Установка
Склонируйте этот репозиторий и выполните установку:
> git clone https://github.com/stampery/mongoaudit.git
> cd mongoaudit
> python setup.py install
> mongoaudit
Введение
Широко известно, что в конфигурации MongoDB по умолчанию имеется множество дыр. Этот факт вместе с обилием ленивых системных администраторов и разработчиков привел к тому, что пресса назвала MongoDB-апокалипсисом.
mongoaudit не только выявляет некорректные настройки, известные уязвимости и баги, но и даёт советы по их исправлению, рекомендует лучшие практики и учит DevOps как профессионал!
Вот как выглядит само приложение:
Да, это material design в консольном интерфейсе. (Работает на urwid)
Поддерживаемые тесты
- MongoDB слушает порт, отличный от порта по умолчанию
- Сервер принимает соединения только с белых хостов/сетей
- HTTP-интерфейс статуса MongoDB недоступен на порту 28017
- MongoDB не раскрывает номер своей версии
- Версия MongoDB новее, чем 2.4
- Включено шифрование TLS/SSL
- Включена аутентификация
- Включён метод аутентификации SCRAM-SHA-1
- Запрещён JavaScript на стороне сервера *
- Роли, предоставленные пользователю, разрешают только CRUD-операции *
- Пользователь имеет разрешения только на одну базу данных *
- Ошибка безопасности CVE-2015-7882
- Ошибка безопасности CVE-2015-2705
- Ошибка безопасности CVE-2014-8964
- Ошибка безопасности CVE-2015-1609
- Ошибка безопасности CVE-2014-3971
- Ошибка безопасности CVE-2014-2917
- Ошибка безопасности CVE-2013-4650
- Ошибка безопасности CVE-2013-3969
- Ошибка безопасности CVE-2012-6619
- Ошибка безопасности CVE-2013-1892
- Ошибка безопасности CVE-2013-2132
Тесты, отмеченные звёздочкой (*), требуют действительных учётных данных для аутентификации.
Как лучше всего защитить мой MongoDB?
После запуска любого набора тестов, предоставляемого mongoaudit, он предложит вам получить полностью подробный отчёт по электронной почте. Этот персонализированный отчёт содержит ссылки на ряд полезных руководств по устранению каждой конкретной проблемы и усилению защиты ваших развёртываний MongoDB.
Для вашего удобства мы также опубликовали руководства mongoaudit в нашей публикации на Medium.
Участие в разработке
Мы рады, что вы хотите внести свой вклад! Вы можете помочь нам разными способами:
- Открыть issue с предложениями по улучшению и с ошибками, с которыми вы столкнулись.
- Сделать форк этого репозитория и отправить pull request.
- Улучшить документацию.
Чтобы отправить pull request, сделайте форк репозитория mongoaudit, а затем склонируйте свою копию:
Внесите предлагаемые изменения, выполните git push и отправьте pull request.
Правовая информация
Лицензия
mongoaudit распространяется по [лицензии MIT](https://github.com/stampery/mongoaudit/blob/master/LICENSE).
Отказ от ответственности
"С большой силой приходит большая ответственность"
- Никогда не используйте этот инструмент на серверах, которые вам не принадлежат. Несанкционированный доступ к чужим компьютерным системам является преступлением во многих странах.
- Пожалуйста, используйте этот инструмент на свой страх и риск. Мы не несём ответственности за любые убытки или ущерб, которые вы можете понести, независимо от причины.
- Не будьте злом! :trollface:
Поддержка и товарные знаки
Это программное обеспечение никак не поддерживается и не одобряется компаниями MongoDB Inc., Compose Inc., ObjectsLab Corporation или другими поставщиками продуктов и услуг, с которыми оно взаимодействует. Оно также не пытается имитировать или заменять какое-либо программное обеспечение, изначально созданное владельцами этих продуктов и услуг. Аналогичным образом, любые товарные знаки или интеллектуальная собственность третьих сторон, которые могут появиться в данном программном обеспечении, следует понимать как строго иллюстративную ссылку на представляемого поставщика услуг, и они никогда не используются таким образом, который может привести к путанице; таким образом, злоупотребление не предполагается.
