Présentation de Gixy-Next, un fork de Gixy-ng, débarrassé des modifications générées par l'IA

Le premier lancement du projet Gixy-Next a été présenté, développant un analyseur statique pour les fichiers de configuration Nginx, permettant d'identifier les configurations problématiques qui nuisent à la sécurité et aux performances. Le projet est dirigé par Joshua Rogers, qui a découvert 55 vulnérabilités dans le serveur proxy Squid il y a quelques années. Gixy-Next a été créé comme un fork du projet Gixy-ng, qui a poursuivi le développement de l'outil Gixy, ouvert par Yandex en 2017 et n'ayant pas été mis à jour au cours des deux dernières années.

La raison de la création de ce nouveau fork est la méfiance envers les actions du mainteneur du projet Gixy-ng, abusant des outils d'IA lors du développement. Le fork a été créé après que des modifications générées automatiquement ont commencé à être ajoutées au dépôt, sans passer par une révision adéquate et entraînant des régressions et des comportements indésirables de l'outil. Des artefacts inutiles, issus de l'application de l'IA, et des fonctions qui ne faisaient pas ce qu'elles étaient censées faire, sont apparus dans le code. Par exemple, des corrections gonflées ont été apportées, occupant des milliers de lignes, qui auraient pu être remplacées par un patch de 10 lignes. De plus, de la publicité a été ajoutée à la documentation et à l'aide intégrée, tandis que des pull requests externes étaient acceptées avec une suppression des informations sur les auteurs.

Présentation de Gixy-Next, un fork de Gixy-ng, débarrassé des modifications générées par l'IA

Dans Gixy-Next, la base de code a été nettoyée des modifications inutiles générées par l'IA, les erreurs ont été corrigées, des tests ont été mis en place sur de gros fichiers de configuration NGINX et des modifications ont été apportées pour faciliter la maintenance de la base de code. Parmi les nouvelles fonctionnalités de Gixy-Next par rapport à l'original Gixy, on note :

  • 19 nouveaux plugins vérifiant la validité des paramètres liés à la gestion des accès, DNS, au proxy et aux expressions régulières, ainsi que ceux identifiant des configurations entraînant des frais supplémentaires et diminuant les performances.

    Parmi les plugins ajoutés : allow_without_deny, return_bypasses_allow_deny, proxy_pass_normalized, merge_slashes_on, resolver_external, stale_dns_cache, version_disclosure, invalid_regex, regex_redos, add_header_content_type, add_header_multiline, add_header_redefinition, default_server_flag, error_log_off, hash_without_default, if_is_evil, try_files_is_evil_too, unanchored_regex, low_keepalive_requests, worker_rlimit_nofile_vs_connections, proxy_buffering_off.

  • Sortie de rapports standardisée et reproductible, adaptée à l'analyse automatisée.
  • Support des modules map et geo.
  • Mise à jour des plugins origins, ssrf, http_splitting, alias_traversal et valid_referers pour réduire les faux positifs et améliorer la détection des problèmes.
  • Traitement correct des fichiers de configuration supplémentaires inclus via la directive « include ».
  • Amélioration de la vérification des expressions régulières.
  • Possibilité de compilation sous forme de scanner en ligne fonctionnant dans le navigateur.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster