Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
chef-mysql-hardening — Ce cookbook chef fournit une configuration de sécurité pour mysql. | Kitploit
Outils/GitHubGitHub/dev-sec/chef-mysql-hardening
Outils DéfensifsScripting et AutomatisationAudit de ConfigurationDevSecOpsMauvaise ConfigurationSécurité des Bases de Données
GitHubdev-sec/chef-mysql-hardening

chef-mysql-hardening

Ce cookbook chef fournit une configuration de sécurité pour mysql.

Voir le dépôt
2781il y a 10 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Site web
Partager

mysql-hardening (cookbook Chef)

Supermarket Build Status Code Coverage Dependencies Gitter Chat

Description

Fournit des configurations de sécurité pour mysql. Il est destiné à mettre en place des instances mysql prêtes pour la production, configurées avec une surface d'attaque minimale pour les attaquants.

Ce cookbook se concentre sur la configuration de sécurité de mysql et réutilise le cookbook mysql pour l'installation. Vous pouvez donc ajouter cette couche de durcissement au-dessus de votre configuration mysql existante dans Chef.

Nous avons optimisé ce cookbook pour qu'il fonctionne sans difficulté avec et . Il fonctionnera bien sans, mais vous devez vous assurer que toutes les préconditions comme ou sont remplies.

os-hardening
ssh-hardening
apt-get update
yum update

Requirements

  • Opscode chef

Usage

Un rôle d'exemple peut ressembler à :

root@kitploit:~
{
    "name": "mysql",
    "default_attributes": { },
    "override_attributes": { },
    "json_class": "Chef::Role",
    "description": "MySql Hardened Server Test Role",
    "chef_type": "role",
    "default_attributes" : {
      "mysql": {
        "server_root_password": "iloverandompasswordsbutthiswilldo",
        "server_debian_password": "iloverandompasswordsbutthiswilldo"
      }
    },
    "run_list": [
        "recipe[chef-solo-search]",
        "recipe[apt]",
        "recipe[mysql::server]",
        "recipe[mysql-hardening]"
    ]
}

Recipes

mysql-hardening::hardening (default)

Cette recipe est une recipe de superposition pour le cookbook mysql) et applique mysql-hardening::hardening

Ajoutez ce qui suit à votre runlist et personnalisez les attributs des options de sécurité

root@kitploit:~
  "recipe[mysql::server]",
  "recipe[mysql-hardening]"

Cette recipe de durcissement installe le durcissement mais s'attend à une installation existante de Mysql, MariaDB ou Percona. Si vous n'utilisez pas le cookbook mysql, vous devrez peut-être adapter les attributs :

  • node['mysql']['service_name'] = 'default'
  • node['mysql']['data_dir'] = '/var/lib/mysql'
  • node['mysql-hardening']['conf-file'] = '/etc/mysql/conf.d/hardening.cnf'
  • node['mysql-hardening']['user'] = 'mysql'

Security Options

Des informations complémentaires sont déjà disponibles chez Deutsche Telekom (allemand) et Symantec

  • default['mysql']['security']['chroot'] - chroot
  • default['mysql']['security']['safe_user_create'] - safe-user-create
  • default['mysql']['security']['secure_auth'] - secure-auth
  • default['mysql']['security']['skip_symbolic_links'] - skip-symbolic-links
  • default['mysql']['security']['skip_show_database'] - skip-show-database
  • default['mysql']['security']['local_infile'] - local-infile
  • default['mysql']['security']['allow-suspicious-udfs'] - allow-suspicious-udfs
  • default['mysql']['security']['automatic_sp_privileges'] - automatic_sp_privileges
  • default['mysql']['security']['secure-file-priv'] - secure-file-priv

Security Configuration

Cette configuration définit les paramètres suivants par défaut

root@kitploit:~
user = mysql
port = 3306
bind-address = X.Y.Z.W

# via ['mysql']['security']['local_infile']
local-infile = 0

# via ['mysql']['security']['safe_user_create']
safe-user-create = 1

# via ['mysql']['security']['secure_auth']
secure-auth = 1

# via ['mysql']['security']['skip_show_database']
skip-show-database

# via ['mysql']['security']['skip_symbolic_links']
skip-symbolic-links

# via ['mysql']['security']['automatic_sp_privileges']
automatic_sp_privileges = 0

# via ['mysql']['security']['secure-file-priv']
secure-file-priv = /tmp

De plus, elle garantit que les paramètres suivants ne sont pas définis

  • désactiver old-passwords via ['mysql']['security']['secure_auth']
  • désactiver allow-suspicious-udfs via node['mysql']['security']['allow-suspicious-udfs']
  • skip-grant-tables
  • chroot (nous préférons AppArmor pour Ubuntu)

En outre, les permissions de /var/lib/mysql sont limitées à l'utilisateur mysql.

Tests

root@kitploit:~
# Install dependencies
gem install bundler
bundle install

# Do lint checks
bundle exec rake lint

# Fetch tests
git clone https://github.com/dev-sec/tests-mysql-hardening test/integration

# fast test on one machine
bundle exec kitchen test default-ubuntu-1204

# test on all machines
bundle exec kitchen test

# for development
bundle exec kitchen create default-ubuntu-1204
bundle exec kitchen converge default-ubuntu-1204

Ce cookbook est livré avec un fichier guard pour faciliter le développement. Pendant le développement, guard surveille les dossiers et exécute footcritic et robocop.

root@kitploit:~
# list all plugins
bundle exec guard list

# run guard with foodcritic and robocop
bundle exec guard -P Foodcritic Rubocop

Tested Operating Systems

  • Ubuntu 12.04
  • Ubuntu 14.04
  • CentOS 6.4
  • CentOS 6.5
  • Oracle 6.4
  • Oracle 6.5
  • Debian 7

Contributors + Kudos

  • Dominik Richter
  • Christoph Hartmann
  • Patrick Meier
  • Edmund Haselwanter

License and Author

  • Author:: Deutsche Telekom AG

Licensed under the Apache License, Version 2.0 (the "License"); you may not use this file except in compliance with the License. You may obtain a copy of the License at

root@kitploit:~
http://www.apache.org/licenses/LICENSE-2.0

Unless required by applicable law or agreed to in writing, software distributed under the License is distributed on an "AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied. See the License for the specific language governing permissions and limitations under the License.

Télécharger l’outil