这个项目能做什么
DashLord 是一个旨在跟踪一组网站和 API 技术最佳实践的仪表板。数据获取和报告生成完全通过 GitHub Actions 实现自动化。
## 工作原理
该过程分为两个步骤:
1. **数据获取**:针对每个配置的 URL,运行每个分析工具并生成一个存储在仓库中的版本化 JSON 文件。
2. **报告生成**:汇总并压缩结果以生成一个静态网站,通过 GitHub Pages 发布在 `gh-pages` 分支上。
## 部署
要部署自己的实例,需要从 DashLord 模板创建新仓库,编辑 `dashlord.yml` 文件以定义要扫描的 URL,然后从 Actions 选项卡启动 `DashLord scans` 工作流。随后可通过 `https://[organisation].github.io/[repository]` 公开访问报告。
## 配置
`dashlord.yml` 文件允许配置:
- 仪表板的标题、描述和实体
- 要扫描的 URL 列表,包括标题、标签、关联仓库和相关 Docker 镜像
- 每个分析工具的单独启用或禁用
## 集成工具
DashLord 依赖于多个可单独启用的分析工具:
- **安全性**:Nmap(端口扫描)、ZAP、Nuclei、TestSSL、Trivy(Docker 镜像漏洞)、Dependabot(GitHub 安全警报)、CodeQL(代码扫描警报)
- **性能与可用性**:Lighthouse、updown.io(通过 API 密钥进行可用性监控)
- **技术**:Wappalyzer(技术检测)、Mozilla HTTP Observatory、404 错误检测、截图捕获
- **合规性**:第三方脚本检测、/stats 页面、可访问性声明
扫描频率可配置(默认每周日午夜),工作流也可以手动触发。
评论
0 评分人数达到10人后显示
登录后参与讨论。