Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Gixy-Next — Gixy-Next : Scanner de sécurité de configuration NGINX et vérificateur de performances | Kitploit
Outils/GitHubGitHub/megamansec/gixy-next
Analyse StatiqueScanners de VulnérabilitésAudit de ConfigurationSécurité WebSécurité CloudDevSecOpsSécurité MatérielleMauvaise Configuration
GitHubmegamansec/gixy-next

Gixy-Next

Gixy-Next : Scanner de sécurité de configuration NGINX et vérificateur de performances

Voir le dépôt
1844il y a 19 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

Gixy-Next : Scanner de sécurité de configuration NGINX pour les audits de sécurité

Aperçu

Logo mascotte Gixy-Next

Gixy-Next (Gixy) est un scanner de sécurité et un outil de durcissement de configuration NGINX open source qui analyse statiquement votre nginx.conf pour détecter les erreurs de configuration de sécurité, les lacunes de durcissement et les pièges de performance courants avant qu'ils n'atteignent la production. Il s'agit d'un fork activement maintenu du Gixy de Yandex. Le code source de Gixy-Next est disponible sur GitHub.

Gixy-Next peut également être exécuté dans le navigateur sur cette page. Aucun téléchargement n'est nécessaire ; vous pouvez analyser vos configurations sur le site Web (localement, à l'aide de WebAssembly).

Démarrage rapide

Gixy-Next (l'interface CLI gixy ou gixy-next) est distribué sur PyPI. Vous pouvez l'installer avec pip ou uv :

root@kitploit:~
# pip
pip3 install gixy-next
# uv
uv pip install gixy-next

Vous pouvez ensuite l'exécuter :

root@kitploit:~
# gixy defaults to reading /etc/nginx/nginx.conf
gixy
# But you can also specify a path to the configuration
gixy /opt/nginx.conf

Vous pouvez également exporter votre configuration NGINX vers un fichier dump unique (voir nginx -T Vidage de configuration en direct) :

root@kitploit:~
# Dumps the full NGINX configuration into a single file (including all includes)
nginx -T > ./nginx-dump.conf
# Scan the dump elsewhere (or via stdin):
gixy ./nginx-dump.conf
# or
cat ./nginx-dump.conf | gixy -

Scanner web

Au lieu de télécharger et d'exécuter Gixy-Next localement, vous pouvez utiliser cette page Web et analyser une configuration depuis votre navigateur Web (localement, à l'aide de WebAssembly).

Analyse avec Docker

Gixy-Next est disponible en tant qu'image Docker sur Docker Hub ou GitHub Registry.

Analyser un fichier de configuration local en le montant dans le conteneur :

root@kitploit:~
# Use Github Registry
docker run --pull=always --rm -v "$PWD/nginx.conf:/nginx.conf:ro" ghcr.io/megamansec/gixy-next /nginx.conf
# Or Docker Hub
docker run --pull=always --rm -v "$PWD/nginx.conf:/nginx.conf:ro" megamansec/gixy-next /nginx.conf

Analyser un vidage de configuration NGINX en direct :

root@kitploit:~
# Dumps the full NGINX configuration into a single file (including all includes)
nginx -T > ./nginx-dump.conf
# Use Github Registry
docker run --pull=always --rm -v "$PWD/nginx-dump.conf:/nginx-dump.conf:ro" ghcr.io/megamansec/gixy-next /nginx-dump.conf
# Or Docker Hub
docker run --pull=always --rm -v "$PWD/nginx-dump.conf:/nginx-dump.conf:ro" megamansec/gixy-next /nginx-dump.conf

Analyser depuis stdin :

root@kitploit:~
# Use Github Registry
nginx -T | docker run --pull=always --rm -i ghcr.io/megamansec/gixy-next gixy-next -
# Or Docker Hub
nginx -T | docker run --pull=always --rm -i megamansec/gixy-next gixy-next -

Ce qu'il peut faire

Gixy-Next peut détecter un large éventail d'erreurs de configuration de sécurité et de performances NGINX dans nginx.conf et les fichiers de configuration inclus. Les plugins suivants sont pris en charge :

  • [add_header_content_type] Définition de Content-Type via add_header
  • [add_header_multiline] En-têtes de réponse multilignes
  • [add_header_redefinition] Redéfinition des en-têtes de réponse par la directive « add_header »
  • [alias_traversal] Traversée de chemin via un alias mal configuré
  • [allow_without_deny] Directive allow spécifiée sans deny
  • [default_server_flag] Indicateur default_server manquant
  • [error_log_off] error_log défini sur off
  • [hash_without_default] Default manquant dans les blocs hash
  • [host_spoofing] Falsification de l'en-tête Host de la requête
  • [http2_misdirected_request] Absence de protection contre les requêtes mal dirigées HTTP/2
  • [http_splitting] Fractionnement de réponse HTTP (HTTP Response Splitting)
  • [if_is_evil] La directive if est dangereuse lorsqu'elle est utilisée dans un contexte location
  • [invalid_regex] Groupes de capture d'expression régulière invalides
  • [low_keepalive_requests] Valeur keepalive_requests faible

Quelque chose n'est pas détecté ? Veuillez ouvrir une issue sur GitHub pour signaler ce qui manque !

