Installation
Clone this repository and run the setup:
> git clone https://github.com/stampery/mongoaudit.git
> cd mongoaudit
> python setup.py install
> mongoaudit
Einleitung
Es ist allgemein bekannt, dass es einige Löcher in den Standardkonfigurationseinstellungen von MongoDB gibt. Diese Tatsache, kombiniert mit zahlreichen faulen Systemadministratoren und Entwicklern, hat zu dem geführt, was die Presse als MongoDB-Apokalypse bezeichnet hat.
mongoaudit erkennt nicht nur Fehlkonfigurationen, bekannte Schwachstellen und Fehler, sondern gibt auch Ratschläge, wie man sie behebt, empfiehlt bewährte Verfahren und lehrt, wie man wie ein Profi devopt!
So sieht die tatsächliche Anwendung aus:
Ja, das ist Material Design auf einer Konsolenzeilenschnittstelle. (Angetrieben von urwid)
Unterstützte Tests
- MongoDB hört auf einem anderen Port als dem Standard-Port
- Server akzeptiert nur Verbindungen von whitelisteten Hosts/Netzwerken
- MongoDB HTTP-Status-Schnittstelle ist nicht auf Port 28017 zugänglich
- MongoDB gibt seine Versionsnummer nicht preis
- MongoDB-Version ist neuer als 2.4
- TLS/SSL-Verschlüsselung ist aktiviert
- Authentifizierung ist aktiviert
- SCRAM-SHA-1-Authentifizierungsmethode ist aktiviert
- Serverseitiges JavaScript ist verboten *
- Dem Benutzer zugewiesene Rollen erlauben nur CRUD-Operationen *
- Der Benutzer hat Berechtigungen für eine einzelne Datenbank *
- Sicherheitsfehler CVE-2015-7882
- Sicherheitsfehler CVE-2015-2705
- Sicherheitsfehler CVE-2014-8964
- Sicherheitsfehler CVE-2015-1609
- Sicherheitsfehler CVE-2014-3971
- Sicherheitsfehler CVE-2014-2917
- Sicherheitsfehler CVE-2013-4650
- Sicherheitsfehler CVE-2013-3969
- Sicherheitsfehler CVE-2012-6619
- Sicherheitsfehler CVE-2013-1892
- Sicherheitsfehler CVE-2013-2132
Mit einem Sternchen (*) markierte Tests erfordern gültige Authentifizierungsdaten.
Wie kann ich meine MongoDB am besten sichern?
Sobald Sie eine der von mongoaudit bereitgestellten Testsuiten ausführen, erhalten Sie das Angebot, einen vollständig detaillierten Bericht per E-Mail zu erhalten. Dieser personalisierte Bericht enthält Links zu einer Reihe nützlicher Anleitungen, wie Sie jedes spezifische Problem beheben und Ihre MongoDB-Bereitstellungen härten können.
Zu Ihrer Bequemlichkeit haben wir die mongoaudit-Anleitungen auch in unserer Medium-Publikation veröffentlicht.
Mitwirken
Wir freuen uns, dass Sie mitwirken möchten! Sie können uns auf verschiedene Weise helfen:
- Eröffnen Sie ein Issue mit Vorschlägen für Verbesserungen und Fehler, auf die Sie stoßen.
- Forken Sie dieses Repository und reichen Sie einen Pull-Request ein.
- Verbessern Sie die Dokumentation.
Um einen Pull-Request einzureichen, forken Sie das mongoaudit-Repository und klonen Sie dann Ihren Fork:
Nehmen Sie Ihre vorgeschlagenen Änderungen vor, git push und reichen Sie dann einen Pull-Request ein.
Rechtliches
Lizenz
mongoaudit wird unter der [MIT-Lizenz](https://github.com/stampery/mongoaudit/blob/master/LICENSE) veröffentlicht.
Haftungsausschluss
"Mit großer Macht kommt große Verantwortung"
- Verwenden Sie dieses Tool niemals auf Servern, die Ihnen nicht gehören. Unbefugter Zugriff auf fremde Computersysteme ist in vielen Ländern eine Straftat.
- Bitte verwenden Sie dieses Tool auf eigenes Risiko. Wir übernehmen keine Haftung für Verluste oder Schäden, die Ihnen entstehen, unabhängig von der Ursache.
- Sei nicht böse! :trollface:
Support und Marken
Diese Software wird in keiner Weise von MongoDB Inc., Compose Inc., ObjectsLab Corporation oder anderen Produkt- oder Dienstleistungsanbietern, mit denen sie zusammenarbeitet, unterstützt oder befürwortet. Sie versucht weder, Software zu imitieren noch zu ersetzen, die ursprünglich von den Eigentümern dieser Produkte und Dienstleistungen entwickelt wurde. In gleicher Weise sind alle Marken oder geistigen Eigentumsrechte Dritter, die in dieser Software erscheinen, als streng illustrative Referenz auf den jeweiligen Dienstleister zu verstehen und werden niemals in einer Weise verwendet, die zu Verwirrung führen könnte, so dass kein Missbrauch beabsichtigt ist.
