
باكي (أداة اكتشاف حاويات S3 تلقائية)

Bucky هي أداة تلقائية مصممة لاكتشاف سوء تكوين دلاء S3، وتتكون Bucky من وحدتين: إضافة Firefox الخاصة بـ Bucky والمحرك الخلفي لـ Bucky. تقرأ إضافة Bucky الكود المصدري لصفحات الويب وتستخدم التعبيرات النمطية (Regex) لمطابقة دلو S3 المستخدم كشبكة توصيل محتوى (CDN) وترسله إلى المحرك الخلفي لـ Bucky. يستقبل المحرك الخلفي البيانات من الإضافة ويتحقق مما إذا كان دلو S3 قابلًا للكتابة بشكل عام أم لا. تقوم Bucky تلقائيًا برفع ملف نصي كإثبات للمفهوم (PoC) إذا كان الدلو ضعيفًا.
ترسل إضافة Bucky تفاصيل اسم دلو S3 المكتشف من صفحات الويب التي زارها المستخدم إلى المحرك الخلفي. تستخدم AWS PHP SDK لاكتشاف سوء التكوين. يمكن للمستخدمين أيضًا التحقق يدويًا من سوء تكوين دلو S3. تُعرض جميع النتائج من الفحص التلقائي واليدوي في لوحة التحكم.
شاهد الفيديو https://vimeo.com/444442588
git clone https://github.com/smaranchand/bucky.git
cd bucky
المتطلبات: مفاتيح وصول AWS وتثبيت PHP
احصل على مفاتيح وصول AWS: https://console.aws.amazon.com/iam/home?#/security_credentials
تثبيت PHP: ثبّت حسب نظام التشغيل لديك، apt install php7.3 / brew install php7.3
حاليًا، لم تُنشر إضافة Bucky في متجر إضافات Firefox؛ بمجرد نشر الإضافة، سيتم توفير رابط الإضافة.
حاليًا، يمكن للمستخدمين تحميل الإضافة يدويًا في المتصفح لفعل ذلك:
إضافة مفاتيح وصول AWS:
cd bucky/
nano config.inc.php
أضف معرف مفتاح الوصول ومفتاح الوصول السري لـ AWS. (السطران 57 و61)
لاستخدام Bucky، قم بتحميل إضافة Bucky إلى المتصفح وشغّل المحرك الخلفي.
cd bucky/
chmod +x run.sh
./run.sh
يعمل المحرك الخلفي على http://127.0.0.1:13337
تصفح مواقع الويب، ستكتشف Bucky دلاء S3 تلقائيًا وستنعكس في لوحة التحكم.
قم بزيارة العنوان أعلاه للوصول إلى لوحة تحكم Bucky.
تشغيل Bucky

تحميل الإضافة
واجهة المستخدم

جميع Buckets
الفحص اليدوي

إثبات المفهوم بواسطة Bucky

Bucky ليست أداة مثالية لاكتشاف دلاء S3، ومن المعروف أن Bucky تفتقر إلى العديد من الميزات وقد تفشل أحيانًا في اكتشاف سوء التكوين. هناك بعض التغييرات والتطويرات قيد التنفيذ. أقدر حقًا الملاحظات والمساهمات.