Utilisation (options)

Par défaut, gixy lit la configuration NGINX d'un système à partir de /etc/nginx/nginx.conf. Vous pouvez également spécifier l'emplacement en le passant à gixy :

root@kitploit:~
# Analyze the configuration in /opt/nginx.conf
gixy /opt/nginx.conf

Vous pouvez exécuter un sous-ensemble ciblé de vérifications avec --tests :

root@kitploit:~
# Only run these checks
gixy --tests http_splitting,ssrf,version_disclosure

Ou ignorer quelques vérifications bruyantes avec --skips :

root@kitploit:~
# Run everything except these checks
gixy --skips low_keepalive_requests,worker_rlimit_nofile_vs_connections

Pour ne signaler que les problèmes d'une certaine gravité ou plus, utilisez l'option -l cumulable :

root@kitploit:~
# -l for LOW severity issues and higher, -ll for MEDIUM and higher, and -lll for only HIGH severity issues
gixy -ll

Par défaut, la sortie de gixy est colorée en ANSI ; il est préférable de la consulter dans un terminal compatible. Vous pouvez utiliser l'option --format (-f) avec la valeur text pour obtenir une sortie sans couleur :

root@kitploit:~
$ gixy -f text

==================== Results ===================

Problem: [http_splitting] Possible HTTP-Splitting vulnerability.
Description: Using variables that can contain "\n" may lead to http injection.
Additional info: https://gixy.io/plugins/http_splitting/
Reason: At least variable "$action" can contain "\n"
Pseudo config:
include /etc/nginx/sites/default.conf;

	server {

		location ~ /v1/((?<action>[^.]*)\.json)?$ {
			add_header X-Action $action;
		}
	}


==================== Summary ===================
Total issues:
    Informational: 0
    Low: 0
    Medium: 0
    High: 1

Vous pouvez également utiliser -f json pour obtenir une sortie JSON reproductible et lisible par machine :

root@kitploit:~
$ gixy -f json
[{"config":"\nserver {\n\n\tlocation ~ /v1/((?<action>[^.]*)\\.json)?$ {\n\t\tadd_header X-Action $action;\n\t}\n}","description":"Using variables that can contain \"\\n\" or \"\\r\" may lead to http injection.","file":"/etc/nginx/nginx.conf","line":4,"path":"/etc/nginx/nginx.conf","plugin":"http_splitting","reason":"At least variable \"$action\" can contain \"\\n\"","reference":"https://gixy.io/plugins/http_splitting/","severity":"HIGH","summary":"Possible HTTP-Splitting vulnerability."}]

Vous pouvez également utiliser -f sarif pour obtenir un journal SARIF 2.1.0, par exemple pour l'envoyer à l'analyse de code GitHub :

root@kitploit:~
# Write a SARIF report to a file, e.g. for `github/codeql-action/upload-sarif`
gixy -f sarif -o gixy-results.sarif

Vous pouvez découvrir d'autres options d'utilisation en passant --help à gixy. Vous trouverez également plus d'informations dans le Guide d'utilisation.

Options de configuration et des plugins

Certains plugins exposent des options que vous pouvez définir via des options CLI ou un fichier de configuration. Vous pouvez en savoir plus à ce sujet dans le Guide de configuration.

Gixy-Next pour la sécurité et la conformité NGINX

Contrairement à l'exécution de nginx -t, qui ne vérifie que la syntaxe, Gixy-Next analyse réellement votre configuration et détecte les instances non durcies et les vulnérabilités.

Avec Gixy-Next, vous pouvez effectuer un examen automatisé de la sécurité de la configuration NGINX qui peut s'exécuter localement à chaque modification, que ce soit pour l'audit, la conformité ou les tests généraux, contribuant ainsi à produire des résultats exploitables qui aident à prévenir les serveurs NGINX instables ou lents et à réduire les risques liés aux directives dangereuses et aux paramètres par défaut non sécurisés.

Contribution

Gixy-Next est maintenu par Joshua Rogers, mais les contributions sont toujours les bienvenues ! Vous pouvez nous aider de différentes manières, par exemple :

  • Signaler des bogues.
  • Suggérer de nouveaux plugins de détection.
  • Améliorer la documentation.
  • Corriger, refactoriser, améliorer et écrire du nouveau code.

