这个项目能做什么

DashLord 是一个旨在跟踪一组网站和 API 技术最佳实践的仪表板。数据获取和报告生成完全通过 GitHub Actions 实现自动化。 ## 工作原理 该过程分为两个步骤: 1. **数据获取**:针对每个配置的 URL,运行每个分析工具并生成一个存储在仓库中的版本化 JSON 文件。 2. **报告生成**:汇总并压缩结果以生成一个静态网站,通过 GitHub Pages 发布在 `gh-pages` 分支上。 ## 部署 要部署自己的实例,需要从 DashLord 模板创建新仓库,编辑 `dashlord.yml` 文件以定义要扫描的 URL,然后从 Actions 选项卡启动 `DashLord scans` 工作流。随后可通过 `https://[organisation].github.io/[repository]` 公开访问报告。 ## 配置 `dashlord.yml` 文件允许配置: - 仪表板的标题、描述和实体 - 要扫描的 URL 列表,包括标题、标签、关联仓库和相关 Docker 镜像 - 每个分析工具的单独启用或禁用 ## 集成工具 DashLord 依赖于多个可单独启用的分析工具: - **安全性**:Nmap(端口扫描)、ZAP、Nuclei、TestSSL、Trivy(Docker 镜像漏洞)、Dependabot(GitHub 安全警报)、CodeQL(代码扫描警报) - **性能与可用性**:Lighthouse、updown.io(通过 API 密钥进行可用性监控) - **技术**:Wappalyzer(技术检测)、Mozilla HTTP Observatory、404 错误检测、截图捕获 - **合规性**:第三方脚本检测、/stats 页面、可访问性声明 扫描频率可配置(默认每周日午夜),工作流也可以手动触发。