识别针对某个软件包/项目私下披露安全漏洞的最佳机制的工具。

查看仓库
3年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Scorecard supply-chain security PyPI

Disclosure Check

Disclosure Check 是一款用于识别开源项目漏洞披露机制的工具。

disclosure-check

警告 该项目仍在开发中,可能无法在许多不同的项目上正常工作。如果你遇到 bug, 请提交 issue,我们会尽力解决。欢迎提交 pull request!

为什么需要这个工具

大多数开源项目使用公共 issue 跟踪器来处理入站请求、bug 报告等。由于这种方式不适合 报告新的漏洞,许多项目为用户提供了其他机制来提交敏感报告。

遗憾的是,目前没有广泛使用的、机器可读的方式来发现某个项目的这类机制。相反,人类可能 需要查找 SECURITY.md 文件(并通读它)、查看 README.md、检查源代码仓库是否提供私有漏洞 报告机制、检查是否有电子邮件地址与已发布的包关联,等等。

对单个项目来说这很耗时,大规模进行时更是如此。

Disclosure Check 的目的是自动化人类在尝试发现向项目报告漏洞的最佳方式时所做的工作。它的 用途与更标准化的报告机制这一目标并不冲突;如果将来后者成为现实,这个工具将不再有用。

安装

要求

Disclosure Check 可通过 PyPI 和 Docker Hub 获取。如果你通过 PyPI 安装,还需要安装 OSS Gadget,这是下载包内容以进行分析所必需的。 确保 oss-download 在你的 PATH 中。

你还需要一个 GitHub token,以便 Disclosure Check 使用 GitHub API 进行代码搜索等操作。该 token 不需要任何特殊权限,工具在没有它的情况下也能运行,但功能会有所降低。

PyPI

安装 OSS Gadget

请参阅 OSS Gadget 页面获取最新的安装说明。

然后你可以从 PyPI 安装 Disclosure Check:

root@kitploit:~
pip install disclosurecheck

你应该始终在虚拟环境中安装此类包,因为安装会包含其他依赖项。

Docker

你可以从 GitHub Container Registry 拉取最新的 Docker 镜像:

root@kitploit:~
docker pull ghcr.io/scovetta/disclosurecheck:latest

用法

运行 Disclosure Check:

root@kitploit:~
disclosurecheck --help

usage: OpenSSF Vulnerability Disclosure Mechanism Detector [-h] [--verbose] [--json] package_url

positional arguments:
  package_url  Package URL for the project/package you want to analyze.

options:
  -h, --help   show this help message and exit
  --verbose    Show extra logging.
  --json       Output as JSON.

或者如果你使用 Docker 镜像:

root@kitploit:~
docker run -e GITHUB_TOKEN=<YOUR GITHUB TOKEN> --rm -t ghcr.io/scovetta/disclosurecheck:latest pkg:npm/left-pad

工作原理

Disclosure Check 通过在以下位置查找联系信息(电子邮件、URL 等)来工作:

  • 项目元数据(使用 libraries.io)
  • 包内容(某些文件,如 SECURITY.md、README.md 等)
  • GitHub 仓库(通过在某些文件如 SECURITY.md 中进行代码搜索,包括组织级别的 ".github" 仓库)
  • GitHub 私有漏洞报告
  • Tidelift) 的覆盖
  • Internet Bug Bounty
  • Security Insights
  • 通用报告机制,如 Snyk、CERT 和 Github Security Lab。
  • 针对特定项目的覆盖,用于我们知道正确的报告机制,但该信息对工具能发现的任何内容都不可见的情况。

该工具会尝试根据优先级对这些进行评分(0 为最高优先级,100 为最低优先级)。

下载工具