PowerTrueSYS/aixray-public

GitHub: PowerTrueSYS/aixray-public

AIXray 是一款零安装、只读的 IBM AIX 与 VIOS 系统健康及安全评估工具,帮助管理员在变更或审计前获取客观可验证的系统状态报告。

Stars: 0 | Forks: 0

# AIXray:IBM AIX 和 VIOS 的只读健康、风险与安全评估 AIXray 是一款开源的 IBM AIX 健康检查和 VIOS 状态评估工具,专为那些在对系统进行更改前需要确凿证据的管理员而设计。版本 0.1.0 作为单个 ksh88 文件在 AIX 的 `/bin/sh` 下运行,它会读取系统状态,在评估执行期间不进行任何网络调用,并在报告结果时不对主机进行任何修复。 **官方网站:** [powertruesystems.com/aixray](https://powertruesystems.com/aixray) **下载:** [powertruesystems.com/aixray/](https://powertruesystems.com/aixray/) **指南:** [如何审计 IBM AIX / VIOS 系统](docs/auditing-aix.md) —— 一份完整且客观真实的清单,涵盖检查内容、重要性以及“良好”状态的标准。 ## 什么是 AIXray? AIXray 旨在回答:**“关于此 AIX 或 VIOS 系统,当前可衡量的真实情况是什么?”** 它会检查生命周期和支持级别、补丁更新状态、存储和容量、性能指标、错误历史、容错性、安全配置、配置规范程度以及监控就绪情况。汇总的扫描结果可生成 HTML、JSON 或受支持的合规性视图。它不会更改任何系统配置,也不会将评估数据发送到主机之外。 AIXray 适用于: - IBM AIX 健康检查和变更前证据收集 - VIOS 风险和运营就绪评估 - IBM Power 状态审查 - AIX 安全审计准备和配置审查 - 存储、paging、mirror、MPIO、error-log、dump 和备份检查 - 需要显式未知状态的机器可读评估工作流 ## 包含哪些内容? - [`aixray-aix.sh`](aixray-aix.sh) — 完整的 AIX/VIOS v1 评估脚本,版本 0.1.0 - [`aixray-review-pack.sh`](aixray-review-pack.sh) — 离线辅助工具,用于创建化名处理的审查副本和独立的本地解码密钥 - [`checks/`](checks/) — 35 个独立的 ksh 检查工具,每个都配有其 `manifest.json` - [`catalog.json`](catalog.json) — 一个已生成并排序的目录,包含所有 35 个清单及其 SHA-256 哈希值 - [`SECURITY.md`](SECURITY.md) 和 [`docs/VERIFY.md`](docs/VERIFY.md) — 信任边界、注意事项以及可复现的公共仓库验证命令 - [`site/index.html`](site/index.html) — `powertruesystems.com/aixray` 的公共下载页面 - [`aixray.jsonld`](aixray.jsonld)、[`llms.txt`](llms.txt) 和 [`robots.txt`](robots.txt) — 机器和爬虫发现元数据 这 35 个独立工具是可独立调用的检查模块。它们并非对由更庞大的组合评估程序生成的每一项发现给出的数值声明。 ## 为什么谨慎的 AIX 管理员可以优先检查它? | 声明 | 证明 | |---|---| | 对系统配置只读 | 组合脚本在 [`aixray-aix.sh`](aixray-aix.sh) 的顶部声明了其捕获边界。每个公共清单都记录了 `"read_only": true`,并列出了其独立工具可能运行的命令。请求的报告和受保护的临时 FLRTVC 暂存目录是已记录的本地写入操作;该暂存目录在退出时会被删除。 | | 评估期间零网络流出 | shell 产物在本地包含评估逻辑和参考数据。它们不会获取参考数据,也不会传输结果。在运行之前,请检查 [`catalog.json`](catalog.json) 中的命令范围以及可执行源代码。 | | 单个 ksh88 文件 | 完整的扫描是一个可检查的 [`aixray-aix.sh`](aixray-aix.sh) 文件。在 AIX 上,`/bin/sh` 提供了脚本所需的 ksh88 兼容运行时;bash、Python、软件包安装和 GNU 用户环境并不是运行时要求。 | | 没有伪造的评估结果 | `NOT_ASSESSED` 是一等输出状态。缺失、不可读、格式错误、模棱两可或不支持的证据会被报告为不可用,而不是被静默转换为 `PASS`。在组合源代码中搜索 `NOT_ASSESSED` 可以检查每个分支。 | | 35 个独立工具 | [`catalog.json`](catalog.json) 包含 `"check_count": 35`;每个条目都对应 [`checks/`](checks/) 下的一个配对脚本和清单。 | | 精确的产物身份 | 每个目录条目都带有其引用的独立 shell 产物的 SHA-256 摘要。该目录按检查 ID 排序,以便进行确定性的审查。 | | 仅限 v1 | 组合脚本和所有独立脚本均声明版本为 `0.1.0`。此代码库不包含 v2 实现。 | “只读”描述的是该工具对目标系统配置的影响。如果您重定向输出或请求导出,AIXray 会写入您选择的输出路径。可选的离线 FLRTVC 模式也会使用一个专用的临时目录,并在退出时将其删除。“零网络流出”描述的是评估的执行过程;而获取脚本本身当然是一次单独的下载。 ## 前置条件 - IBM AIX 7.2 或 7.3,或 VIOS - AIX 的 `/bin/sh` 和标准 AIX 用户环境;不需要 bash、Python、GNU 用户环境或安装额外的软件包 - 建议使用 Root 权限以获得最广泛的读取访问权限;以非特权或非 root 用户运行时程序会继续执行,但不可用的证据会被明确标识,并且根据检查项目的不同,可能会被报告为 `WARN` 或 `NOT_ASSESSED` - 预留几分钟的时间;运行时间因系统规模和可选的本地提供的 FLRTVC 数据而异 - 不会安装任何内容,并且评估过程不会进行任何网络调用 ## 如何运行 AIXray? 从[下载页面](https://powertruesystems.com/aixray/)下载扫描程序,进行检查,将其复制到 AIX 或 VIOS 主机,然后从简单的 HTML 运行开始: ``` chmod 700 aixray-aix.sh ./aixray-aix.sh ``` 直接运行会在当前目录下写入 `aixray--.html`,并打印以下完成消息: ``` Report ready: ./aixray--.html — open it in your browser. To save a PDF: Print -> Save as PDF. ``` 在浏览器中打开指定的报告。如果需要 PDF 副本,请使用**打印 → 另存为 PDF**。要将指定的 HTML 报告写入其他位置,请使用 `./aixray-aix.sh --out DIR`。 如需高级的、显式的 stdout 输出,请自行重定向 HTML 或 JSON: ``` ./aixray-aix.sh --html > aixray-report.html ./aixray-aix.sh --json > aixray-report.json ``` 要在 stdout 上查看受支持的合规性视图: ``` ./aixray-aix.sh --compliance stig > aixray-stig.html ``` ## 安全地发送报告以供审查 在发送生成的 HTML 报告之前,请在报告旁边运行离线审查辅助 工具: ``` ./aixray-review-pack.sh aixray--.html ``` 该辅助工具会生成一个可发送的 `aixray-review-*.html` 审查文件和一个 独立的、权限模式为 `0600` 的 `aixray-local-key-*.map` 解码密钥,该密钥 永远不会离开本机。其输出经过了化名处理,而不是完全匿名化:未发现的 纯字母裸词是已记录的残留信息。在发送之前请检查审查文件; 切勿发送本地解码密钥。请在 [`SECURITY.md`](SECURITY.md#outbound-review-pack) 中查看确切的边界,并在 [`docs/VERIFY.md`](docs/VERIFY.md) 中查看审查步骤。 ## 验证您运行的内容 已发布的启动产物的 SHA-256 值: ``` aixray-aix.sh 6829bd1aa6d24648c8c142287afc0aef730cc081716250d7eb79297c61ebaf52 aixray-review-pack.sh 8291000be2093176fc43164905958964d1e7bf9e197974abb54a25eabaab1ff4 ``` [`catalog.json`](catalog.json) 中的顶层 `assembled_scanner` 条目 将根扫描程序和站点扫描程序副本绑定到第一个哈希值。顶层的 `review_pack` 条目将审查辅助工具绑定到第二个哈希值。每个排序后的 `checks[]` 条目都记录了其独立的产物和 SHA-256;`check_count` 保持为 35。 在装有 `jq`、`rg` 和 SHA-256 工具的审查工作站上: ``` jq '.tool_version, .check_count, .license' catalog.json find checks -name manifest.json | wc -l jq -e 'all(.checks[]; .read_only == true and .license == "Apache-2.0")' catalog.json rg -n 'VERSION="0\.1\.0"|AIXRAY_STANDALONE_VERSION="0\.1\.0"' aixray-aix.sh checks --glob '*.ksh' rg -n 'NOT_ASSESSED' aixray-aix.sh cmp aixray-aix.sh site/aixray-aix.sh sh tools/ci/egress-lint.sh aixray-aix.sh aixray-review-pack.sh checks/*/*.ksh python3 tools/check-no-ibm-redistribution.py sh tests/run-tests.sh ``` 要验证独立的产物,请将其摘要与其目录条目中的 `sha256` 值进行比较。要审计其行为,请检查其清单中声明的命令,然后阅读配对的 ksh 文件;根据设计,这两者是相邻的。 ## 输出的真实性与局限性 AIXray 报告的是可观察到的状态;它并不证明一个系统是安全的、合规的、可恢复的或没有缺陷的。`PASS` 仅适用于由该检查实现的证据和规则。AIXray 不执行修复。备份记录并不是还原测试,配置评估也不是渗透测试。 参考数据在组合脚本中具有已声明的时效性。在决定结果是否足够新以供您使用时,请查看该值。 ## 许可证 AIXray 是开源软件,基于 [Apache License 2.0](LICENSE)。根据许可证条款(包含专利授权),允许使用、修改和重新分发。有关署名信息,请参阅 [NOTICE](NOTICE) 文件。 机器可读的许可证表达式:`Apache-2.0`。 组合报告中包含基于 SIL Open Font License 1.1 的 IBM Plex 字体数据。请参阅 [THIRD-PARTY-NOTICES.md](THIRD-PARTY-NOTICES.md)。 版权所有 © 2026 CJDM LLC,以 PowerTrue Systems 名义开展业务。
标签:Cutter, Homebrew安装, IBM AIX, VIOS, 多模态安全, 安全基线检查, 系统健康评估, 运维工具