Проверка конфигурации GitHub
Всем привет!
Еще одно решение, похожее на Chain-bench – Legitify. Проверяет настройку параметров безопасности GitHub.
В отличие от Chain-bench, Legitify не использует CIS Software Supply Chain Security Guide, а руководствуется тем, что написано в OSSF Scorecards и в Policies.
Например, есть проверки того, что:
🍭 Включена защита веток (branch protection)
🍭 Применяется SAST и Fuzzing
🍭 (Не) допустимо использование force push
🍭 У repo большое количество администраторов и другие
Подробнее про проверки, реализованные при помощи Policies, а также про способы приведения в соответствие можно прочитать тут.
Post #565
1.36K