Awesome Rust Security
Elenco curato di fantastici progetti e risorse relative a Rust e alla sicurezza informatica
Indice
Strumenti
Sicurezza Web e Cloud
Pentesting
- sn0int - framework OSINT e gestore di pacchetti
- sniffglue - sniffer di pacchetti multithread sicuro
- badtouch - strumento scriptabile per il cracking dell'autenticazione di rete
- rshijack - dirottatore di connessioni TCP
- feroxbuster - strumento veloce, semplice e ricorsivo per la scoperta di contenuti
- rustbuster - fuzzer per il web e strumento di scoperta di contenuti
- rustscan - Il moderno scanner di porte
- kepler - archivio e API per la ricerca di CVE basati su NIST, realizzati in Rust
- phaser - mappatore automatizzato della superficie d'attacco e scanner di vulnerabilità
- pdfrip - utility veloce per il cracking di password PDF, dotata di generatori di formati di password comunemente incontrati e attacchi a dizionario
- chromepass - Chromepass - Hacking delle password salvate di Chrome
Framework di Autorizzazione e Autenticazione
- biscuit - token di autorizzazione basato su capabilities, delegato e decentralizzato
- paseto.rs - implementazione di PASETO in Rust
- webauthn.rs - implementazione di WebAuthn in Rust
- aliri - implementazioni di autenticazione JWT e autorizzazione OAuth2 per molti framework web
- OpenSK - implementazione open-source per chiavi di sicurezza scritta in Rust
- dacquiri - framework per il controllo degli accessi basato su attributi (ABAC) con applicazione a tempo di compilazione
Cloud e Infrastruttura
- firecracker - microVM sicure e veloci per il computing serverless
- boringtun - implementazione Rust di WireGuard di Cloudflare
- innernet - rete privata basata su WireGuard
- vaultwarden - implementazione non ufficiale di BitWarden in Rust
Catena di fornitura del software
Framework Sicuri
- adblock-rust - motore adblock di Brave basato su Rust
- libinjection - binding Rust per libinjection
- http-desync-guardian - analizza le richieste HTTP per ridurre al minimo i rischi di attacchi HTTP Desync
- ammonia - ripara e rende sicuro HTML non affidabile
Valutazione delle Vulnerabilità
Audit Statico del Codice
- RustSec - organizzazione che supporta la divulgazione di vulnerabilità per i pacchetti Rust, esegue l'audit dei file Cargo.lock per le dipendenze
- cargo-geiger - rileva l'utilizzo di Rust unsafe
- siderophile - trova i target fuzz ideali in un codebase Rust
- cargo-crev - revisione del codice verificabile crittograficamente per cargo
- arch-audit - esegue l'audit dei pacchetti Arch installati per individuare vulnerabilità
- ripgrep - cerca ricorsivamente nelle directory con regex
- weggli - strumento di ricerca semantica veloce e robusto per codebase C e C++
- noseyparker - programma a riga di comando che trova segreti e informazioni sensibili in dati testuali e nella cronologia Git
- L3X - analizzatore statico basato sull'intelligenza artificiale
Fuzzing
- rust-fuzz - organizzazione che implementa plugin cargo per AFL, libFuzzer e honggfuzz
- LibAFL - compone fuzzer insieme in Rust
- fuzzcheck.rs - motore di fuzzing evolutivo, structure-aware, in-process e guidato dalla copertura per funzioni Rust
- onefuzz - piattaforma Fuzzing-As-A-Service self-hosted
- lain - framework fuzzer implementato in Rust
- fzero - implementazione veloce di un generatore di fuzz basato su grammatica
- nautilus - fuzzer con feedback basato su grammatica del Systems Security Lab della RUB
- sidefuzz - fuzzer per vulnerabilità side-channel
- arbitrary - trait per generare input strutturati da byte grezzi, utile per il fuzzing structure-aware
- rust-san - sanitizer per codice Rust
- lidiffuzz - drop-in per l'allocatore di memoria per testare letture di memoria non inizializzata
- rewind - fuzzer del kernel Windows basato su snapshot e guidato dalla copertura
- hyperpom - fuzzer AArch64 basato sull'hypervisor di Apple Silicon
- icicle-emu - framework di emulazione multi-architettura specifico per il fuzzing
Analisi Binaria e Reversing