
Dawn Ruby में लिखे वेब अनुप्रयोगों के लिए एक स्टैटिक एनालिसिस सुरक्षा स्कैनर है। यह Sinatra, Padrino और Ruby on Rails फ्रेमवर्क्स को समर्थन करता है।
dawn एक स्रोत कोड स्कैनर है जो आपके वेब अनुप्रयोगों की सुरक्षा समस्याओं की समीक्षा करने के लिए डिज़ाइन किया गया है।
यह उपकरण Ruby में लिखे गए वेब अनुप्रयोगों को स्कैन करने में सक्षम है और यह सभी प्रमुख MVC (मॉडल-व्यू-कंट्रोलर) फ्रेमवर्क को बिना किसी अतिरिक्त कॉन्फ़िगरेशन के समर्थन करता है:
dawn संस्करण 2.0 में इसके ज्ञानकोष में 680+ सुरक्षा जाँचें लोड हैं, जो NIST द्वारा National Vulnerability Database से साप्ताहिक रूप से अपडेट की जाती हैं।
जब आप अपने कोड पर dawn चलाते हैं, तो यह आपके प्रोजेक्ट के Gemfile.lock को पार्स करके उपयोग किए गए gems को ढूंढता है और यह आपके रूबी इंटरप्रेटर संस्करण का पता लगाने का प्रयास करता है जिसका आप उपयोग कर रहे हैं या जिसे आपने अपने पसंदीदा रूबी संस्करण प्रबंधन टूल (RVM, rbenv, ...) में घोषित किया है।
फिर उपकरण आपके वेब एप्लिकेशन द्वारा उपयोग किए जाने वाले MVC फ्रेमवर्क का पता लगाने का प्रयास करता है और तदनुसार सुरक्षा जाँच लागू करता है। ऐसी जाँचें हैं जो Rails एप्लिकेशन से मेल खाने के लिए डिज़ाइन की गई हैं या ऐसी जाँचें जो किसी भी रूबी कोड पर लागू होती हैं।
dawn आपके व्यूज़ में कोड को भी समझ सकता है और आपके द्वारा वास्तव में लिखे गए कोड द्वारा प्रस्तुत क्रॉस-साइट स्क्रिप्टिंग और SQL इंजेक्शन का पता लगाने के लिए सिंक्स को ट्रेसबैक कर सकता है (परियोजना रोडमैप में यह वह कोड है जिस पर अधिकांश भविष्य के विकास प्रयास केंद्रित होंगे।)
dawn सुरक्षा स्कैन परिणाम कमजोरियों की एक सूची है जिसमें कुछ शमन कार्रवाइयां शामिल हैं जिनका पालन करके आप एक मजबूत वेब एप्लिकेशन बना सकते हैं।
आप नवीनतम dawn संस्करण Rubygems से प्राप्त करके टाइप करके स्थापित कर सकते हैं:
$ gem install dawnscanner
उसके बाद, आपको Github से ज्ञानकोष डाउनलोड करना होगा और संग्रह को $HOME/dawnscanner/kb निर्देशिका में अनपैक करना होगा।
एक सामान्य kb निर्देशिका लेआउट इस प्रकार है:
$ ll ~/dawnscanner/kb
total 56K
drwxr-xr-x 2 thesp0nge users 28K 29 mar 18.27 bulletin
drwxr-xr-x 2 thesp0nge users 72 7 lug 2021 generic_check
-rw-r--r-- 1 thesp0nge users 65 29 mar 17.06 kb.yaml
-rw-r--r-- 1 thesp0nge users 74 29 mar 17.06 kb.yaml.sig
drwxr-xr-x 2 thesp0nge users 4,0K 7 lug 2021 owasp_ror_cheatsheet
ज्ञानकोष इस प्रकार संरचित है:
संस्करण 2.0 से शुरू करते हुए, उपकरण विशिष्ट कार्यों को शुरू करने के लिए उप-आदेशों का उपयोग करता है, प्रत्येक के साथ विशिष्ट सहायता संदेश होते हैं।
scan उप-आदेश dawn को निर्दिष्ट लक्ष्य को सुरक्षा समस्याओं के लिए स्कैन करने का निर्देश देता है।
$ dawn scan target
फिलहाल परिणाम केवल टेक्स्ट प्रारूप में उपलब्ध हैं और वे स्कैन टाइमस्टैम्प के नाम वाली निर्देशिका में, $HOME/dawnscanner/results/target के अंतर्गत संग्रहीत होते हैं, जहाँ target विश्लेषित किए जा रहे एप्लिकेशन का नाम है।
kb उप-आदेश के साथ ज्ञानकोष से प्रश्न करना संभव है।
dawn kb find # Searches the knowledge base for a given vulnerability
dawn kb help [COMMAND] # Describe subcommands or one specific subcommand
dawn kb lint # Checks knowledge base content for correcteness
dawn kb list gem_name[gem_version] # List all security issues affecting a gem passed as argument (the version string is optional).
