Syhunt Hybrid: Web UI

As informações contidas neste documento se aplicam a versão 7.2 do Syhunt Hybrid.

Introdução

A partir da versão 7.1.6, o Syhunt Hybrid vem com uma interface de usuário web robusta que pode ser habilitada em máquinas Windows, Mac ou Linux. Embora ainda em evolução, a web UI permite iniciar varreduras DAST, SAST e MAST, visualizar resultados de varreduras (incluindo aquelas iniciadas por meio da GUI, CLI, API REST e agendador, se houver), gerar relatórios e exportações, gerenciar usuários, permissões de usuário e sessões ativas, execute comandos do console e muito mais. A interface web e os relatórios estão atualmente disponíveis em 8 idiomas – inglês, alemão, espanhol, francês, italiano, japonês, coreano e português.

A interface web Syhunt Hybrid foi construída sobre um servidor web robusto - Openresty (Nginx + Lua), usa Bcrypt com um alto fator para hashing de senha, geração segura de ID de sessão e implementa proteção de login contra força bruta.

Ativando a interface Web UI

  1. Abra o prompt de comando ou terminal e vá para o local da CLI do Syhunt - a localização padrão depende do seu sistema operacional:
    1. No Windows: powershell Start-Process cmd -ArgumentList '/k "cd /d \"%ProgramFiles%\Syhunt Hybrid\""' -Verb runAs
    2. No macOS: cd "/Applications/Syhunt Hybrid/carbon"
    3. No Linux: cd ${HOME}/syhunt-hybrid/carbon/
  2. Configure as principais contas de usuário.
    1. Execute o seguinte comando para gerar e definir a senha do administrador: scancore -pwdgen:admin
    2. Salve a senha gerada; você precisará dela depois para se logar.
    3. (Opcional) Execute o seguinte comando para criar e definir a senha de outras contas: scancore -pwdgen:nomedousuario
    4. (Optional) Se você deseja que a UI da web use um idioma diferente, como por exemplo o Português, execute o comando: scancore -langset:PT Veja os códigos de idioma disponíveis
  3. Execute o servidor:
    1. No Linux ou Mac: Rode o comando syservicereg, e em seguida webui_utils --sslenable, e o serviço da Web UI será instalado e iniciado.
    2. No Windows: Reinicie o Windows, e a web UI se iniciará junto com o sistema, ou, alternativamente, rode como Administrador o comando scansched -restart se não desejar reiniciar.
  4. Agora você pode acessar a web UI e fazer login em: https://127.0.0.1:8018/syhunt/ e também usar a Syhunt REST API. Realize o login com as credenciais:
    1. Usuário: admin
    2. Senha: a senha que foi gerada logo nos primeiros passos.

Etapas e Notas Adicionais

  • No Alma Linux: Se o serviço de IU da Web não iniciar corretamente, talvez seja necessário desabilitar o SELinux permanentemente: sudo sed -i 's/^SELINUX=.*/SELINUX=disabled/' /etc/selinux/config && sudo reboot. Depois disso, o serviço de IU da Web deve ser executado conforme o esperado.
  • No Windows, uma vez definida a senha do administrador, a web UI é iniciada sempre que o serviço Hybrid Scheduler é iniciado. Isso garante que a web UI continue em execução mesmo que o usuário atual efetue logout. No Linux, o serviço da Web UI faz o mesmo.

Política de senha

Para fortalecer a segurança e garantir a conformidade, o Syhunt 7.1 introduz uma política de senha de interface de usuário da web rigorosa, aplicando os seguintes requisitos:

  1. Comprimento mínimo da senha
    1. Contas não administrativas: mínimo de 16 caracteres
    2. Contas administrativas: mínimo de 26 caracteres
  2. Restrições de reutilização de senha
    1. Contas administrativas: não podem reutilizar as últimas 24 senhas
    2. Contas não administrativas: não podem reutilizar as últimas 10 senhas
  3. Requisitos de complexidade de senha
    1. Não deve incluir o nome de usuário ou partes do nome completo do usuário
    2. Deve conter pelo menos:
      1. Uma letra maiúscula (A-Z)
      2. Uma letra minúscula (a-z)
      3. Um dígito (0-9)
      4. Um caractere não alfabético (por exemplo, @, #, $, %)
    3. Não deve conter:
      1. Três ou mais caracteres consecutivos idênticos (por exemplo, AAA)
      2. Três caracteres ascendentes ou descendentes consecutivos (por exemplo, 123, 321, ABC, CBA)

Com essas medidas de segurança aprimoradas, o Syhunt 7.1 garante proteção mais forte contra ameaças relacionadas a senhas, mantendo a conformidade com os padrões do setor. Ao definir uma nova senha, os requisitos acima serão observados. Após a atualização, se algum desses padrões for encontrado em uma senha definida anteriormente no momento do login, você precisará redefinir sua senha.

Para simplificar a geração de senhas, o Syhunt 7.1 adiciona o parâmetro -pwdgen:[nome de usuário] ao comando scancore, que gera uma senha com segurança, a define e imprime a senha gerada na saída, mas se você preferir inseri-la manualmente, ainda poderá usar o parâmetro -pwdset.

Configurando funções de usuário

Quando você está logado como Administrador, você pode alterar a função de qualquer usuário para Operador, Operador Restrito ou Visualizador. A seguir estão as funções existentes:

  • Administrador - O administrador pode iniciar e visualizar os resultados de todas as verificações iniciadas, editar as permissões e preferências do usuário e executar comandos do console. Atualmente, apenas uma conta de administrador é permitida.
  • Operador - Um usuário com esta função pode iniciar e visualizar os resultados de todas as varreduras iniciadas.
  • Operador Restrito - Um usuário com esta função pode iniciar varreduras, mas apenas visualizar os resultados das varreduras iniciadas por ele mesmo.
  • Visualizador - Um usuário com esta função pode visualizar os resultados de todas as varreduras iniciadas, mas não é capaz de iniciar nenhuma varredura.

Dicas

Horário do agendador errado

Se o horário exibido na tela do Agendador de Varreduras não corresponder ao horário do seu sistema operacional, execute o seguinte comando para corrigi-lo:

  • MacOS: sudo /usr/sbin/systemsetup -settimezone "Europe/Lisbon" (substitua Europe/Lisbon pelo seu fuso horário)
  • Linux: sudo timedatectl set-timezone Europe/Lisbon (substitua Europe/Lisbon pelo seu fuso horário)

Varrendo repositórios privados

Antes de iniciar uma varredura através da web UI contra um repositório privado, use o comando CLI scancode para testar a varredura após configurar corretamente as credenciais do repositório ou chaves SSH.

Limitações

  • Conexão direta com repositórios Azure TFS não está disponível para máquinas Linux ou Mac.

Contato