
NERVE ماسح الثغرات المستمر

نحن نعتقد أن فحص الأمان يجب أن يتم بشكل مستمر. وليس يوميًا، أسبوعيًا، شهريًا، أو ربع سنوي.
يمكن أن تكون فائدة إجراء فحص الأمان بشكل مستمر أيًا مما يلي:
تم إنشاء NERVE لمعالجة هذه المشكلة. الأدوات التجارية رائعة، لكنها أيضًا ثقيلة، وليست قابلة للتوسيع بسهولة، وتكلف مالًا.

NERVE هو ماسح ثغرات مصمم خصيصًا للعثور على ثغرات من المستوى السهل (Low-Hanging Fruit)، في تكوينات تطبيقات محددة، وخدمات الشبكة، والخدمات غير المُصححة.
مثال على بعض قدرات الكشف في NERVE:
إنه ليس بديلاً عن Qualys أو Nessus أو OpenVAS. لا يقوم بإجراء فحوصات مُوثّقة، ويعمل في وضع الصندوق الأسود فقط.
يقدم NERVE الميزات التالية:
قمنا بتجميع واجهة المستخدم الرسومية في المقام الأول لسهولة الاستخدام، لكننا سنركز بشكل أكبر على الاكتشافات والتوقيعات الجديدة بدلاً من إنشاء واجهة مستخدم كاملة.
سيقوم NERVE بتثبيت جميع المتطلبات الأساسية لك تلقائيًا إذا اخترت تثبيت الخادم (تم اختبار CentOS 7.x و Ubuntu 18.x) (باستخدام البرنامج النصي install/setup.sh). كما يأتي مع Dockerfile لراحتك.
ضع في اعتبارك أن NERVE يتطلب صلاحيات الجذر (root) للإعداد الأولي على المعدن العاري (تثبيت الحزم، إلخ).
الخدمات والحزم المطلوبة لتشغيل NERVE:
يهتم برنامج التثبيت النصي بكل شيء من أجلك، ولكن إذا كنت تريد تثبيته بنفسك، فضع في اعتبارك أن هذه الأمور مطلوبة.
أفضل طريقة لنشرها هي تشغيلها ضد البنية التحتية الخاصة بك من مناطق متعددة (مثل مثيلات متعددة من NERVE، في بلدان متعددة)، وتشغيل الوضع المستمر بحيث يمكنك اكتشاف الثغرات قصيرة العمر في البيئات الديناميكية/السحابية.
نوصي عادةً بعدم إدراج عناوين IP التي سيبدأ منها NERVE عمليات الفحص في القائمة البيضاء، لاختبار البنية التحتية الخاصة بك حقًا من وجهة نظر المهاجم.
لجعل NERVE خفيفًا إلى حد معقول، لا يوجد استخدام لقاعدة بيانات غير Redis.
إذا كنت تريد تخزين الثغرات الخاصة بك على المدى الطويل، نوصي باستخدام ميزة Webhook. في نهاية كل دورة فحص، سيرسل NERVE حمولة JSON إلى نقطة نهاية من اختيارك، وبعد ذلك يمكنك تخزينها في قاعدة بيانات لمزيد من التحليل.
فيما يلي الخطوات عالية المستوى التي نوصي بها للحصول على أفضل النتائج:
POST /api/scan/submit) وجدولة فحص باستخدام الأصول التي جمعتها في الخطوة #2.git clone [email protected]:PaytmLabs/nerve.git && cd nerve
docker build -t nerve .
docker run -e username="YOUR_USER" -e password="YOUR_PASSWORD" -d -p 80:8080 nerve
في متصفحك، انتقل إلى http://ip.add.re.ss:80 وقم بتسجيل الدخول باستخدام بيانات الاعتماد التي حددتها في الأمر السابق.
cd /opt/
git clone [email protected]:PaytmLabs/nerve.git && cd nerve
bash install/setup.sh
systemctl status nerve
في متصفحك، انتقل إلى http://ip.add.re.ss:8080 واستخدم بيانات الاعتماد المطبوعة في الطرفية الخاصة بك.
إذا كنت تريد تثبيت NERVE في نشر متعدد العقد، يمكنك اتباع عملية التثبيت العادية على المعدن العاري، بعد ذلك:
RDS_HOST ليشير إلى خادم Redis مركزي ستقوم جميع مثيلات NERVE بالإبلاغ إليه.service nerve restart أو systemctl restart nerve لإعادة تحميل التكوينapt-get remove redis / yum remove redis (اعتمادًا على توزيعة Linux) لأنك لن تحتاج بعد الآن إلى أن تبلغ كل مثيل عن نفسه.
لا تنس السماح بالمنفذ 3769 واردًا على مثيل Redis، حتى تتمكن مثيلات NERVE من الاتصال به.إذا كنت تريد ترقية منصتك، فإن أسرع طريقة هي ببساطة استنساخ git والكتابة فوق جميع الملفات مع الاحتفاظ بالملفات الرئيسية مثل التكوينات.
config.py إذا كنت ترغب في حفظ تكويناتك/opt/nerve واستنساخه مرة أخرى بواسطة git.config.py مرة أخرى إلى /opt/nervesystemctl restart nerve.يمكنك إعداد مهمة cron لترقية NERVE تلقائيًا. هناك نقطة نهاية API للتحقق مما إذا كان لديك أحدث إصدار أم لا يمكنك استخدامها لهذا الغرض: GET /api/update/platform
هناك بعض آليات الأمان المطبقة في NERVE تحتاج إلى معرفتها.
إذا حددت ثغرة أمنية، يرجى إرسال تقرير خطأ لنا على GitHub.
نوصي باتخاذ الخطوات التالية قبل وبعد التثبيت:
للتعرف على NERVE (واجهة المستخدم الرسومية، API، إلخ) ننصحك بالاطلاع على الوثائق المتاحة لك عبر المنصة.
بمجرد نشره، قم بتسجيل الدخول وستجد في الشريط الجانبي الأيسر رابطًا للوثائق الخاصة باستخدام API وواجهة المستخدم الرسومية.


يتم توزيعه بموجب ترخيص MIT. راجع LICENSE لمزيد من المعلومات.
🏆 تم ذكر NERVE في أماكن مختلفة حتى الآن، إليك بعض الروابط.








