Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
the-bastion — Autenticação, autorização, rastreabilidade e auditabilidade para acessos SSH. | Kitploit
Ferramentas/GitHubGitHub/ovh/the-bastion
Autenticação e AutorizaçãoAuditoria de ConfiguraçãoSegurança de RedeTestes de PenetraçãoUtilitários e FrameworksGerenciamento de Identidade e Acesso (IAM)Red Teaming
GitHubovh/the-bastion

the-bastion

Autenticação, autorização, rastreabilidade e auditabilidade para acessos SSH.

Ver Repositório
2.2k13185há 15h 28mRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

The Bastion Logo

🔒 The Bastion

Visão Geral

Bastions são um cluster de máquinas usadas como ponto de entrada único por equipes operacionais (como administradores de sistema, desenvolvedores, administradores de banco de dados, ...) para conectar-se de forma segura a dispositivos (servidores, máquinas virtuais, instâncias em nuvem, equipamentos de rede, ...), normalmente usando ssh.

O Bastion fornece mecanismos para autenticação, autorização, rastreabilidade e auditabilidade para toda a sua infraestrutura.

Estando entre seus usuários e sua infraestrutura, o Bastion adiciona uma camada de abstração, para que sua infraestrutura não precise conhecer cada membro da equipe operacional individualmente.

Cada membro da sua equipe tem uma conta individual no Bastion e pode ser membro de um ou vários grupos do bastion que podem dar acesso a uma ou mais infraestruturas. Os dispositivos da infraestrutura precisam apenas conhecer e confiar no(s) grupo(s) do bastion do(s) qual(is) podem fazer parte.

O RBAC granular do Bastion torna possível delegar algumas responsabilidades para qualquer conta, com escopo de grupo ou em todo o bastion, incluindo para contas que podem ser usadas por sua automação para, por exemplo, gerenciar o ciclo de vida das contas (vinculado ao seu sistema de gestão de recursos humanos, LDAP ou AD), garantir que a ACL de um grupo esteja atualizada (vinculada ao seu CMDB), etc. Processos automatizados são fáceis de implementar por meio da JSON API over SSH.

Recursos de conhecimento

Quer saber mais enquanto aprecia alguns desenhos interessantes? Aqui está uma série de posts de blog que aprofundam as funcionalidades e princípios principais do The Bastion:

  • Part 1 - Genesis
  • Part 2 - Delegation Dizziness
  • Part 3 - Security at the Core
  • Part 4 - A new era

Outros recursos que podem ser de interesse:

  • Documentação online
  • (Vídeo em francês, slides em inglês) The Bastion no Very Tech Trip 2023, estudo de caso de gerenciamento de uma infraestrutura com e sem o Bastion
  • (Vídeo em francês, slides em inglês) The Bastion no OSSIR, 2021, explicando rapidamente os princípios principais, depois detalhando a funcionalidade de realm e, finalmente, detalhando por que as escolhas técnicas de implementação reforçam a segurança (adicionando voluntariamente uma vulnerabilidade de segurança no código para prová-lo!)
  • (Podcast em francês) The Bastion no NoLimitSecu, 2021, entrevista com perguntas e respostas

♻️ Zero suposições sobre o seu ambiente

Nada sofisticado é necessário, nem no lado de entrada nem no lado de saída do Bastion para funcionar. Apenas seu bom e velho cliente ssh é necessário para se conectar através dele, e do outro lado, qualquer servidor sshd padrão serve. Isso inclui, por exemplo, dispositivos de rede nos quais você pode não ter a possibilidade de instalar qualquer software personalizado. Dispositivos antigos que suportam apenas algoritmos de criptografia de baixa segurança ou telnet podem ser ocultados da Internet por meio de firewall, permitindo apenas o Bastion, evitando assim uma troca de baixa segurança, permitindo apenas conexões de alto nível de segurança no lado de entrada do bastion.

➰ Confiabilidade

  • Apenas algumas bibliotecas conhecidas são usadas; menos código de terceiros significa uma superfície de ataque menor
  • O Bastion é projetado para ser autossuficiente: sem dependências como bancos de dados, outros daemons, outras máquinas ou serviços de nuvem de terceiros, nem para a fase de autenticação ou autorização, estatisticamente significa menos tempo de inatividade
  • A alta disponibilidade pode ser configurada para que várias instâncias do bastion formem um cluster de várias instâncias, com qualquer instância utilizável a qualquer momento (esquema ativo/ativo)

:godmode: Lista não exaustiva de funcionalidades

  • Esquemas de acesso Pessoal e em grupo com delegação de funções de grupo para garantir a autonomia das equipes sem compromissos de segurança
  • Quebra de protocolo SSH entre as conexões de entrada e saída
  • Gravação de sessão interativa (em arquivos ttyrec padrão)
  • Gravação de sessão não interativa (stdout e stderr via ttyrec)
  • Suporte extensivo a registros via syslog para fácil consumo por SIEM
  • Funcionalidades de autenticação incluem suporte a MFA/2FA (senha, TOTP) além da autenticação por chave pública
  • Suporte à verificação e imposição de atestação de chaves PIV da Yubico no lado da conexão de entrada
  • Suporte a mosh no lado da conexão de entrada
  • Suporte a passagem de scp, sftp e rsync, para upload e/ou download de arquivos para/de servidores remotos
  • Suporte à passagem de subsistema SSH netconf
  • Suporte a realms, para criar uma confiança entre dois bastions de possivelmente duas empresas diferentes, dividindo as fases de autenticação e autorização enquanto ainda aplica políticas locais
  • Suporte a autologin por senha SSH no lado de saída para dispositivos legados que não suportam autenticação por chave pública, enquanto ainda força autenticação por chave pública adequada no lado de entrada
  • Suporte a autologin por senha telnet no lado de saída para dispositivos antigos que não suportam SSH, enquanto ainda força autenticação por chave pública SSH adequada no lado de entrada
  • Suporte a proxy HTTPS com tratamento de autenticação e autorização man-in-the-middle, para desacoplamento de senhas de entrada e saída (principalmente útil para APIs de dispositivos de rede)

🔧 Instalando, atualizando, usando o Bastion

Por favor, consulte a documentação online ou a versão baseada em texto correspondente encontrada na pasta doc/.

🎥 Exemplo rápido de conexão e reprodução

asciicast

⚡ TL;DR: teste: sandbox descartável usando Docker

Esta é uma boa maneira de testar o Bastion em segundos, mas leia as FAQ se você estiver falando sério sobre usar conteinerização em produção.

A imagem sandbox está disponível para as seguintes arquiteturas: linux/386, linux/amd64, linux/arm/v6, linux/arm/v7, linux/arm64, linux/ppc64le, linux/s390x.

Vamos executar a imagem docker:

docker run -d -p 22 --name bastiontest ovhcom/the-bastion:sandbox

Tenha sua chave SSH pública em mãos e configure a primeira conta de administrador:

docker exec -it bastiontest /opt/bastion/bin/admin/setup-first-admin-account.sh poweruser auto

Estamos prontos com a configuração padrão! Vamos configurar um alias útil para o bastion e testar o comando info:

Baixar ferramenta