dawn kb status # Checks the status of the knowledge base
dawn kb unpack # Unpacks security checks in KB library path
ट्विटर प्रोफाइल: @dawnscanner Github रिपॉजिटरी: https://github.com/thesp0nge/dawnscanner
प्रतिक्रिया बहुत अच्छी है और हमें आपकी आवाज सुनना बहुत पसंद है।
यदि आप एक गर्वित dawn उपयोगकर्ता हैं, यदि आप इसे उपयोगी पाते हैं, यदि आपने इसे अपनी रिलीज़ प्रक्रिया में एकीकृत किया है और यदि आप परियोजना को खुले तौर पर समर्थन देना चाहते हैं, तो आप अपना संदर्भ यहाँ रख सकते हैं। बस एक issue खोलें जिसमें एक बयान हो कि आप उपकरण के बारे में कैसा महसूस करते हैं और आपका कंपनी लोगो यदि कोई हो।
धन्यवाद।
saten: README में टाइपो के बारे में पहली समस्या पोस्ट की presidentbeef: उनके उत्कृष्ट कार्य के लिए जिसने मुझे dawn बनाने के लिए प्रेरित किया और तुलना मैट्रिक्स की दोबारा जांच के लिए। Issue #2 आपका है :) marinerJB: विभिन्न बग रिपोर्ट और आगे के विचारों के लिए Matteo: API और github.com हुक के साथ उनके उपयोग पर विचारों के लिए
Copyright (c) 2013-2023 Paolo Perego [email protected]
MIT लाइसेंस
इसके द्वारा, बिना किसी शुल्क के, किसी भी व्यक्ति को इस सॉफ्टवेयर और संबंधित दस्तावेज़ीकरण फ़ाइलों (सॉफ्टवेयर) की एक प्रति प्राप्त करने वाले व्यक्ति को, बिना किसी प्रतिबंध के सॉफ्टवेयर से निपटने की अनुमति दी जाती है, जिसमें बिना किसी सीमा के सॉफ्टवेयर की प्रतियों का उपयोग, प्रतिलिपि, संशोधन, विलय, प्रकाशन, वितरण, उप-लाइसेंस और/या बेचने के अधिकार शामिल हैं, और उन व्यक्तियों को ऐसा करने की अनुमति दी जाती है जिन्हें सॉफ्टवेयर प्रदान किया गया है, निम्नलिखित शर्तों के अधीन:
उपरोक्त कॉपीराइट नोटिस और यह अनुमति नोटिस सॉफ्टवेयर की सभी प्रतियों या महत्वपूर्ण भागों में शामिल किए जाएंगे।
सॉफ्टवेयर "जैसा है" प्रदान किया जाता है, बिना किसी प्रकार की वारंटी के, स्पष्ट या निहित, जिसमें बिना किसी सीमा के व्यापारिकता, किसी विशेष उद्देश्य के लिए उपयुक्तता और गैर-उल्लंघन की वारंटी शामिल हैं। किसी भी स्थिति में लेखक या कॉपीराइट धारक किसी भी दावे, क्षति या अन्य देयता के लिए उत्तरदायी नहीं होंगे, चाहे वह अनुबंध की कार्रवाई, टोर्ट, या अन्यथा में उत्पन्न हो, सॉफ्टवेयर या सॉफ्टवेयर के उपयोग या अन्य लेन-देन से या उसके संबंध में।