jfrog/frogbot
GitHub: jfrog/frogbot
JFrog Frogbot 是一款集成到 Git 工作流中的安全扫描机器人,在 Pull Request 和定期扫描中自动检测依赖漏洞、代码缺陷、密钥泄露及 IaC 配置错误,帮助团队在开发早期发现并修复安全问题。
Stars: 369 | Forks: 107
# JFrog Frogbot
[](#readme)
[](https://jfrog.com/help/r/jfrog-security-user-guide/shift-left-on-security/frogbot)
[](https://goreportcard.com/report/github.com/jfrog/frogbot)
| 分支 | 状态 |
|:------:|:------:|
| main | [](https://github.com/jfrog/frogbot/actions/workflows/test.yml?branch=main) [](https://github.com/jfrog/frogbot/actions/workflows/action-test.yml?branch=main) |
| v2_main *(仅限维护)* | [](https://github.com/jfrog/frogbot/actions/workflows/test-v2.yml?branch=v2_main) |
## 🤖 关于 JFrog Frogbot
### 概述
JFrog Frogbot 是一个 Git bot,用于扫描你的 Git 仓库以查找安全漏洞。
1. 它会在 pull request 刚被打开时立即进行扫描,但必须在合并之前。此过程会在你的 pull request 即将向代码引入新漏洞时向你发出通知。这种独特的能力确保了代码在漏洞被引入代码库之前就得到扫描并可以被修复。
2. 它会定期扫描 Git 仓库,并针对检测到的漏洞创建带有修复程序的 pull request。
### 为什么使用 JFrog Frogbot?
- **软件成分分析 (SCA)**:扫描你的项目依赖项以查找安全问题。对于选定的安全问题,获取由我们的 JFrog Security Research 团队提供的经过增强的 CVE 数据。Frogbot 使用 JFrog 庞大的漏洞数据库,我们会不断向其中添加新的组件漏洞数据。
- **验证依赖许可证**:确保项目依赖项的许可证符合预定义的批准许可证列表。
- **静态应用安全测试 (SAST)**:提供快速且专注于安全的引擎,可检测源代码敏感操作中的零日安全漏洞,同时最大限度地减少误报。
- **CVE 漏洞上下文分析**:此功能使用代码上下文来排除关于不适用于代码的易受攻击依赖项的误报。对于适用于你的代码的 CVE 漏洞,Frogbot 会在相关的代码行上创建 pull request 评论,并提供有关 CVE 引起的安全问题的完整描述。目前支持对 Python、JavaScript 和 Java 代码进行漏洞上下文分析。
- **Secrets 检测**:检测代码中留下的任何暴露的 secrets,以防止内部 token 或凭证的意外泄露。
- **基础设施即代码扫描 (IaC)**:扫描基础设施即代码 (Terraform) 文件,以便及早发现云和基础设施配置错误。
## 🏁 入门指南
阅读 [Frogbot 文档](https://docs.jfrog.com/security/docs/frogbot-v3) 以开始使用。
## 📛 添加 Frogbot 徽章
你可以在 Git 仓库的 README 中添加一个徽章,以此向大家展示你的仓库已由 Frogbot 扫描。

你可以通过复制以下 Markdown 代码片段并将其粘贴到仓库的 README.md 文件中来添加此徽章。
```
[](https://jfrog.com/help/r/jfrog-security-user-guide/shift-left-on-security/frogbot)
```
## 🔥 报告问题
请通过[报告问题](https://github.com/jfrog/frogbot/issues/new/choose)来帮助我们改进 Frogbot。
## 💻 贡献标签:DevSecOps, EVTX分析, Git机器人, 上游代理, 代码安全审计, 日志审计, 网络调试, 自动化