U shpall numri i parë i projektit Gixy-Next, i cili zhvillon një analizues statik për skedarët e konfigurimit Nginx, duke mundësuar identifikimin e konfigurimeve problematike që ndikojnë negativisht në sigurinë dhe performancën. Projekti po vazhdon nga Joshua Rogers, i cili para disa vjetësh zbuloi 55 vulnerabilitete në serverin proxy Squid. Gixy-Next është krijuar si një fork i projektit Gixy-ng, i cili vazhdoi zhvillimin e mjetit Gixy, i hapur nga kompania Yandex në vitin 2017 dhe që nuk ishte përditësuar gjatë dy viteve të fundit.
Arsyeja e krijimit të një forku të ri është pakënaqësia me veprimet e menaxherit të projektit Gixy-ng, i cili keqpërdor mjetet AI gjatë zhvillimit. Forku u krijua pas shtimit të ndryshimeve të gjeneruara automatikisht në depo, të cilat nuk kishin kaluar një vlerësim të duhur dhe çonin në regresione dhe shkelje të sjelljes së mjeteve. Në kod filluan të shfaqen artefakte pa kuptim nga përdorimi i AI dhe funksione që nuk bënin atë që duhej. Për shembull, u bënë rregullime të fryra që zinin mijëra rreshta, të cilat mund të zëvendësoheshin me një patch 10-rreshtash. Për më tepër, dokumentacioni dhe ndihma e integruar përmbanin reklamë, dhe kërkesat për tërheqje nga palë të treta pranoheshin pa informacionin e autorëve.

Në Gixy-Next është bërë pastrimi i bazës së kodit nga ndryshimet e pavlerësuara të krijuara me ndihmën e AI, janë rregulluar defektet, është organizuar testimi në skedarët e mëdhenj të konfigurimit NGINX dhe janë shtuar ndryshime për lehtësimin e mbështetjes së bazës së kodit. Nga funksionet e reja të Gixy-Next krahasuar me Gixy origjinalin, vlen të përmenden:
- 19 plugjinate të reja që kontrollojnë saktësinë e konfigurimeve të lidhura me menaxhimin e aksesit, DNS, proksimin dhe shprehjet e rregullta, si dhe zbulojnë konfigurime që çojnë në shpenzime shtesë dhe ulje të performancës.
Mes plugjinateve të shtuar: allow_without_deny, return_bypasses_allow_deny, proxy_pass_normalized, merge_slashes_on, resolver_external, stale_dns_cache, version_disclosure, invalid_regex, regex_redos, add_header_content_type, add_header_multiline, add_header_redefinition, default_server_flag, error_log_off, hash_without_default, if_is_evil, try_files_is_evil_too, unanchored_regex, low_keepalive_requests, worker_rlimit_nofile_vs_connections, proxy_buffering_off.
- Një dalje e standardizuar dhe e riprodhueshme e raporteve, e përshtatshme për analizën automatike.
- Mbështetje për modulet map dhe geo.
- Modernizimi i plugjinateve origins, ssrf, http_splitting, alias_traversal dhe valid_referers për të reduktuar alarmin e falsifikuar dhe për të zbuluar më saktë problemet.
- Trajtimi i duhur i skedarëve të tjerë të konfigurimit, të lidhur përmes direktivës 'include'.
- Përmirësimi i kontrollit të shprehjeve të rregullta.
- Mundësia e ndërtimit si një skanues Online, i funskionuar në shfletues.
Burimi: opennet.ru
