Потрясающая безопасность Rust
Курируемый список потрясающих проектов и ресурсов, связанных с Rust и компьютерной безопасностью
Содержание
Инструменты
Безопасность веб и облака
Пентестинг
- sn0int - фреймворк OSINT и менеджер пакетов
- sniffglue - безопасный многопоточный сниффер пакетов
- badtouch - скриптуемый взломщик сетевой аутентификации
- rshijack - перехватчик TCP-соединений
- feroxbuster - быстрый, простой и рекурсивный инструмент для обнаружения контента
- rustbuster - веб-фаззер и инструмент для обнаружения контента
- rustscan - Современный сканер портов
- kepler - Хранилище и API для поиска CVE на основе NIST, работающие на Rust.
- phaser - Автоматический картограф поверхности атаки и сканер уязвимостей
- pdfrip - Быстрая утилита для взлома паролей PDF, оснащенная часто встречающимися сборщиками форматов паролей и атаками по словарю.
- chromepass - Chromepass - Взлом сохраненных паролей Chrome
Фреймворки авторизации и аутентификации
- biscuit - делегированный, децентрализованный токен авторизации на основе возможностей
- paseto.rs - Реализация PASETO на Rust
- webauthn.rs - Реализация WebAuthn на Rust
- aliri - Реализации аутентификации JWT и авторизации областей OAuth2 для многих веб-фреймворков
- OpenSK - реализация с открытым исходным кодом для ключей безопасности, написанная на Rust
- dacquiri - Фреймворк управления доступом на основе атрибутов (ABAC) с проверкой на этапе компиляции
Облако и инфраструктура
- firecracker - безопасные и быстрые микроВМ для бессерверных вычислений
- boringtun - Реализация WireGuard от CloudFlare на Rust
- innernet - частная сеть на основе WireGuard
- vaultwarden - неофициальная реализация BitWarden на Rust
Цепочка поставок ПО
Безопасные фреймворки
Оценка уязвимостей
Статический анализ кода
- RustSec - организация, поддерживающая раскрытие уязвимостей для пакетов Rust, аудит файлов Cargo.lock для зависимостей
- cargo-geiger - обнаружение использования unsafe Rust
- siderophile - поиск идеальных целей для фаззинга в кодовой базе Rust
- cargo-crev - криптографически проверяемый обзор кода для cargo
- arch-audit - аудит установленных пакетов Arch на наличие уязвимостей
- ripgrep - рекурсивный поиск по каталогам с помощью регулярных выражений
- weggli - быстрый и надежный инструмент семантического поиска для кодовых баз на C и C++
- noseyparker - программа командной строки, которая находит секреты и конфиденциальную информацию в текстовых данных и истории Git.
- L3X - Статический анализатор на основе ИИ
Фаззинг
- rust-fuzz - организация, реализующая плагины cargo для AFL, libFuzzer и honggfuzz
- LibAFL - сборка фаззеров вместе на Rust
- fuzzcheck.rs - осведомлённый о структуре, внутрипроцессный, управляемый покрытием, эволюционный движок фаззинга для функций Rust.
- onefuzz - самостоятельно размещаемая платформа фаззинга как услуга
- lain - фреймворк фаззера, реализованный на Rust
- fzero - быстрая реализация генератора фаззеров на основе грамматики
- nautilus - фаззер с обратной связью на основе грамматики из Лаборатории системной безопасности RUB
- sidefuzz - фаззер для уязвимостей по побочным каналам
- arbitrary - трейт для генерации структурированного ввода из сырых байтов, полезный для фаззинга с учётом структуры
- rust-san - санитайзеры для кода Rust
- lidiffuzz - замена аллокатора памяти для тестирования чтения неинициализированной памяти
- rewind - Фаззер ядра Windows на основе снимков с управлением покрытием
- hyperpom - AArch64 фаззер на основе гипервизора Apple Silicon
- icicle-emu - Специфичный для фаззинга фреймворк эмуляции с несколькими архитектурами
Анализ бинарных файлов и реверс-инжиниринг