freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

主流代码泄露监控项目横向评测
2021-06-08 09:23:13

评测背景

源代码属于企业核心资产,很多开发不经意间就会把他们的劳动成果分享出去,这种 “开源精神” 往往会给企业带来严重的安全风险,从而造成重大损失。

因此,构建代码泄露监控体系非常必要,此次我们花了不少时间对主流开源的代码泄露监控项目做了深度横向评测,以供大家参考。

项目地址出品方
GSILhttps://github.com/FeeiCN/GSILFEEI(阿里巴巴)
Hawkeyehttps://github.com/0xbug/Hawkeye0xbug
码小六https://github.com/4x99/code64399
Github-Monitorhttps://github.com/VKSRC/Github-MonitorVIPKID
Github leaked patrolhttps://github.com/MiSecurity/x-patrol小米

项目活跃度

项目仓库创建时间活跃度问题响应速度
GSIL2017.10
Hawkeye2017.06已关闭 Issues 功能,无法提交问题
码小六2020.03响应及时
Github-Monitor2018.06响应时间一般
Github leaked patrol2018.02几乎不响应

所有项目均已发布 > 1 年,可能是小众项目且历时数年,大多数项目活跃度低,甚至个别项目有弃坑迹象,请谨慎选择!


安装部署

项目开发语言数据库源码部署Docker 部署部署文档
GSILPython
HawkeyePythonMongoDB?无源码部署文档
码小六PHPMySQL
Github-MonitorPythonRedis
Github leaked patrolGoSQLite3 / MySQL / PostgreSQL

源码部署

Python 项目得注意用 2.x 还是 3.x 版本,可能会碰到各种依赖问题。码小六使用 PHP + Laravel,源码部署时有点麻烦。Github leaked patrol 无任何部署文档且 Go 依赖错误,编译失败,无法参加后续评测。

Docker 部署

Hawkeye 和码小六部署比较顺利,Github-Monitor 有个 pip 版本问题会导致启动失败,有多人提 Issue,但至今仍未修复。


界面交互

项目前端框架界面交互点评
GSIL无 UI 界面
HawkeyeElement较好有一些细节问题
码小六ExtJS / Vant(移动端)较好ExtJS 较为小众
Github-MonitorAnt Design Pro中等扫描结果较多时显示不佳
Github leaked patrolAdminLTE-无法运行

此次评测的项目应该都没有产品 & 交互参与,或多或少都有一些设计及交互上的小问题,好在都用了成熟的前端框架,使用基本流畅。GitHub-Monitor 默认显示了代码片段,当扫描结果较多时,不方便查看。

Hawkeye 界面

Hawkeye

码小六界面

码小六

码小六

码小六

Github-Monitor 界面

Github-Monitor

Github-Monitor

Github-Monitor


功能对比

项目多 Token 支持批量操作白名单告警通知多人协作准确度特色
GSIL邮件中等自动克隆异常仓库
Hawkeye关键字 / 文件名邮件 / 钉钉 / 企业微信-较好-
码小六仓库 / 文件名邮件 / WebHook / Telegram / 钉钉 / 企业微信较好移动版 / 代理配置
Github-Monitor用户 / 关键字邮件-较好细粒度白名单及告警配置
Github leaked patrol-------

多 Token 支持

GitHub 有反爬虫机制且提供了丰富的 API,因此评测项目无一例外都是通过 API 进行监控且支持配置多个 API Token 突破请求速率限制,其中 Hawkeye 与码小六在界面上能直接查看 Token 的请求配额与状态,码小六支持自动根据 Token 请求配额进行调度及剔除失效 Token。

多人协作

多人协作可以方便安全团队轮班处理扫描结果,Hawkeye、码小六、GitHub-Monitor 均可对扫描记录设置状态,方便跟进处理。其中 Hawkeye 没有用户模块,码小六支持多用户,GitHub-Monitor 支持单用户,不支持多用户的项目,需要大家使用相同身份,无法查看个人的操作记录,稍微有些不便。

准确度

GitHub 基于 ElasticSearch 集群对外提供全文搜索服务,在建立倒排索引时,代码会被分词,这也导致了以上项目均会出现在扫描一些关键词时出现非相关结果,其中码小六和 GitHub-Monitor 在扫描时会对部分扫描结果做二次验证,扫描准确度略好,但差别不大。

特色功能

GSIL 支持自动将异常仓库克隆至本地,可以有效做到证据保全,由于会扫描到大量不相关项目,需定期清理磁盘。

码小六支持移动端,体验还不错!代理配置功能也挺实用,毕竟国内特殊的网络环境有时访问 GitHub 不太通畅。

GitHub-Monitor 提供了细粒度配置,可以配置每一个任务的白名单及告警通知,十分灵活,但是在企业级场景,需要扫描的关键词非常多,逐一配置略显麻烦。


综合点评

GSIL

作者 FEEI 对代码安全做了深入的研究,从其文章 《GitHub 敏感信息泄露监控》便知一二,但是此项目功能简单,扫描结果通过邮件推送,适合个人学习使用,不推荐企业部署

Hawkeye

Hawkeye 是几个项目中最早开发的,使用体验不错,但有一些问题迟迟没有修复,如 “泄露详情” - “快速排查” 无法使用,又如 GitHub 官方将于 2021 年 8 月 13 日起只接收 Token 方式验证身份(Token authentication requirements for Git operations),Hawkeye 配置界面依旧是即将被禁用的 “用户名 + 密码” ,作者仅在 README.md 中做了提示,或许没有用心在维护了吧。

码小六

码小六起步最晚,但也是目前最活跃、完成度最高的项目,推荐使用。当然,码小六也有一些小问题,如告警通知没有详细信息,只提示当前时段有多少条记录。又如新增用户需要在命令行上执行,而不能通过页面注册。

GitHub-Monitor

GitHub-Monitor 界面美观,使用体验有待提升,如不支持扫描结果批量操作、没有全局白名单及告警通知配置、扫描结果较多时显示不佳等。

Github leaked patrol

似乎是无人维护,文档不全,不推荐使用

# 数据泄露 # GitHub泄露 # GitHub扫描
本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者
文章目录