
キーレスアクティブプローブ式のDirectus CMSセキュリティ監査ツール。パブリックロールのデータ露出、ユーザー列挙、未認証でのバージョン/スキーマ漏洩、GraphQLイントロスペクション、および検索パラメータフィールド列挙をライブ匿名プローブ経由で証明します。依存関係ゼロ。
実際にデータを漏洩させる設定ミスを監査できます — 公開ロールの読み取り露出、ユーザー列挙、認証なしのバージョン/スキーマ漏洩、GraphQL introspection、そして
searchパラメータのフィールド列挙オラクル — それぞれを匿名プローブで実際に証明します。他のチェックリストは かもしれない ことを教えますが、これはバイトを取得して 実際にどうであるか を見せます。
⚡ 1行で実行、管理トークン不要、インストール不要:
npx directus-security --url https://your-directus.example.com
🤝 代わりにやってもらいたい? 固定スコープ監査 — $99 / 24時間: 各発見をライブで確認し、正確なポリシー修正とともに文書レポートを送ります。
$ npx directus-security --url https://directus.example.com
1 critical, 2 high, 1 medium — 4 CONFIRMED via anonymous probe
CRITICAL /items/posts public-role read enabled — rows reachable anonymously
HIGH /items/posts?search=… search-param field enumeration (CVE-2025-30352 class)
HIGH /items/directus_users user list exposed (name + email)
MEDIUM /server/specs/oas Directus version leaked unauthenticated (CVE-2025-53887 class)
DirectusはTripadvisor、Adobe、Mercedesのヘッドレスバックエンドを支えており、デフォルトのアクセスモデルはある間違いを非常に簡単にします:Publicポリシーで読み取りを有効にしておくことです。結果として誰でも読めるAPIになります。2025年には、認証なしのCVE群が発生し、それらは匿名プローブに正確に対応しています:
searchクエリパラメータが許可されていないフィールドを列挙し、メールアドレスやパスワードハッシュを1文字ずつ漏洩させます。/server/specs/oasを介して認証なしで露出し、攻撃者がビルドを既知の脆弱性に照合できるようになります。directus-securityはこれらをチェックし、攻撃者が行うであろう正確な匿名リクエストを発行して実際のものを確認します。これにより、可能性ではなく事実をトリアージできます。
# Probe a live instance (guesses common collection names)
npx directus-security --url https://directus.example.com
# Probe specific collections
npx directus-security --url https://directus.example.com --collections posts,authors
# Learn your exact collection names from a Directus schema snapshot, then probe
npx directus-security --url https://directus.example.com --snapshot ./snapshot.json
# Write a shareable HTML report
npx directus-security --url https://directus.example.com --html report.html
# Static only (no requests sent)
npx directus-security --url https://directus.example.com --no-probe
出力はstdoutにJSON(CIにパイプ可能)、stderrに1行のサマリーです。終了コードは使用法エラーのみ非ゼロ — パイプラインはJSON summaryでゲートしてください。
npm i -g directus-security
directus-security --url https://directus.example.com
依存関係ゼロ。あなたのデータと認証情報は決してマシンを離れません — すべてのリクエストはツールから直接Directusインスタンスに送信されます。
同じアクティブプローブの哲学をバックエンドスタック全体に適用。すべてMIT:
strapi-security · supabase-security · pocketbase-security · firebase-security · appwrite-security · nhost-security
MIT © Renzo Madueno
📚 Awesome Backend Security Auditors の一部 — キーレスアクティブプローブ監査ツールの完全コレクション。
| チェック項目 | 重大度 | 確認方法 |
|---|
| コレクションの公開ロール読み取り | critical | 匿名GET /items/{collection}が行を返す |
searchパラメータのフィールド列挙 | high | 匿名GET /items/{collection}?search=…が応答する (CVE-2025-30352 クラス) |
/items/directus_usersのユーザー列挙 | high | 匿名読み取りがユーザーリスト (名前+メール) を返す |
| 認証なしのバージョン/スキーマ漏洩 | medium | /server/infoまたは/server/specs/oasが認証なしでバージョンを返す (CVE-2025-53887 クラス) |
| 本番環境でのGraphQL introspection | medium | /graphqlまたは/graphql/systemで__schemaクエリに応答する |