runtz

Introdução

O que é o runtz e quais scans ele executa.

runtz

O runtz é uma plataforma open source de scans DevSecOps. Você executa os scans com uma única CLI, e os resultados chegam a dashboards em que sua equipe pode agir.

A plataforma é formada por três serviços:

  • frontend: plataforma web criada com Next.js e shadcn/ui.
  • runtz: engine backend em Go usada pelo frontend e pela CLI.
  • cli: scanner de linha de comando em Go que executa os scans e envia os resultados ao backend.

Tipos de scan

ScanComandoO que cobre
SCAruntz scaDependências vulneráveis em 10 linguagens e ecossistemas
SASTruntz sastVerificações estáticas: segredos, criptografia fraca, TLS desabilitado e execução dinâmica
Hostsruntz hostCVEs de pacotes em hosts Debian, RPM, Alpine e Arch
Containersruntz containerCVEs de pacotes dentro de imagens de container
Kubernetesruntz k8sAchados de postura em clusters e manifests

O DAST estará disponível em breve.

Início rápido

Instale a CLI:

curl -fsSL https://runtz.dev/install.sh | bash

Faça login uma vez com o token gerado na plataforma e analise seu repositório:

runtz login
runtz sca ./

O token identifica seu workspace automaticamente. O runtz login o armazena para que os próximos comandos não precisem de --token. Em CI/CD, use --token ou RUNTZ_TOKEN a partir de um secret. Veja Instalar a CLI ou Docker Compose para hospedar a plataforma.

Recursos atuais

  • Configuração inicial do admin, workspaces e administração de usuários.
  • SCA para manifests de JavaScript/TypeScript, Python, Go, Java/Kotlin, Ruby, PHP, Rust e C#/.NET.
  • Dashboard SCA com CVEs e GHSAs encontrados nas dependências.
  • Ingestão e dashboard de achados SAST.
  • Scans e dashboards de pacotes em hosts e containers.
  • Scans de postura de clusters Kubernetes.
  • Instalação self-hosted com Docker Compose ou Helm.

Estrutura do repositório

runtz/
  frontend/  # plataforma web Next.js
  cli/       # CLI de scans em Go
  runtz/     # engine backend em Go

Nesta página