Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
chef-mysql-hardening — Este cookbook de chef proporciona configuración de seguridad para mysql. | Kitploit
Herramientas/GitHubGitHub/dev-sec/chef-mysql-hardening
Herramientas DefensivasScripting y AutomatizaciónAuditoría de ConfiguraciónDevSecOpsMala ConfiguraciónSeguridad de Bases de Datos
GitHubdev-sec/chef-mysql-hardening

chef-mysql-hardening

Este cookbook de chef proporciona configuración de seguridad para mysql.

Ver Repositorio
2781hace 10 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Sitio web
Compartir

mysql-hardening (Chef cookbook)

Supermarket Build Status Code Coverage Dependencies Gitter Chat

Descripción

Proporciona configuraciones de seguridad para mysql. Está pensado para configurar instancias de mysql listas para producción que estén configuradas con una superficie mínima para los atacantes.

Este cookbook se centra en la configuración de seguridad de mysql y reutiliza el mysql cookbook para la instalación. Por lo tanto, puedes añadir esta capa de hardening sobre tu configuración existente de mysql en Chef.

Hemos optimizado este cookbook para que funcione con y sin complicaciones. Funcionará bien sin ellos, pero debes asegurarte de que se cumplan todas las precondiciones como o .

os-hardening
ssh-hardening
apt-get update
yum update

Requisitos

  • Opscode chef

Uso

Un rol de ejemplo podría ser:

root@kitploit:~
{
    "name": "mysql",
    "default_attributes": { },
    "override_attributes": { },
    "json_class": "Chef::Role",
    "description": "MySql Hardened Server Test Role",
    "chef_type": "role",
    "default_attributes" : {
      "mysql": {
        "server_root_password": "iloverandompasswordsbutthiswilldo",
        "server_debian_password": "iloverandompasswordsbutthiswilldo"
      }
    },
    "run_list": [
        "recipe[chef-solo-search]",
        "recipe[apt]",
        "recipe[mysql::server]",
        "recipe[mysql-hardening]"
    ]
}

Recipes

mysql-hardening::hardening (default)

Esta recipe es una recipe de superposición para el mysql cookbook) y aplica mysql-hardening::hardening

Añade lo siguiente a tu runlist y personaliza los atributos de las opciones de seguridad

root@kitploit:~
  "recipe[mysql::server]",
  "recipe[mysql-hardening]"

Esta recipe de hardening instala el hardening pero espera una instalación existente de Mysql, MariaDB o Percona. Si no estás usando el mysql cookbook, es posible que necesites adaptar los atributos:

  • node['mysql']['service_name'] = 'default'
  • node['mysql']['data_dir'] = '/var/lib/mysql'
  • node['mysql-hardening']['conf-file'] = '/etc/mysql/conf.d/hardening.cnf'
  • node['mysql-hardening']['user'] = 'mysql'

Opciones de seguridad

Ya hay más información disponible en Deutsche Telekom (alemán) y Symantec

  • default['mysql']['security']['chroot'] - chroot
  • default['mysql']['security']['safe_user_create'] - safe-user-create
  • default['mysql']['security']['secure_auth'] - secure-auth
  • default['mysql']['security']['skip_symbolic_links'] - skip-symbolic-links
  • default['mysql']['security']['skip_show_database'] - skip-show-database
  • default['mysql']['security']['local_infile'] - local-infile
  • default['mysql']['security']['allow-suspicious-udfs'] - allow-suspicious-udfs
  • default['mysql']['security']['automatic_sp_privileges'] - automatic_sp_privileges
  • default['mysql']['security']['secure-file-priv'] - secure-file-priv

Configuración de seguridad

Esta configuración establece los siguientes parámetros por defecto

root@kitploit:~
user = mysql
port = 3306
bind-address = X.Y.Z.W

# via ['mysql']['security']['local_infile']
local-infile = 0

# via ['mysql']['security']['safe_user_create']
safe-user-create = 1

# via ['mysql']['security']['secure_auth']
secure-auth = 1

# via ['mysql']['security']['skip_show_database']
skip-show-database

# via ['mysql']['security']['skip_symbolic_links']
skip-symbolic-links

# via ['mysql']['security']['automatic_sp_privileges']
automatic_sp_privileges = 0

# via ['mysql']['security']['secure-file-priv']
secure-file-priv = /tmp

Además, garantiza que los siguientes parámetros no estén establecidos

  • desactivar old-passwords mediante ['mysql']['security']['secure_auth']
  • desactivar allow-suspicious-udfs mediante node['mysql']['security']['allow-suspicious-udfs']
  • skip-grant-tables
  • chroot (en su lugar preferimos AppArmor para Ubuntu)

Además, el permiso de /var/lib/mysql está limitado al usuario mysql.

Pruebas

root@kitploit:~
# Install dependencies
gem install bundler
bundle install

# Do lint checks
bundle exec rake lint

# Fetch tests
git clone https://github.com/dev-sec/tests-mysql-hardening test/integration

# fast test on one machine
bundle exec kitchen test default-ubuntu-1204

# test on all machines
bundle exec kitchen test

# for development
bundle exec kitchen create default-ubuntu-1204
bundle exec kitchen converge default-ubuntu-1204

Este cookbook incluye un archivo guard para facilitar el desarrollo. Durante el desarrollo, guard vigila las carpetas y ejecuta footcritic y robocop.

root@kitploit:~
# list all plugins
bundle exec guard list

# run guard with foodcritic and robocop
bundle exec guard -P Foodcritic Rubocop

Sistemas operativos probados

  • Ubuntu 12.04
  • Ubuntu 14.04
  • CentOS 6.4
  • CentOS 6.5
  • Oracle 6.4
  • Oracle 6.5
  • Debian 7

Colaboradores + Agradecimientos

  • Dominik Richter
  • Christoph Hartmann
  • Patrick Meier
  • Edmund Haselwanter

Licencia y Autor

  • Author:: Deutsche Telekom AG

Licensed under the Apache License, Version 2.0 (the "License"); you may not use this file except in compliance with the License. You may obtain a copy of the License at

root@kitploit:~
http://www.apache.org/licenses/LICENSE-2.0

Unless required by applicable law or agreed to in writing, software distributed under the License is distributed on an "AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied. See the License for the specific language governing permissions and limitations under the License.

Descargar herramienta