Installazione
Clona questo repository ed esegui lo setup:
> git clone https://github.com/stampery/mongoaudit.git
> cd mongoaudit
> python setup.py install
> mongoaudit
Introduzione
È risaputo che le impostazioni di default di MongoDB presentano diverse falle di sicurezza. Questo fatto, unito all'abbondanza di amministratori di sistema e sviluppatori pigri, ha portato a quella che la stampa ha chiamato Apocalisse MongoDB.
mongoaudit non solo rileva configurazioni errate, vulnerabilità note e bug, ma ti fornisce anche consigli su come risolverli, raccomanda le migliori pratiche e ti insegna come operare come un professionista DevOps!
Ecco come appare l'applicazione:
Sì, è material design su un'interfaccia a riga di comando. (Basato su urwid)
Test supportati
- MongoDB è in ascolto su una porta diversa da quella predefinita
- Il server accetta solo connessioni da host/rete in whitelist
- L'interfaccia HTTP di stato di MongoDB non è accessibile sulla porta 28017
- MongoDB non espone il numero di versione
- La versione di MongoDB è successiva alla 2.4
- La crittografia TLS/SSL è abilitata
- L'autenticazione è abilitata
- Il metodo di autenticazione SCRAM-SHA-1 è abilitato
- JavaScript lato server è vietato *
- I ruoli concessi all'utente consentono solo operazioni CRUD *
- L'utente ha permessi su un singolo database *
- Bug di sicurezza CVE-2015-7882
- Bug di sicurezza CVE-2015-2705
- Bug di sicurezza CVE-2014-8964
- Bug di sicurezza CVE-2015-1609
- Bug di sicurezza CVE-2014-3971
- Bug di sicurezza CVE-2014-2917
- Bug di sicurezza CVE-2013-4650
- Bug di sicurezza CVE-2013-3969
- Bug di sicurezza CVE-2012-6619
- Bug di sicurezza CVE-2013-1892
- Bug di sicurezza CVE-2013-2132
I test contrassegnati con un asterisco (*) richiedono credenziali di autenticazione valide.
Come posso proteggere al meglio il mio MongoDB?
Una volta eseguita una qualsiasi delle suite di test fornite da mongoaudit, ti offrirà di ricevere un report completo via email. Questo report personalizzato contiene collegamenti a una serie di guide utili su come risolvere ogni problema specifico e come indurire le tue installazioni MongoDB.
Per tua comodità, abbiamo anche pubblicato le guide di mongoaudit nella nostra pubblicazione Medium.
Come contribuire
Siamo felici che tu voglia contribuire! Puoi aiutarci in diversi modi:
- Apri una segnalazione con suggerimenti per miglioramenti ed errori che incontri.
- Fai un fork di questo repository e invia una pull request.
- Migliora la documentazione.
Per inviare una pull request, fai il fork del repository mongoaudit e poi clona il tuo fork:
Fai le modifiche suggerite, git push e poi invia una pull request.
Aspetti legali
Licenza
mongoaudit è rilasciato sotto [Licenza MIT](https://github.com/stampery/mongoaudit/blob/master/LICENSE).
Disclaimer
"Da grandi poteri derivano grandi responsabilità"
- Non utilizzare mai questo strumento su server che non possiedi. L'accesso non autorizzato a sistemi informatici altrui è un reato in molti paesi.
- Utilizza questo strumento a tuo rischio e pericolo. Non accettiamo alcuna responsabilità per eventuali perdite o danni che potresti subire, qualunque ne sia la causa.
- Non essere malvagio! :trollface:
Supporto e marchi
Questo software non è supportato o approvato in alcun modo da MongoDB Inc., Compose Inc., ObjectsLab Corporation né da altri fornitori di prodotti o servizi con cui interoperà. Non tenta di imitare o sostituire alcun software originariamente concepito dai titolari di tali prodotti e servizi. Allo stesso modo, qualsiasi marchio o proprietà intellettuale di terze parti che possa apparire in questo software deve essere inteso come un riferimento puramente illustrativo al fornitore di servizi che rappresenta, e non viene mai utilizzato in modo tale da creare confusione, quindi non si intende alcun abuso.
