يتم إصداره بموجب [رخصة MIT](https://github.com/stampery/mongoaudit/blob/master/LICENSE).
مقدمة
من المعروف على نطاق واسع أن هناك العديد من الثغرات في إعدادات MongoDB الافتراضية. هذه الحقيقة، إلى جانب كثرة مدراء الأنظمة والمطورين الكسالى، أدت إلى ما أطلقت عليه الصحافة اسم نهاية العالم لـMongoDB.
mongoaudit لا يكتشف فقط التكوينات الخاطئة والثغرات والأخطاء المعروفة، بل يقدم لك أيضًا نصائح حول كيفية إصلاحها، ويوصي بأفضل الممارسات، ويعلمك كيف تكون محترفًا في DevOps!
هذا هو شكل التطبيق الفعلي:
أجل، هذا تصميم المواد على واجهة سطر أوامر. (مدعوم من urwid)
الاختبارات المدعومة
يستمع MongoDB على منفذ مختلف عن المنفذ الافتراضي
يقبل الخادم الاتصالات فقط من المضيفين / الشبكات المدرجة في القائمة البيضاء
واجهة حالة HTTP الخاصة بـ MongoDB غير قابلة للوصول على المنفذ 28017
لا يقوم MongoDB بكشف رقم إصداره
إصدار MongoDB أحدث من 2.4
تمكين تشفير TLS/SSL
تمكين المصادقة
تمكين طريقة المصادقة SCRAM-SHA-1
JavaScript في جانب الخادم محظور *
الأدوار الممنوحة للمستخدم تسمح فقط بعمليات CRUD *
المستخدم لديه صلاحيات على قاعدة بيانات واحدة فقط *
الاختبارات المميزة بعلامة النجمة (*) تتطلب بيانات اعتماد مصادقة صالحة.
كيف يمكنني تأمين MongoDB بأفضل شكل؟
بمجرد تشغيل أي من مجموعات الاختبار التي يوفرها mongoaudit، سيعرض عليك استلام تقرير مفصل بالكامل عبر البريد الإلكتروني. هذا التقرير المخصص يربط بسلسلة من الأدلة المفيدة حول كيفية إصلاح كل مشكلة محددة وكيفية تحصين عمليات نشر MongoDB الخاصة بك.
قم بإجراء التغييرات المقترحة، git push ثم أرسل طلب سحب.
قانوني
الترخيص
mongoaudit
إخلاء المسؤولية
root@kitploit:~
"مع القوة العظيمة تأتي مسؤولية عظيمة"
لا تستخدم هذه الأداة على خوادم لا تملكها. الوصول غير المصرح به إلى أنظمة الكمبيوتر الخاصة بالآخرين هو جريمة في العديد من البلدان.
يُرجى استخدام هذه الأداة على مسؤوليتك الخاصة. نحن لا نتحمل أي مسؤولية عن أي خسارة أو ضرر قد يلحق بك مهما كان سببه.
لا تكن شريرًا! :trollface:
الدعم والعلامات التجارية
هذا البرنامج غير مدعوم أو معتمد بأي شكل من الأشكال من قبل MongoDB Inc. أو Compose Inc. أو ObjectsLab Corporation أو غيرها من مقدمي المنتجات أو الخدمات التي يتعامل معها. كما أنه لا يحاول تقليد أو استبدال أي برنامج تم إنشاؤه أصلاً بواسطة مالكي تلك المنتجات والخدمات. وبالمثل، فإن أي علامة تجارية أو ملكية فكرية لطرف ثالث قد تظهر في هذا البرنامج يجب أن تُفهم على أنها مرجع توضيحي بحت لمزود الخدمة الذي تمثله، ولا تُستخدم أبدًا بأي طريقة قد تؤدي إلى لبس، لذلك لا يُقصد أي إساءة استخدام.