Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitLabGitLab/gitlab-security-oss/cis/gitlabcis
漏洞分析配置审计DevSecOps供应链安全错误配置
GitLabgitlab-security-oss/cis/gitlabcis

CIS GitLab Benchmark Scanner

通过只读 API 检查,依据 CIS GitLab 基准审计 GitLab 项目,生成关于合规性和加固建议的 JSON 报告。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
151457天前尚未审核
分享

CIS GitLab Benchmark 扫描器 - gitlabcis

背景

2024年4月17日,GitLab™ 发布了一篇博客文章,介绍了其互联网安全中心®(CIS)GitLab 基准。其目标是改善产品的安全性,并为 GitLab 客户提供加固建议。你可以从互联网安全中心®网站下载已发布的基准副本。

"CIS GitLab Benchmark 源于 CIS 与 GitLab 现场安全和产品管理团队之间的合作。在与客户进行了多次交流后,我们意识到需要一份具体的基准来指导他们的加固工作。我们对 GitLab 的产品和文档进行了深入审查,以了解我们的产品如何映射到 CIS 的软件供应链安全基准。初稿完成后,进入了 CIS 共识流程,更广泛的 CIS 基准社区能够在发布前对其进行审查并提出修改建议。"

参考:创建 CIS GitLab Benchmark

概述

gitlabcis 是一个 Python® 包,用于根据互联网安全中心®(CIS)GitLab 基准审计 GitLab 项目。它包含以 YAML™ 格式编写的推荐即代码。

GitLab 产品增强

合规遵循报告

目前有一个更大的计划,将 CIS 基准作为合规标准添加到合规遵循报告中。

  • 一旦实施,这将使客户能够自动了解他们是否需要采取额外措施以符合 CIS 基准中建议的措施。

回馈 GitLab

在开发此工具的过程中,作者为 GitLab 产品贡献了 2 个功能(#39):

  • 通过 API 在合并请求中显示交叉链接/相关问题
  • Groups API:添加按域名限制组访问

目录

[[TOC]]

免责声明

快速开始

  • 必需:
    • 你需要安装 python® 和 pip
    • 以下之一:
      • GitLab 个人访问令牌(PAT)
      • GitLab OAuth 令牌

令牌

gitlabcis 需要以下令牌之一:

个人访问令牌(PAT)
  • 创建一个 个人访问令牌(PAT)。

你可以将令牌作为选项传递,或将其存储为环境变量:

  • GITLAB_TOKEN - (可选) 环境变量
  • --token / -t - (可选) gitlabcis 令牌选项
OAuth 令牌
  • 创建一个 OAuth 令牌。

你可以将令牌作为选项传递,或将其存储为环境变量:

  • GITLAB_OAUTH_TOKEN - (可选) 环境变量
  • --oauth-token / -ot - (可选) gitlabcis 令牌选项
令牌范围
  • 必需: 你的令牌至少需要具有 read_api 范围。
  • (可选) 为你的令牌提供更多范围将解锁更多需要更高权限级别的控制项。

安装

有多种方式可以下载该扫描器。请参阅以下内容:

Pypi

从 pypi.org 安装 gitlabcis:

root@kitploit:~
pip install gitlabcis
GitLab

从包注册表安装 gitlabcis:

root@kitploit:~
pip install gitlabcis --index-url https://gitlab.com/api/v4/projects/57279821/packages/pypi/simple

如果尚未完成,你需要将以下内容添加到你的 .pypirc 文件中。

root@kitploit:~
[gitlab]
repository = https://gitlab.com/api/v4/projects/57279821/packages/pypi
username = __token__
password = <your personal access token>

通过克隆或我们的版本发布页面从源代码安装 gitlabcis:

root@kitploit:~
# make a clone (or create a local fork) of the repo
git clone [email protected]:gitlab-security-oss/cis/gitlabcis.git
cd gitlabcis
make install

用法

预期语法如下:

root@kitploit:~
gitlabcis URL OPTIONS

截图

results

生成报告

从 shell 生成报告:

root@kitploit:~
gitlabcis https://gitlab.example.com/path/to/project --token $TOKEN

生成 JSON 报告: (使用 $GITLAB_TOKEN 变量时,无需指定 --token 选项)

root@kitploit:~
gitlabcis \
    https://gitlab.example.com/path/to/project \
    -o results.json \
    -f json

要执行单个控制项:

root@kitploit:~
gitlabcis \
    https://gitlab.example.com/path/to/project \
    -ids 1.2.3 # or multiple: 2.3.4 3.4.5 etc

扫描实例或组下的所有子组和项目(默认深度为 1 层):

root@kitploit:~
gitlabcis https://gitlab.example.com/path-to-group --nest

扫描所有子组和项目,深度最多 2 层,并将每个实体的 JSON 文件写入 ./results/:

root@kitploit:~
gitlabcis \
    https://gitlab.example.com/path-to-group \
    --nest \
    --depth 2 \
    --output-dir results \
    -f json

以无限深度和文件名前缀进行扫描:

root@kitploit:~
gitlabcis \
    https://gitlab.example.com/path-to-group \
    --nest \
    --depth 0 \
    --prefix "audit_" \
    --output-dir results \
    -f json

文档

请查阅 gitlabcis 的文档(./docs)目录 - 缺少某些内容? 欢迎通过新建问题进行贡献。

许可证

gitlabcis 使用 MIT 许可证 发布,可在 ./LICENSE 文件中查看。

更新日志

更多信息请参阅 ./CHANGELOG.md。

开发者

行为准则

请查阅贡献文档(CONTRIBUTING.md)的标题部分以了解行为准则。

安全

请查阅我们的安全策略(docs/SECURITY.md)文档,其中概述了如何披露漏洞。

贡献

你想要贡献吗?- 太好了!请查阅贡献文档(CONTRIBUTING.md)了解更多信息。

下载工具
免责声明说明
此工具假设用户使用 GitLab 处理所有事情
  • 例如,第一条推荐(1.1.1 - version_control):
    • "确保对代码的任何更改都记录在版本控制平台中。"
  • 使用 GitLab 会自动满足此控制项。
此工具无法审计所有推荐
  • 我们记录了所有无法自动化的推荐。请查阅我们的限制文档(docs/limitations.md),其中重点指出了无法可靠地自动化的条件相关的自动化缺口。
此工具不会在你的 GitLab 实例、组或项目上执行任何写操作。不会执行任何写入操作。
  • 此工具明确设计为避免执行任何可能执行以下操作的写操作:
    • 修改、变更、更改或以其他方式影响你的 GitLab 项目的配置、数据或完整性
  • 确保其状态或内容不会受到更改或未经授权的调整。
这不是 GitLab 的官方产品
  • 此仓库由 GitLab 工程师创建,并非由 GitLab 官方支持。