
Bucky (자동 S3 버킷 발견 도구)

Bucky는 S3 버킷의 잘못된 설정을 발견하도록 설계된 자동 도구입니다. Bucky는 두 개의 모듈(Bucky Firefox 애드온과 Bucky 백엔드 엔진)로 구성됩니다. Bucky 애드온은 웹페이지의 소스 코드를 읽고 정규 표현식(Regex)을 사용하여 CDN(Content Delivery Network)으로 사용되는 S3 버킷을 매칭한 후, 이를 Bucky 백엔드 엔진으로 전송합니다. 백엔드 엔진은 애드온으로부터 데이터를 받아 S3 버킷이 공개적으로 쓰기 가능한지 여부를 확인합니다. 버킷이 취약한 경우, Bucky는 자동으로 개념 증명(PoC) 파일을 업로드합니다.
Bucky 애드온은 사용자가 방문한 웹페이지에서 발견된 S3 버킷 이름의 상세 정보를 백엔드 엔진으로 전송합니다. AWS PHP SDK를 사용하여 잘못된 설정을 발견합니다. 사용자는 수동으로 S3 버킷 잘못된 설정을 확인할 수도 있습니다. 자동 및 수동 확인 결과는 모두 대시보드에 표시됩니다.
비디오 보기 https://vimeo.com/444442588
git clone https://github.com/smaranchand/bucky.git
cd bucky
요구 사항: AWS 액세스 키와 PHP 설치
AWS 액세스 키 얻기: https://console.aws.amazon.com/iam/home?#/security_credentials
PHP 설치: 운영 체제에 따라 설치 (예: apt install php7.3 / brew install php7.3)
현재 Bucky 애드온은 Firefox 애드온 스토어에 게시되지 않았습니다. 애드온이 게시되면 링크가 제공될 예정입니다.
지금은 사용자가 브라우저에 애드온을 수동으로 로드하여 사용할 수 있습니다.
AWS 액세스 키 추가:
cd bucky/
nano config.inc.php
AWS 액세스 키 ID와 비밀 액세스 키를 추가합니다. (57번째 줄과 61번째 줄)
Bucky를 사용하려면 브라우저에 Bucky 애드온을 로드하고 백엔드 엔진을 시작합니다.
cd bucky/
chmod +x run.sh
./run.sh
백엔드 엔진은 http://127.0.0.1:13337에서 실행됩니다.
웹사이트를 탐색하면 Bucky가 S3 버킷을 자동으로 발견하고 대시보드에 반영합니다.
위 주소를 방문하여 Bucky 대시보드에 액세스하세요.
Bucky 실행

애드온 로드
사용자 인터페이스

모든 버킷
수동 확인

Bucky의 PoC

Bucky는 S3 버킷을 발견하기 위한 완벽한 도구가 아닙니다. Bucky에는 많은 기능이 부족하며 때로는 잘못된 설정을 감지하지 못할 수 있습니다. 일부 변경 사항과 개발이 예정되어 있습니다. 피드백과 기여에 감사드립니다.