التثبيت
استنسخ هذا المستودع وشغّل الإعداد:
> git clone https://github.com/stampery/mongoaudit.git
> cd mongoaudit
> python setup.py install
> mongoaudit
مقدمة
من المعروف على نطاق واسع أن هناك العديد من الثغرات في إعدادات MongoDB الافتراضية. هذه الحقيقة، إلى جانب كثرة مدراء الأنظمة والمطورين الكسالى، أدت إلى ما أطلقت عليه الصحافة اسم نهاية العالم لـMongoDB.
mongoaudit لا يكتشف فقط التكوينات الخاطئة والثغرات والأخطاء المعروفة، بل يقدم لك أيضًا نصائح حول كيفية إصلاحها، ويوصي بأفضل الممارسات، ويعلمك كيف تكون محترفًا في DevOps!
هذا هو شكل التطبيق الفعلي:
أجل، هذا تصميم المواد على واجهة سطر أوامر. (مدعوم من urwid)
الاختبارات المدعومة
- يستمع MongoDB على منفذ مختلف عن المنفذ الافتراضي
- يقبل الخادم الاتصالات فقط من المضيفين / الشبكات المدرجة في القائمة البيضاء
- واجهة حالة HTTP الخاصة بـ MongoDB غير قابلة للوصول على المنفذ 28017
- لا يقوم MongoDB بكشف رقم إصداره
- إصدار MongoDB أحدث من 2.4
- تمكين تشفير TLS/SSL
- تمكين المصادقة
- تمكين طريقة المصادقة SCRAM-SHA-1
- JavaScript في جانب الخادم محظور *
- الأدوار الممنوحة للمستخدم تسمح فقط بعمليات CRUD *
- المستخدم لديه صلاحيات على قاعدة بيانات واحدة فقط *
- ثغرة أمنية CVE-2015-7882
- ثغرة أمنية CVE-2015-2705
- ثغرة أمنية CVE-2014-8964
- ثغرة أمنية CVE-2015-1609
- ثغرة أمنية CVE-2014-3971
- ثغرة أمنية CVE-2014-2917
- ثغرة أمنية CVE-2013-4650
- ثغرة أمنية CVE-2013-3969
- ثغرة أمنية CVE-2012-6619
- ثغرة أمنية CVE-2013-1892
- ثغرة أمنية CVE-2013-2132
الاختبارات المميزة بعلامة النجمة (*) تتطلب بيانات اعتماد مصادقة صالحة.
كيف يمكنني تأمين MongoDB بأفضل شكل؟
بمجرد تشغيل أي من مجموعات الاختبار التي يوفرها mongoaudit، سيعرض عليك استلام تقرير مفصل بالكامل عبر البريد الإلكتروني. هذا التقرير المخصص يربط بسلسلة من الأدلة المفيدة حول كيفية إصلاح كل مشكلة محددة وكيفية تحصين عمليات نشر MongoDB الخاصة بك.
لراحتك، قمنا أيضًا بنشر أدلة mongoaudit في منشورنا على Medium.
المساهمة
نحن سعداء بأنك تريد المساهمة! يمكنك مساعدتنا بطرق مختلفة:
- افتح مشكلة مع اقتراحات للتحسينات والأخطاء التي تواجهها.
- استنسخ هذا المستودع وأرسل طلب سحب.
- حسّن التوثيق.
لتقديم طلب سحب، استنسخ مستودع mongoaudit ثم استنسخ الفرع الخاص بك:
قم بإجراء التغييرات المقترحة، git push ثم أرسل طلب سحب.
قانوني
الترخيص
mongoaudit يتم إصداره بموجب [رخصة MIT](https://github.com/stampery/mongoaudit/blob/master/LICENSE).
إخلاء المسؤولية
"مع القوة العظيمة تأتي مسؤولية عظيمة"
- لا تستخدم هذه الأداة على خوادم لا تملكها. الوصول غير المصرح به إلى أنظمة الكمبيوتر الخاصة بالآخرين هو جريمة في العديد من البلدان.
- يُرجى استخدام هذه الأداة على مسؤوليتك الخاصة. نحن لا نتحمل أي مسؤولية عن أي خسارة أو ضرر قد يلحق بك مهما كان سببه.
- لا تكن شريرًا! :trollface:
الدعم والعلامات التجارية
هذا البرنامج غير مدعوم أو معتمد بأي شكل من الأشكال من قبل MongoDB Inc. أو Compose Inc. أو ObjectsLab Corporation أو غيرها من مقدمي المنتجات أو الخدمات التي يتعامل معها. كما أنه لا يحاول تقليد أو استبدال أي برنامج تم إنشاؤه أصلاً بواسطة مالكي تلك المنتجات والخدمات. وبالمثل، فإن أي علامة تجارية أو ملكية فكرية لطرف ثالث قد تظهر في هذا البرنامج يجب أن تُفهم على أنها مرجع توضيحي بحت لمزود الخدمة الذي تمثله، ولا تُستخدم أبدًا بأي طريقة قد تؤدي إلى لبس، لذلك لا يُقصد أي إساءة استخدام.
