Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
gixy — Nginx 설정 정적 분석기 | Kitploit
도구/GitHubGitHub/yandex/gixy
Static AnalysisVulnerability AnalysisConfiguration AuditingWeb SecurityDevSecOpsMisconfiguration
GitHubyandex/gixy

gixy

Nginx 설정 정적 분석기

저장소 보기
8.6k4512년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

GIXY

Mozilla Public License 2.0 Build Status Your feedback is greatly appreciated GitHub issues GitHub pull requests

개요

Gixy는 Nginx 구성을 분석하는 도구입니다. Gixy의 주요 목표는 보안 구성 오류를 방지하고 결함 탐지를 자동화하는 것입니다.

현재 지원되는 Python 버전은 2.7, 3.5, 3.6, 3.7입니다.

면책 조항: Gixy는 GNU/Linux에서만 잘 테스트되었으며, 다른 OS에서는 문제가 있을 수 있습니다.

제공 기능

현재 Gixy는 다음을 탐지할 수 있습니다:

  • [ssrf] 서버 사이드 요청 위조
  • [http_splitting] HTTP 분할
  • [origins] referrer/origin 검증 문제
  • [add_header_redefinition] "add_header" 지시문에 의한 응답 헤더 재정의
  • [host_spoofing] 요청의 Host 헤더 위조
  • [valid_referers] valid_referers에 none 사용
  • [add_header_multiline] 여러 줄 응답 헤더
  • [alias_traversal] 잘못 구성된 alias를 통한 경로 탐색

Gixy가 탐지하는 방법을 학습 중인 항목은 Issues labeled with "new plugin"에서 확인할 수 있습니다.

설치

Gixy는 PyPI에 배포됩니다. 가장 좋은 설치 방법은 pip를 사용하는 것입니다:

root@kitploit:~
pip install gixy

Gixy를 실행하고 결과를 확인하세요:

root@kitploit:~
gixy

사용법

기본적으로 Gixy는 /etc/nginx/nginx.conf에 있는 Nginx 구성을 분석하려고 시도합니다.

하지만 언제든지 필요한 경로를 지정할 수 있습니다:

root@kitploit:~
$ gixy /etc/nginx/nginx.conf

==================== Results ===================

Problem: [http_splitting] Possible HTTP-Splitting vulnerability.
Description: Using variables that can contain "\n" may lead to http injection.
Additional info: https://github.com/yandex/gixy/blob/master/docs/ru/plugins/httpsplitting.md
Reason: At least variable "$action" can contain "\n"
Pseudo config:
include /etc/nginx/sites/default.conf;

	server {

		location ~ /v1/((?<action>[^.]*)\.json)?$ {
			add_header X-Action $action;
		}
	}


==================== Summary ===================
Total issues:
    Unspecified: 0
    Low: 0
    Medium: 0
    High: 1

또는 일부 테스트를 건너뛸 수 있습니다:

root@kitploit:~
$ gixy --skips http_splitting /etc/nginx/nginx.conf

==================== Results ===================
No issues found.

==================== Summary ===================
Total issues:
    Unspecified: 0
    Low: 0
    Medium: 0
    High: 0

또는 다른 옵션은 도움말 명령어로 확인할 수 있습니다: gixy --help

Docker 사용법

Gixy는 Docker Hub에서 Docker 이미지로 제공됩니다. 사용하려면 분석할 구성을 볼륨으로 마운트하고 Gixy 이미지를 실행할 때 구성 파일의 경로를 제공하세요.

root@kitploit:~
$ docker run --rm -v `pwd`/nginx.conf:/etc/nginx/conf/nginx.conf yandex/gixy /etc/nginx/conf/nginx.conf

이미 nginx 구성을 포함하는 이미지가 있다면, 해당 구성을 Gixy 컨테이너와 볼륨으로 공유할 수 있습니다.

root@kitploit:~
$  docker run --rm --name nginx -d -v /etc/nginx
nginx:alpinef68f2833e986ae69c0a5375f9980dc7a70684a6c233a9535c2a837189f14e905

$  docker run --rm --volumes-from nginx yandex/gixy /etc/nginx/nginx.conf

==================== Results ===================
No issues found.

==================== Summary ===================
Total issues:
    Unspecified: 0
    Low: 0
    Medium: 0
    High: 0

기여하기

Gixy에 대한 기여는 언제나 환영합니다! 다양한 방법으로 도움을 주실 수 있습니다:

  • 개선 제안 및 직면한 오류에 대한 이슈를 열어 주세요;
  • 이 저장소를 포크하고 풀 리퀘스트를 제출해 주세요;
  • 문서를 개선해 주세요.

코드 가이드라인:

  • Python 코드 스타일은 가능한 pep8 표준을 따라야 합니다;
  • 새 플러그인이 포함된 풀 리퀘스트에는 해당 플러그인에 대한 단위 테스트가 있어야 합니다.
도구 다운로드