स्थापना
इस रिपॉजिटरी को क्लोन करें और सेटअप चलाएँ:
> git clone https://github.com/stampery/mongoaudit.git
> cd mongoaudit
> python setup.py install
> mongoaudit
परिचय
यह व्यापक रूप से ज्ञात है कि MongoDB की डिफ़ॉल्ट कॉन्फ़िगरेशन सेटिंग्स में काफी कुछ छेद हैं। यह तथ्य, बहुत सारे आलसी सिस्टम एडमिनिस्ट्रेटरों और डेवलपर्स के साथ मिलकर, वही लाया है जिसे प्रेस ने MongoDB सर्वनाश कहा है।
mongoaudit न केवल गलत कॉन्फ़िगरेशन, ज्ञात कमजोरियों और बग का पता लगाता है, बल्कि उन्हें ठीक करने के बारे में सलाह भी देता है, सर्वोत्तम प्रथाओं की सिफारिश करता है और आपको सिखाता है कि प्रो की तरह DevOp कैसे करें!
यह एप्लिकेशन वास्तव में कैसा दिखता है:
हाँ, यह कंसोल लाइन इंटरफेस पर मटेरियल डिज़ाइन है। (द्वारा संचालित urwid)
समर्थित परीक्षण
- MongoDB डिफ़ॉल्ट पोर्ट से अलग पोर्ट पर सुनता है
- सर्वर केवल श्वेतसूचीबद्ध होस्ट/नेटवर्क से कनेक्शन स्वीकार करता है
- MongoDB HTTP स्थिति इंटरफ़ेस पोर्ट 28017 पर सुलभ नहीं है
- MongoDB अपना संस्करण नंबर उजागर नहीं कर रहा है
- MongoDB संस्करण 2.4 से नया है
- TLS/SSL एन्क्रिप्शन सक्षम है
- प्रमाणीकरण सक्षम है
- SCRAM-SHA-1 प्रमाणीकरण विधि सक्षम है
- सर्वर-साइड Javascript निषिद्ध है *
- उपयोगकर्ता को दी गई भूमिकाएँ केवल CRUD संचालन की अनुमति देती हैं *
- उपयोगकर्ता के पास एकल डेटाबेस पर अनुमतियाँ हैं *
- सुरक्षा बग CVE-2015-7882
- सुरक्षा बग CVE-2015-2705
- सुरक्षा बग CVE-2014-8964
- सुरक्षा बग CVE-2015-1609
- सुरक्षा बग CVE-2014-3971
- सुरक्षा बग CVE-2014-2917
- सुरक्षा बग CVE-2013-4650
- सुरक्षा बग CVE-2013-3969
- सुरक्षा बग CVE-2012-6619
- सुरक्षा बग CVE-2013-1892
- सुरक्षा बग CVE-2013-2132
एक तारांकन (*) से चिह्नित परीक्षणों के लिए मान्य प्रमाणीकरण क्रेडेंशियल्स आवश्यक हैं।
मैं अपने MongoDB को सबसे अच्छी तरह से कैसे सुरक्षित कर सकता हूँ?
एक बार जब आप mongoaudit द्वारा प्रदान किए गए किसी भी परीक्षण सूट को चलाते हैं, तो यह आपको ईमेल के माध्यम से पूरी तरह से विस्तृत रिपोर्ट प्राप्त करने की पेशकश करेगा। यह व्यक्तिगत रिपोर्ट प्रत्येक विशिष्ट मुद्दे को ठीक करने और अपने MongoDB डिप्लॉयमेंट को कठोर बनाने के बारे में उपयोगी गाइडों की एक श्रृंखला से जुड़ती है।
आपकी सुविधा के लिए, हमने mongoaudit गाइडों को अपने Medium प्रकाशन में भी प्रकाशित किया है।
योगदान
हमें खुशी है कि आप योगदान देना चाहते हैं! आप विभिन्न तरीकों से हमारी मदद कर सकते हैं:
- सुधारों के लिए सुझाव और आपके सामने आने वाली त्रुटियों के साथ एक मुद्दा खोलें।
- इस रिपॉजिटरी को फोर्क करें और एक पुल रिक्वेस्ट सबमिट करें।
- दस्तावेज़ीकरण में सुधार करें।
पुल रिक्वेस्ट सबमिट करने के लिए, mongoaudit रिपॉजिटरी को फोर्क करें और फिर अपने फोर्क को क्लोन करें:
अपने सुझाए गए बदलाव करें, git push करें और फिर एक पुल रिक्वेस्ट सबमिट करें।
कानूनी
लाइसेंस
mongoaudit को [MIT लाइसेंस](https://github.com/stampery/mongoaudit/blob/master/LICENSE) के तहत जारी किया गया है।
अस्वीकरण
"बड़ी शक्ति के साथ बड़ी जिम्मेदारी आती है"
- इस टूल का उपयोग कभी भी उन सर्वरों पर न करें जिनके आप मालिक नहीं हैं। अजनबियों के कंप्यूटर सिस्टम में अनधिकृत पहुँच कई देशों में अपराध है।
- कृपया इस टूल का उपयोग अपने जोखिम पर करें। हम किसी भी नुकसान या क्षति के लिए कोई देयता स्वीकार नहीं करेंगे जो आपको हो सकती है, चाहे वह कैसे भी हुई हो।
- बुरा मत बनो! :trollface:
समर्थन और ट्रेडमार्क
यह सॉफ्टवेयर MongoDB Inc., Compose Inc., ObjectsLab Corporation या अन्य उत्पादों या सेवाओं के प्रदाताओं द्वारा किसी भी तरह से समर्थित या समर्थित नहीं है, जिनके साथ यह इंटरऑपरेट करता है। यह उन उत्पादों और सेवाओं के मालिकों द्वारा मूल रूप से कल्पित किसी भी सॉफ्टवेयर की नकल या प्रतिस्थापित करने का प्रयास नहीं करता है। उसी तरह, किसी भी तीसरे पक्ष का ट्रेडमार्क या बौद्धिक संपदा जो इस सॉफ्टवेयर में दिखाई दे सकती है, उसे उस सेवा प्रदाता के लिए सख्ती से एक उदाहरणात्मक संदर्भ के रूप में समझा जाना चाहिए, जिसका वह प्रतिनिधित्व करता है, और कभी भी इस तरह से उपयोग नहीं किया जाता है जिससे भ्रम हो सकता है, इसलिए कोई दुरुपयोग का इरादा नहीं है।
