
faraday v5.23.2
オープンソース脆弱性管理プラットフォーム
オープンソース脆弱性管理ツール
セキュリティには、新しい情報をスマートに入手する方法を考案することと、発見した情報を追跡して改善活動を強化することという、2つの難しい課題があります。Faradayを使えば、脆弱性の発見に集中できます。残りの部分は私たちがお手伝いします。ターミナルでそのまま使用し、作業を効率的に整理してください。 Faradayは、コミュニティで利用可能なツールを真のマルチユーザー方式で活用できるように設計されています。
Faradayは読み込んだデータを集約・正規化し、管理者とアナリストの双方にとって有益なさまざまな可視化形式でデータを探索できるようにします。

最新機能についてはリリースノートをご覧ください!
インストール
Docker-compose
Faradayを起動する最も簡単な方法は、docker-composeを使用することです。
$ wget https://raw.githubusercontent.com/infobyte/faraday/master/docker-compose.yaml
$ docker-compose up
カスタマイズしたい場合は、こちらのリンクで設定例をご確認いただけます。
Docker
事前にPostgresを実行している必要があります。
$ docker run \
-v $HOME/.faraday:/home/faraday/.faraday \
-p 5985:5985 \
-e PGSQL_USER='postgres_user' \
-e PGSQL_HOST='postgres_ip' \
-e PGSQL_PASSWD='postgres_password' \
-e PGSQL_DBNAME='postgres_db_name' \
faradaysec/faraday:latest
PyPi
$ pip3 install faradaysec
$ faraday-manage initdb
$ faraday-server
バイナリパッケージ (Debian/RPM)
インストーラはリリースページから入手できます。
$ sudo apt install faraday-server_amd64.deb
# Add your user to the faraday group
$ faraday-manage initdb
$ sudo systemctl start faraday-server
ユーザーをfaradayグループに追加してから、次のコマンドを実行します。
ソース
このリポジトリから直接実行する場合の推奨方法は以下の通りです。
$ pip3 install virtualenv
$ virtualenv faraday_venv
$ source faraday_venv/bin/activate
$ git clone [email protected]:infobyte/faraday.git
$ pip3 install .
$ faraday-manage initdb
$ faraday-server
サポートされているすべてのプラットフォームでのFaradayインストールの詳細については、ドキュメントをご確認ください。
インストールに関する詳細は、インストールWikiをご覧ください。
ブラウザで http://localhost:5985 にアクセスし、ユーザー名「faraday」とインストールプロセスで指定されたパスワードでログインしてください。
はじめに
Faradayの全体的なアプローチを学び、脆弱性管理を再考しましょう。
FaradayをCI/CDに統合する
パイプラインにBanditとOWASP ZAPを設定する
パイプラインにBandit、OWASP ZAP、SonarQubeを設定する
- Gitlab [PDF]
Faraday Cli
Faraday-cliはコマンドラインクライアントで、コンソールツールに簡単にアクセスでき、ターミナルから直接Faradayを操作できます!
スキャンの自動化、CI/CDパイプラインへの統合、ワークスペースからのメトリクス取得に最適です。
$ pip3 install faraday-cli
faraday-cliリポジトリをご確認ください。
ドキュメントはこちらをご覧ください。

Faraday Agents
Faraday Agents Dispatcherは、Faradayにスキャナやツールをプラットフォームからリモートで実行させ、結果を取得する機能を提供するツールです。
プラグイン
お気に入りのツールをプラグインで接続しましょう。現在、80以上のサポートツールがあり、その中には以下が含まれます。

お気に入りのツールがありませんか?Pull Requestを作成してください!
プラグインには2つのタイプがあります。
Consoleプラグイン: 実行したツールの出力を解釈します。
$ faraday-cli tool run \"nmap www.exampledomain.com\"
💻 Processing Nmap command
Starting Nmap 7.80 ( https://nmap.org ) at 2021-02-22 14:13 -03
Nmap scan report for www.exampledomain.com (10.196.205.130)
Host is up (0.17s latency).
rDNS record for 10.196.205.130: 10.196.205.130.bc.example.com
Not shown: 996 filtered ports
PORT STATE SERVICE
80/tcp open http
443/tcp open https
2222/tcp open EtherNetIP-1
3306/tcp closed mysql
Nmap done: 1 IP address (1 host up) scanned in 11.12 seconds
⬆ Sending data to workspace: test
✔ Done
Reportプラグイン: 以前に生成したXMLやJSONなどの成果物をインポートできます。
faraday-cli tool report burp.xml
カスタムプラグインの作成は非常に簡単です。プラグインの詳細をご覧ください。
API
APIに直接アクセスできます。 ドキュメントはこちらをご覧ください。
リンク
- ホームページ: faradaysec.com
- ドキュメント: Faraday Docs
- ダウンロード: リリースページから.deb/.rpmをダウンロード
- 問題追跡とフィードバック: Github issue tracker
- よくある質問: FaradaySEC FAQ
- Twitter: @faradaysec
- デモをお試しください