
Gixy-Next: NGINX-Konfigurations-Sicherheitsscanner & Leistungsprüfer
Gixy-Next (Gixy) ist ein Open-Source-Sicherheitsscanner und Härtungswerkzeug für NGINX-Konfigurationen, das Ihre nginx.conf statisch analysiert, um Sicherheitsfehlkonfigurationen, Härtungslücken und gängige Performance-Fallstricke zu erkennen, bevor sie in die Produktion gelangen. Es ist ein aktiv gepflegter Fork von Yandex' Gixy. Der Quellcode von Gixy-Next ist auf GitHub verfügbar.
Gixy-Next kann auch im Browser auf dieser Seite ausgeführt werden. Kein Download erforderlich; Sie können Ihre Konfigurationen auf der Website scannen (lokal, mittels WebAssembly).
Gixy-Next (das CLI gixy oder gixy-next) wird auf PyPI verteilt. Sie können es mit pip oder uv installieren:
# pip
pip3 install gixy-next
# uv
uv pip install gixy-next
Anschließend können Sie es ausführen:
# gixy liest standardmäßig /etc/nginx/nginx.conf
gixy
# Sie können aber auch einen Pfad zur Konfiguration angeben
gixy /opt/nginx.conf
Sie können Ihre NGINX-Konfiguration auch in eine einzelne Dump-Datei exportieren (siehe nginx -T Live-Konfigurations-Dump):
# Schreibt die vollständige NGINX-Konfiguration in eine einzelne Datei (inklusive aller Includes)
nginx -T > ./nginx-dump.conf
# Den Dump andernorts scannen (oder über stdin):
gixy ./nginx-dump.conf
# oder
cat ./nginx-dump.conf | gixy -
Anstatt Gixy-Next lokal herunterzuladen und auszuführen, können Sie diese Webseite verwenden und eine Konfiguration direkt aus Ihrem Webbrowser scannen (lokal, mittels WebAssembly).
Gixy-Next ist als Docker-Image von Docker Hub oder der GitHub Registry verfügbar.
Scannen Sie eine lokale Konfigurationsdatei, indem Sie sie in den Container einbinden:
# GitHub Registry verwenden
docker run --pull=always --rm -v "$PWD/nginx.conf:/nginx.conf:ro" ghcr.io/megamansec/gixy-next /nginx.conf
# Oder Docker Hub
docker run --pull=always --rm -v "$PWD/nginx.conf:/nginx.conf:ro" megamansec/gixy-next /nginx.conf
Scannen Sie einen NGINX-Live-Konfigurations-Dump:
# Schreibt die vollständige NGINX-Konfiguration in eine einzelne Datei (inklusive aller Includes)
nginx -T > ./nginx-dump.conf
# GitHub Registry verwenden
docker run --pull=always --rm -v "$PWD/nginx-dump.conf:/nginx-dump.conf:ro" ghcr.io/megamansec/gixy-next /nginx-dump.conf
# Oder Docker Hub
docker run --pull=always --rm -v "$PWD/nginx-dump.conf:/nginx-dump.conf:ro" megamansec/gixy-next /nginx-dump.conf
Scannen Sie von stdin:
# GitHub Registry verwenden
nginx -T | docker run --pull=always --rm -i ghcr.io/megamansec/gixy-next gixy-next -
# Oder Docker Hub
nginx -T | docker run --pull=always --rm -i megamansec/gixy-next gixy-next -
Gixy-Next kann eine breite Palette von NGINX-Sicherheits- und Performance-Fehlkonfigurationen in nginx.conf und eingebundenen Konfigurationsdateien erkennen. Die folgenden Plugins werden unterstützt: