检测到您已登录华为云国际站账号,为了您更好的体验,建议您访问国际站服务网站 https://www.huaweicloud.com/intl/zh-cn
不再显示此消息
应用验证 应用认证申请 开发者空间的构建审核通过后,进入应用管理->应用认证目录, 如果选择【申请华为认证】,应用需要集成高阶云服务 如果选择【鲲鹏认证】,应用中的华为云服务需要全栈鲲鹏底座 如果是Gauss DB认证,应用必须集成了华为云Gauss DB,也是选择【申请华为认证】
主机扫描提示从vss获取扫描结果超时。 请尝试在用例详情中的执行结果里点击【更新报告】按钮,如果还是不能获取扫描结果请联系技术人员。 图1 用例详情 父主题: 验证中心
图11 修改执行信息 主机扫描 经过用户授权(支持账密授权)访问用户主机,漏洞扫描服务能够自动发现并检测主机操作系统、中间件等版本漏洞信息和基线配置,实时同步官网更新的漏洞库匹配漏洞特征,帮助用户及时发现主机安全隐患。
提交应用验证 测试报告审核通过之后,回到界面顶部,点击【刷新同步】刷新Haydn的测试报告,显示报告名称则同步成功 图1 认证选项 图2 认证选项 拉到界面底部,点击【提交】完成提交 图3 提交应用验证 提交成功后,应用状态为审核中,如需要催促审核人审核,可以点击【华为负责人】获取负责人联系方式联系对方
解决方案工作台集成了漏洞扫描服务(Vulnerability Scan Service,简称VSS)进行网站、主机、二进制扫描,扫描成功后,提供扫描报告详情,用于查看漏洞明细、修复建议等信息。安全自动化用例在需求创建完成后即可开始进行设计和执行。
网站安全扫描的结果里显示扫描的url不全。 可能的原因: 扫描过程中没有登录成功。 处理方法: 用户名密码自动登录无法保证所有网站100%登录,和用户页面实现有关,推荐使用cookie登录 ,可以使用插件获取cookie的方式。详情参考网站登录设置。
可以在对应的自动化类型下点击【指标参数】,设置指标参数,如性能自动化的成功率、安全自动化的扫描漏洞数等。 图1 指标参数设置 父主题: 验证中心
图12 修改执行信息 主机扫描 经过用户授权(支持账密授权)访问用户主机,漏洞扫描服务能够自动发现并检测主机操作系统、中间件等版本漏洞信息和基线配置,实时同步官网更新的漏洞库匹配漏洞特征,帮助用户及时发现主机安全隐患。
windows系统主机扫描提示登陆未成功。 原因可能如下: 1 、主机系统是否支持扫描 2 、远程桌面连接查看主机是否能在外网登录 内网可能无法访问到外网部分主机,建议找TE用跳板机或者让伙伴验证 3 、查看winrm是否正确配置 如何开启WinRM服务?
安全扫描ip详情见https://support.huaweicloud.com/vss_faq/vss_01_0057.html 性能压测ip地址为: 119.3.163.10 120.46.156.66 119.3.182.201 119.3.218.62 120.46.69.174
图3 上传探索文件执行Web扫描入口 VSS主机扫描,需要修复“限制root用户SSH远程登录”漏洞,此时需要配置普通用户和sudo提权用户来扫描,对于配置后扫描结果失败的情况,如何处理? 点击查看配置普通用户和sudo提权用户漏洞扫描失败案例。
如果配置了则需要将vss的扫描ip都加到白名单中。 父主题: 验证中心
应用构建设计以及提交 进入到应用解决方案设计界面后,选中【haydn测试结果材料】,本界面往下滚动到设计器。 图1 应用构建 已经在开发者空间嵌入了Haydn(解决方案工作台)的设计器,可以直接设计。
安全自动化测试:支持联动VSS实现安全自动化测试,支持Web扫描、主机扫描、二进制扫描,支持加载自动化用例模板。
将漏洞组件升级到最新版本。 产品版本打包时排除未使用的组件;容器镜像选择使用安全的基础镜像,只包含应用运行时依赖的组件。 将长期无人维护的开源组件替换为功能类似活跃度更高的安全组件。 对于没有可用升级版本的,参考“服务依赖组件漏洞分析表”中的“漏洞处理分析”进行漏洞处理分析。
二进制扫描的二进制包上传后有效期多久? 不执行会保留5天,执行完就会马上删除。 父主题: 验证中心
将漏洞组件升级到最新版本。 产品版本打包时排除未使用的组件;容器镜像选择使用安全的基础镜像,只包含应用运行时依赖的组件。 将长期无人维护的开源组件替换为功能类似活跃度更高的安全组件。 对于没有可用升级版本的,参考“服务依赖组件漏洞分析表”中的“漏洞处理分析”进行漏洞处理分析。
安全验证 主机扫描 自动发现并检测主机操作系统、中间件等版本漏洞信息和基线配置,实时同步官网更新的漏洞库匹配漏洞特征,帮助用户及时发现主机安全隐患。
如您安全扫描的用例有误报/无法修复的漏洞,通过填写“服务依赖组件漏洞分析表”,且分析结果通过华为安全工程师评审的场景,则需要在一键生成的测试总结中,对应的安全结论部分追加结论,示例“有xx个超危漏洞,xx个高危漏洞通过华为安全工程师评审,可以当做误报/遗留漏洞”。
VSS 漏洞扫描服务(Vulnerability Scan Service,简称VSS)是针对网站、主机、移动应用、软件包/固件进行漏洞扫描的一种安全检测服务,目前提供通用漏洞检测、漏洞生命周期管理、自定义扫描多项服务。