Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
gixy — Nginx 配置静态分析器 | Kitploit
工具/GitHubGitHub/yandex/gixy
静态分析漏洞分析配置审计Web安全DevSecOps错误配置
GitHubyandex/gixy

gixy

Nginx 配置静态分析器

查看仓库
8.6k45182年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

GIXY

Mozilla Public License 2.0 Build Status Your feedback is greatly appreciated GitHub issues GitHub pull requests

概述

Gixy 是一款用于分析 Nginx 配置的工具。 Gixy 的主要目标是防止安全配置错误并实现缺陷检测的自动化。

目前支持的 Python 版本为 2.7、3.5、3.6 和 3.7。

免责声明:Gixy 仅在 GNU/Linux 上经过充分测试,其他操作系统可能存在一些问题。

它能做什么

目前 Gixy 可以检测:

  • [ssrf] 服务端请求伪造
  • [http_splitting] HTTP 分割
  • [origins] referrer/origin 验证问题
  • [add_header_redefinition] "add_header" 指令覆盖响应头
  • [host_spoofing] 请求的 Host 头部伪造
  • [valid_referers] valid_referers 中的 none 值
  • [add_header_multiline] 多行响应头
  • [alias_traversal] 通过配置不当的 alias 实现路径遍历

你可以在标记为"new plugin"的 Issue 中找到 Gixy 正在学习检测的内容。

安装

Gixy 发布在 PyPI 上。最佳安装方式是通过 pip:

root@kitploit:~
pip install gixy

运行 Gixy 并检查结果:

root@kitploit:~
gixy

使用

默认情况下,Gixy 会尝试分析位于 /etc/nginx/nginx.conf 的 Nginx 配置。

但你也可以指定需要的路径:

root@kitploit:~
$ gixy /etc/nginx/nginx.conf

==================== Results ===================

Problem: [http_splitting] Possible HTTP-Splitting vulnerability.
Description: Using variables that can contain "\n" may lead to http injection.
Additional info: https://github.com/yandex/gixy/blob/master/docs/ru/plugins/httpsplitting.md
Reason: At least variable "$action" can contain "\n"
Pseudo config:
include /etc/nginx/sites/default.conf;

	server {

		location ~ /v1/((?<action>[^.]*)\.json)?$ {
			add_header X-Action $action;
		}
	}


==================== Summary ===================
Total issues:
    Unspecified: 0
    Low: 0
    Medium: 0
    High: 1

或者跳过某些测试:

root@kitploit:~
$ gixy --skips http_splitting /etc/nginx/nginx.conf

==================== Results ===================
No issues found.

==================== Summary ===================
Total issues:
    Unspecified: 0
    Low: 0
    Medium: 0
    High: 0

或者进行其他操作,你可以通过帮助命令查看所有 gixy 参数:gixy --help

Docker 使用

Gixy 以 Docker 镜像的形式提供,可从 Docker hub 获取。使用时,将要分析的配置挂载为卷,并在运行 Gixy 镜像时提供配置文件的路径。

root@kitploit:~
$ docker run --rm -v `pwd`/nginx.conf:/etc/nginx/conf/nginx.conf yandex/gixy /etc/nginx/conf/nginx.conf

如果你有一个已包含 Nginx 配置的镜像,可以将该配置以卷的形式共享给 Gixy 容器。

root@kitploit:~
$  docker run --rm --name nginx -d -v /etc/nginx
nginx:alpinef68f2833e986ae69c0a5375f9980dc7a70684a6c233a9535c2a837189f14e905

$  docker run --rm --volumes-from nginx yandex/gixy /etc/nginx/nginx.conf

==================== Results ===================
No issues found.

==================== Summary ===================
Total issues:
    Unspecified: 0
    Low: 0
    Medium: 0
    High: 0

贡献

欢迎为 Gixy 贡献!你可以通过以下方式帮助我们:

  • 提出改进建议和遇到的问题(创建 Issue);
  • Fork 此仓库并提交 Pull Request;
  • 完善文档。

代码规范:

  • Python 代码风格应尽可能遵循 pep8 标准;
  • 包含新插件的 Pull Request 必须附带相应的单元测试。
下载工具