检测到您已登录华为云国际站账号,为了您更好的体验,建议您访问国际站服务网站 https://www.huaweicloud.com/intl/zh-cn
不再显示此消息
National Vulnerability Database国家信息安全漏洞共享平台。 CNNVD China National Vulnerability Database of Information Security国家信息安全漏洞库。 组件依赖 保证组件正确运行所依赖的必须加载的其他组件。
支持勾选多个主机批量配置跳板机。 说明: Windows主机暂不支持跳板机。 授权信息 主机的授权信息。必填参数,可在下拉框中选择已有授权信息,或者单击“授权信息管理”,编辑或创建授权信息。 当“操作系统类型”为“Linux”时,编辑或创建授权信息的操作请参见步骤: 编辑已有或创建新的SSH授权。 当“操
安全漏洞报告中问题文件或者漏洞特征信息为空? 任务扫描超1小时仍然未结束? 哪些场景下检测结果可能会存在漏报? 如何在应用检测过程中输入用户凭证登录应用? 检测过程中,无法打开详情查看手机实时检测界面怎么解决? 隐私声明URL地址、个人信息第三方共享目录URL地址如何获取?
在目标Windows系统主机的“操作”列,单击“编辑”,页面右侧弹出“编辑主机”窗口。 在“授权信息”区域,单击“选择Windows授权”下拉框,选择“授权信息管理”,显示“授权信息管理”页面。 选择编辑已有Windows授权或创建新的Windows授权。 选择“编辑Windows授权”,如图1所示。
如何配置跳板机进行内网扫描? 使用跳板机进行内网扫描的网络示意图如图1所示。 图1 网络示意图 创建主机扫描任务,IP地址栏填写目标主机的内网IP。 添加跳板机配置。 配置的跳板机“公网IP”需与被测目标机的内网环境互通。 添加跳板机后,还需在该跳板机的ssh配置文件“/etc/
如何对Linux主机进行授权? 用户通过漏洞管理服务对已添加的Linux主机授权信息进行编辑,如何授权请参考编辑Linux主机授权。 父主题: 主机扫描类
4,7.5,7.6,7.7,7.8, 7.9,8.0,8.1和8.2 64 bit 说明: CentOS 8基于RedHat 8公开的补丁信息做检查。 RedHat Red Hat Enterprise Linux 6.10,7.5和8 64bit Ubuntu Ubuntu 16
扫描任务状态 状态 含义 已完成 任务扫描完成。 进行中 任务正在进行扫描。 排队中 任务正在等待执行。 如果没有设置开始扫描时间,且此时服务器没有被占用,则创建的任务可立即开始扫描,任务状态为“进行中”; 否则进入等待队列中等待,任务状态为“排队中”。 已失败 任务扫描失败。 未扫描
查看资产总数,如图1所示。资产总数是高危资产、中危资产、低危资产和安全资产的总和。 图1 资产总数 查看资产信息,如图2所示,资产信息参数说明如表1所示。 图2 资产信息 表1 资产信息参数说明 参数 说明 操作 资产分布 显示已扫描和未扫描的资产数量和资产总数。 当资产的个数为0时,单
漏洞管理服务”,进入漏洞管理服务页面。 在左侧导航栏,选择“资产列表 > 主机”,进入主机列表入口。 查看主机信息,相关参数说明如表1所示。 表1 主机资产列表参数说明 参数 参数说明 主机名称 主机的名称。 IP地址 主机的IP地址。 授权信息 主机授权的具体操作请参见配置漏洞管理服务Linux主机授权和配置漏洞管理服务Windows主机授权。
计费项 计费说明 漏洞管理服务提供按需模式和包年/包月模式,按需模式计费项信息请参考表1;按包年/包月模式计费项信息请参考表2。 表1 按需模式计费项信息 计费项 计费项说明 适用的计费模式 计费公式 基础版按次扫描Web漏洞单价 使用基础版单次扫描Web漏洞。 当您针对基础版W
在升级规格界面设置配额,如图1所示。 图1 专业版配额扩容 在“扫描配额包”栏,单击增加域名扫描配额包数量。 “扫描配额包”即配置的域名/IP地址个数,目前支持的范围为1-100。 选择的“扫描配额包”必须大于当前拥有的域名配额。 每个扫描配额包默认包含1个二级域名或公网IP:端口。
修复,报告模板主要内容说明如下: 概览 查看目标网站的扫描漏洞数。 图1 查看任务概览信息 漏洞分析概览 统计漏洞类型及分布情况。 图2 漏洞类型分析 服务端口列表 查看目标网站的所有端口信息。 图3 网站的端口列表 漏洞根因及详情 您可以根据修复建议修复漏洞。 图4 漏洞根因及详情
选择“业务风险列表”页签,查看业务风险信息,如图4所示。 图4 业务风险列表 选择“站点结构”页签,查看目标网站的站点结构信息,如图5所示。 站点结构显示的是目标任务的漏洞的具体站点位置,如果任务暂未扫描出漏洞,站点结构无数据显示。 图5 站点结构 选择“端口列表”页签,查看目标网站的端口信息,如图6所示。
异,会最终导致多次扫描结果的不一致。 会话维持 如果登录信息存在问题,漏洞管理服务将无法登录进目标系统,只能进行测试目标外围的信息探测,从而影响扫描结果。常见的可能原因有: 用户名密码被更改 Cookie/Token 等信息失效,结合业务本身的Cookie/Token等会话机制判断
example.com)的cookie值的步骤如下: 打开Google Chrome浏览器。 按“F12”,进入浏览器的开发者模式。 在地址栏中输入目标网站地址“www.example.com”。 在调试页面中,选择“Network > XHR” ,如图1所示。 图1 Network页面
Chrome浏览器为例说明,获取网站的cookie值的步骤如下: 打开Google Chrome浏览器。按“F12”,进入浏览器的开发者模式。 在地址栏中输入目标网站地址“www.example.com”。 在调试页面中,选择“Network > XHR” ,如图1所示。 图1 Network页面
准)。 应用基本信息检测:应用检测的基本信息和检测概况。 图1 应用基本信息 应用漏洞检测:您可以参考每个组件扫描出的漏洞详细信息修复漏洞。 图2 应用漏洞检测 应用权限信息检测 图3 应用权限信息 应用组件信息检测:查看软件的所有组件信息。 图4 应用组件信息 移动应用安全评测依据
针对移动扫描的安全漏洞,如何通过报告提供的信息进行分析、定位、修复?检测结果提供了如下信息: 图1 扫描报告 报告提供了问题代码信息,包括文件名及其路径,可以通过该信息快速定位到问题文件。 针对部分检测问题,如签名安全检测告警,无具体问题文件显示。 漏洞特征信息,主要为安全漏洞所涉及的函数代码。
在升级规格界面,单击“高级版”,设置配额,如图1所示。 图1 升级为高级版配额 在“扫描配额包”栏,单击增加域名扫描配额包数量。 “扫描配额包”即配置的域名/IP地址个数,目前支持的范围为1-100。 “扫描配额包”栏的数量默认为专业版配额的数量。 “扫描配额包”可以选择大于或等于当前拥有的专业版配额,