mongoaudit é uma ferramenta CLI para auditar servidores MongoDB, detectar configurações de segurança inadequadas e realizar testes de penetração automatizados.
Instalação
Clone este repositório e execute a configuração:
é lançado sob a [Licença MIT](https://github.com/stampery/mongoaudit/blob/master/LICENSE).
É amplamente conhecido que existem vários buracos nas configurações padrão do MongoDB. Esse fato, combinado com a abundância de administradores de sistemas e desenvolvedores preguiçosos, levou ao que a imprensa chamou de apocalipse MongoDB.
mongoaudit não apenas detecta configurações incorretas, vulnerabilidades conhecidas e bugs, mas também fornece conselhos sobre como corrigi-los, recomenda melhores práticas e ensina como fazer DevOp como um profissional!
Assim é como o aplicativo real se parece:
Sim, é design material em uma interface de console. (Powered by urwid)
Testes suportados
O MongoDB escuta em uma porta diferente da padrão
O servidor aceita apenas conexões de hosts / redes na lista de permissões
A interface de status HTTP do MongoDB não está acessível na porta 28017
O MongoDB não está expondo seu número de versão
A versão do MongoDB é mais recente que a 2.4
A criptografia TLS/SSL está ativada
A autenticação está ativada
O método de autenticação SCRAM-SHA-1 está ativado
JavaScript no lado do servidor é proibido *
As funções concedidas ao usuário permitem apenas operações CRUD *
O usuário tem permissões sobre um único banco de dados *
Testes marcados com um asterisco (*) exigem credenciais de autenticação válidas.
Como posso proteger melhor meu MongoDB?
Depois de executar qualquer um dos conjuntos de testes fornecidos pelo mongoaudit, ele oferecerá receber um relatório detalhado por e-mail. Este relatório personalizado links para uma série de guias úteis sobre como corrigir cada problema específico e como endurecer suas implantações do MongoDB.
Para sua conveniência, também publicamos os guias mongoaudit em nossa publicação no Medium.
Contribuindo
Ficamos felizes que você queira contribuir! Você pode nos ajudar de diferentes maneiras:
Abra uma issue com sugestões para melhorias e erros que você está enfrentando.
Fork este repositório e envie um pull request.
Melhore a documentação.
Para enviar um pull request, faça um fork do repositório mongoaudit e depois clone seu fork:
Faça suas alterações sugeridas, git push e depois envie um pull request.
Legal
Licença
mongoaudit
Aviso Legal
root@kitploit:~
"Com grandes poderes vêm grandes responsabilidades"
Nunca use esta ferramenta em servidores que não são seus. O acesso não autorizado a sistemas de computador de estranhos é crime em muitos países.
Por favor, use esta ferramenta por sua própria conta e risco. Não aceitaremos nenhuma responsabilidade por qualquer perda ou dano que você possa incorrer, independentemente da causa.
Não seja malvado! :trollface:
Suporte e marcas registradas
Este software não é suportado ou endossado de qualquer forma pela MongoDB Inc., Compose Inc., ObjectsLab Corporation ou outros provedores de produtos ou serviços com os quais interoperamos. Ele também não tenta imitar ou substituir qualquer software originalmente concebido pelos proprietários desses produtos e serviços. Da mesma forma, qualquer marca registrada ou propriedade intelectual de terceiros que possa aparecer neste software deve ser entendida como uma referência estritamente ilustrativa ao provedor de serviços que representa, e nunca é usada de qualquer forma que possa causar confusão, portanto, nenhum abuso é pretendido.