
Gixy-Next: Scanner de Segurança de Configuração NGINX & Verificador de Desempenho
Gixy-Next (Gixy) é um scanner de segurança e ferramenta de hardening para configurações NGINX de código aberto que analisa estaticamente seu nginx.conf para detectar configurações incorretas de segurança, lacunas de hardening e armadilhas de desempenho comuns antes que cheguem à produção. É um fork ativamente mantido do Gixy do Yandex. O código-fonte do Gixy-Next está disponível no GitHub.
O Gixy-Next também pode ser executado no navegador nesta página. Não é necessário download; você pode escanear suas configurações no site (localmente, usando WebAssembly).
O Gixy-Next (a CLI gixy ou gixy-next) é distribuído no PyPI. Você pode instalá-lo com pip ou uv:
# pip
pip3 install gixy-next
# uv
uv pip install gixy-next
Você pode então executá-lo:
# gixy defaults to reading /etc/nginx/nginx.conf
gixy
# But you can also specify a path to the configuration
gixy /opt/nginx.conf
Você também pode exportar sua configuração NGINX para um único arquivo de dump (veja nginx -T Live Configuration Dump):
# Dumps the full NGINX configuration into a single file (including all includes)
nginx -T > ./nginx-dump.conf
# Scan the dump elsewhere (or via stdin):
gixy ./nginx-dump.conf
# or
cat ./nginx-dump.conf | gixy -
Em vez de baixar e executar o Gixy-Next localmente, você pode usar esta página web e escanear uma configuração diretamente do seu navegador (localmente, usando WebAssembly).
O Gixy-Next está disponível como imagem Docker no Docker Hub ou no GitHub Registry.
Escanear um arquivo de configuração local montando-o no contêiner:
# Use Github Registry
docker run --pull=always --rm -v "$PWD/nginx.conf:/nginx.conf:ro" ghcr.io/megamansec/gixy-next /nginx.conf
# Or Docker Hub
docker run --pull=always --rm -v "$PWD/nginx.conf:/nginx.conf:ro" megamansec/gixy-next /nginx.conf
Escanear um dump de configuração NGINX em execução:
# Dumps the full NGINX configuration into a single file (including all includes)
nginx -T > ./nginx-dump.conf
# Use Github Registry
docker run --pull=always --rm -v "$PWD/nginx-dump.conf:/nginx-dump.conf:ro" ghcr.io/megamansec/gixy-next /nginx-dump.conf
# Or Docker Hub
docker run --pull=always --rm -v "$PWD/nginx-dump.conf:/nginx-dump.conf:ro" megamansec/gixy-next /nginx-dump.conf
Escanear a partir de stdin:
# Use Github Registry
nginx -T | docker run --pull=always --rm -i ghcr.io/megamansec/gixy-next gixy-next -
# Or Docker Hub
nginx -T | docker run --pull=always --rm -i megamansec/gixy-next gixy-next -
O Gixy-Next pode detectar uma ampla variedade de configurações incorretas de segurança e desempenho do NGINX em nginx.conf e arquivos de configuração incluídos. Os seguintes plugins são suportados:
error_log set to offkeepalive_requestsworker_processesproxy_bufferingproxy_pass path normalization issuestry_files directive is evil without open_file_cacheworker_rlimit_nofile must be at least twice worker_connectionsAlgo não detectado? Por favor, abra uma issue no GitHub informando o que está faltando!