Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
snuffleupagus — Модуль безопасности для php7 и php8 - уничтожение классов ошибок и виртуальное исправление остального! https://snuffleupagus.rtfd.io | Kitploit
Инструменты/GitLabGitLab/jvoisin/snuffleupagus
Статический анализСканеры уязвимостейАнализ КодаОбход IDS/IPSВеб-безопасностьНеправильная Конфигурация
GitLabjvoisin/snuffleupagus

snuffleupagus

Модуль безопасности для php7 и php8 - уничтожение классов ошибок и виртуальное исправление остального! https://snuffleupagus.rtfd.io

Репозиторий
1219 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться


Логотип Snuffleupagus
Snuffleupagus

Модуль безопасности для php7 и php8 — Уничтожение классов уязвимостей и виртуальное патчирование остального!

Testing PHP7 on various Linux distributions

Testing PHP8 on various Linux distributions
Coverity
CII Best Practises
readthedocs.org
coveralls
twitter
Packaging status
CodeQL

Ключевые особенности • Скачать • Примеры • Документация • Лицензия • Благодарности

Snuffleupagus — это модуль для PHP 7+ и 8+, предназначенный для значительного повышения стоимости атак на веб-сайты путем уничтожения целых классов уязвимостей. Он также предоставляет мощную систему виртуального патчирования, позволяющую администраторам исправлять конкретные уязвимости и проверять подозрительное поведение без изменения PHP-кода.

Ключевые особенности

  • Нет заметного влияния на производительность
  • Мощные и в то же время простые в написании правила виртуального патчирования
  • Уничтожение нескольких классов уязвимостей
    • Выполнение кода на основе unserialize
    • Выполнение кода на основе mail
    • XSS, крадущий куки
    • Выполнение кода на основе загрузки файлов
    • Слабый PRNG
    • XXE
    • Фильтр на основе удаленного выполнения кода и прочие шалости
  • Несколько функций усиления безопасности
    • Автоматические флаги secure и samesite для куки
    • Встроенный набор правил для обнаружения поведения после компрометации
    • Глобальный строгий режим и предотвращение жонглирования типами
    • Белый список оберток потоков
    • Предотвращение выполнения записываемых файлов
    • Белый/черный список для eval
    • Принудительная проверка сертификатов TLS при использовании curl
    • Возможность дампа запросов
  • Относительно здравый кодовая база:
    • Комплексный набор тестов с покрытием, близким к 100%
    • Каждый коммит тестируется на нескольких дистрибутивах
    • Стиль кода, принудительно задаваемый clang-format
    • Комплексная документация
    • Использование coverity, codeql, scan-build, …

Скачать

У нас есть страница загрузки, где вы можете найти пакеты для вашего дистрибутива, но вы также можете просто git clone этот репозиторий или посмотреть релизы на github.

Примеры

Мы предоставляем различные примеры правил, которые выглядят следующим образом:

root@kitploit:~
# Harden the `chmod` function
sp.disable_function.function("chmod").param("mode").value_r("^[0-9]{2}[67]$").drop();

# Mitigate command injection in `system`
sp.disable_function.function("system").param("command").value_r("[$|;&`\\n]").drop();

При нарушении правила вы должны увидеть строки, подобные этим, в ваших логах:

root@kitploit:~
[snuffleupagus][0.0.0.0][disabled_function][drop] The execution has been aborted in /var/www/index.php:2, because the return value (0) of the function 'strpos' matched a rule.

Документация

У нас есть комплексный веб-сайт со всей документацией, которую вы только можете пожелать. Вы, конечно, можете собрать его самостоятельно.

Благодарности

Большое спасибо:

  • Проекту Suhosin за то, что он был огромным источником вдохновения
  • Компании NBS System за первоначальное спонсирование разработки
  • Проекту Suhosin-ng за их эксперименты и вклад, а также NLNet за его спонсирование
  • Всем нашим участникам
Скачать инструмент