

Bucky は S3 バケットの設定ミスを発見するために設計された自動ツールです。Bucky は Bucky Firefox アドオンと Bucky バックエンドエンジンの2つのモジュールで構成されています。Bucky アドオンは Web ページのソースコードを読み取り、正規表現 (Regex) を使用してコンテンツ配信ネットワーク (CDN) として使用されている S3 バケットを特定し、Bucky バックエンドエンジンに送信します。バックエンドエンジンはアドオンからデータを受信し、S3 バケットが公開書き込み可能かどうかをチェックします。バケットが脆弱な場合、Bucky は自動的に Proof Of Concept (PoC) としてテキストファイルをアップロードします。
Bucky アドオンは、ユーザーが訪問した Web ページから発見した S3 バケット名の詳細をバックエンドエンジンに送信します。 設定ミスの発見には AWS PHP SDK を使用します。 ユーザーは手動で S3 バケットの設定ミスをチェックすることもできます。自動チェックと手動チェックの結果はすべてダッシュボードに表示されます。
動画はこちら: https://vimeo.com/444442588
git clone https://github.com/smaranchand/bucky.git
cd bucky
必要条件: AWS Access Keys と PHP のインストール
AWS Access Keys を取得: https://console.aws.amazon.com/iam/home?#/security_credentials
PHP のインストール: お使いのOSに応じてインストールしてください。例: apt install php7.3 / brew install php7.3
現在、Bucky addon は Firefox アドオンストアに公開されていません。公開され次第、リンクを提供します。
現時点では、以下の手順で手動でブラウザにアドオンを読み込むことができます。
AWS Access Keys の追加:
cd bucky/
nano config.inc.php
Add your AWS Access Key ID and Secret Access Key. (On-Line 57 and 61)
Bucky を使用するには、Bucky addon をブラウザに読み込み、バックエンドエンジンを起動します。
cd bucky/
chmod +x run.sh
./run.sh
バックエンドエンジンは http://127.0.0.1:13337 で動作します。
Web サイトを閲覧すると、Bucky が自動的に S3 バケットを検出し、ダッシュボードに反映されます。
上記のアドレスにアクセスして Bucky ダッシュボードを表示してください。
Bucky の実行

アドオンの読み込み
ユーザーインターフェース

すべてのバケット
手動チェック

Bucky による PoC

Bucky は S3 バケットを発見するための完璧なツールではありません。多くの機能が不足しており、設定ミスを検出できない場合があることが知られています。いくつかの変更と開発が進行中です。フィードバックや貢献をいただければ幸いです。