Avant de soumettre des modifications dans des pull requests, veuillez lire le document de directives de contribution, Contribuer à Gixy-Next.

La page d'accueil officielle de Gixy-Next est https://gixy.io/. Toute modification de la documentation de Gixy-Next sera automatiquement reflétée sur ce site Web.

Le code source se trouve à l'adresse https://github.com/MegaManSec/Gixy-Next.

Qu'est-ce que Gixy ? (Contexte)

Gixy est un analyseur de configuration NGINX qui a été à l'origine développé par Andrew Krasichkov de Yandex. Il a été publié pour la première fois en 2017 et n'est plus maintenu depuis. Il ne prend pas en charge les versions modernes de Python, contient de nombreux bogues et est limité dans ses fonctionnalités et sa capacité à détecter les configurations NGINX vulnérables. Exécuter le Gixy original aujourd'hui sur un système moderne entraînera l'erreur suivante :

root@kitploit:~
  File "gixy/core/sre_parse/sre_parse.py", line 61, in <module>
    "t": SRE_FLAG_TEMPLATE,
         ^^^^^^^^^^^^^^^^^
NameError: name 'SRE_FLAG_TEMPLATE' is not defined. Did you mean: 'SRE_FLAG_VERBOSE'?

Gixy-Next est donc un fork qui ajoute la prise en charge des systèmes modernes, de nouvelles vérifications, des améliorations de performances, des suggestions de durcissement et la prise en charge des versions modernes de Python et de NGINX.

Pourquoi pas gixy-ng ?

Gixy-Next est en réalité un fork de gixy-ng, qui était lui-même un fork du gixy original. Gixy-Next a été créé après que le mainteneur de gixy-ng a commencé à produire de grandes quantités de modifications assistées par IA et de code auto-généré, à la fois trop volumineux pour être examiné et cassé.

Après un certain temps, le mainteneur de gixy-ng a commencé à soumettre des modifications générées par IA dans la base de code, qui ont introduit des régressions évidentes, cassé le comportement critique de l'outil (ce que tout utilisateur de l'outil aurait remarqué), ajouté des artefacts aléatoires d'outillage IA et introduit du code qui ne faisait tout simplement pas ce qu'il était censé faire. Plus important encore, le mainteneur a également ajouté de la publicité pour son entreprise à toute la documentation, toutes les sorties et tout le code source de gixy-ng.

En d'autres termes, le mainteneur de gixy-ng a pris le gixy original, a demandé à l'IA d'apporter des modifications, a introduit un tas de bogues (et d'autres déchets d'IA), puis a ajouté de la publicité au code. Il a également accepté des contributions sous forme de merge requests, mais a supprimé les informations des auteurs (voir cet article et cet article).

Gixy-Next se concentre sur la restauration de la qualité et a été éprouvé sur des configurations NGINX de près de 100 000 lignes. Il corrige les bogues et les erreurs de détection introduits par les modifications apportées dans gixy-ng, supprime les artefacts/déchets d'outillage IA et s'efforce de garder la base de code examinable et maintenable. Ce fork est destiné à ceux qui s'intéressent à un code propre et à une maintenabilité à long terme.

Télécharger l’outil
  • [missing_worker_processes] worker_processes manquant
  • [mixed_case_variable] Références de variables à casse mixte
  • [origins] Problèmes de validation des en-têtes referer/origin
  • [overlapping_captures] Captures qui se chevauchent dans le contexte rewrite redirect/args
  • [proxy_buffering_off] Désactivation de proxy_buffering
  • [proxy_pass_normalized] Problèmes de normalisation du chemin proxy_pass
  • [quic_bpf_reuseport] Connexions QUIC silencieusement abandonnées après un rechargement
  • [regex_redos] Déni de service par expression régulière (ReDoS)
  • [resolver_external] Utilisation de serveurs DNS externes
  • [return_bypasses_allow_deny] La directive return contourne les restrictions allow/deny
  • [ssl_stapling_without_resolver] Le stapling OCSP échoue silencieusement sans resolver
  • [ssrf] Falsification de requête côté serveur (SSRF)
  • [stale_dns_cache] Enregistrements DNS en cache périmés utilisés dans proxy_pass
  • [status_page_exposed] Vérifie que status_page n'est pas exposé publiquement
  • [try_files_is_evil_too] La directive try_files est dangereuse sans open_file_cache
  • [unanchored_regex] Expressions régulières non ancrées
  • [unnamed_groups] Groupes de capture sans nom dans la query string de rewrite
  • [valid_referers] none/blocked dans valid_referers
  • [version_disclosure] Utilisation de valeurs non sécurisées pour server_tokens
  • [worker_rlimit_nofile_vs_connections] worker_rlimit_nofile doit être au moins le double de worker_connections