检测到您已登录华为云国际站账号,为了您更好的体验,建议您访问国际站服务网站 https://www.huaweicloud.com/intl/zh-cn
不再显示此消息
VSS 漏洞扫描服务(Vulnerability Scan Service,简称VSS)是针对网站、主机、移动应用、软件包/固件进行漏洞扫描的一种安全检测服务,目前提供通用漏洞检测、漏洞生命周期管理、自定义扫描多项服务。
网站安全扫描的结果里显示扫描的url不全。 可能的原因: 扫描过程中没有登录成功。 处理方法: 用户名密码自动登录无法保证所有网站100%登录,和用户页面实现有关,推荐使用cookie登录 ,可以使用插件获取cookie的方式。详情参考网站登录设置。如果还是url不全可以使用探索文件的形式进行扫描
以图中示例为例,新增用例将放入“执行3条VSS工具...”这个子需求类型中。
图1 报告预览入口 报告生成 报告预览界面支持一键生成验收文档,支持修改项目报告名称、支持新增测试工具、支持填写项目总结、支持上传附件。 报告生成责任人完成报告之后可以提交报告审核/转他人处理。支持发送邮件和填写处理说明。支持点击生成的报告下载对应报告。
如果运行探源工具的服务器可访问公网,则检查结果可在线上报,点击界面右侧的刷新按钮即可查看;如果运行探源工具的服务器仅能在内网运行,可通过【导入】的方式将探源工具获取的结果进行导入。
解决方案实践如有配套的样例代码、架构模板均会同步上架到加速场架构模板和工具&示例代码模块。
图8 下载配置文件 图9 更新配置文件 执行数据调研 返回“数据调研作业”页面,下载探源工具示例代码,结合下载的配置文件按照探源工具指导对源系统进行数据调研。 下载探源工具示例代码 图10 下载探源工具示例代码 将下载的压缩包解压缩。
图2 查看工具扫描测试用例 如需要变更用例设计人,可以点击用例管理界面右下角的“变更用例设计人”,新增用例设计人(待增加的处理人已在空间中)。 确认测试用例没问题后点击右下角的“提交用例设计” 提交用例设计审核 完成测试用例设计后,提交给华为/伙伴测试工程师评审。
安全自动化测试:支持联动VSS实现安全自动化测试,支持Web扫描、主机扫描、二进制扫描,支持加载自动化用例模板。
工具&示例代码:华为云验证团队持续沉淀方案构建、验证过程中自研的工具&示例代码、解决方案实践配套样例代码、各产品服务集成样例代码 ,伙伴基于工具&示例代码可以快速完成云服务的快速预集成以及验证。
表5 VSS委托授权说明 系统角色 描述 类别 依赖 VSS Administrator 漏洞扫描服务的管理员权限。
工具&示例代码共享 工具&示例代码共享提供解决方案预集成和验证可参考的工具&示例代码,通过引用工具&示例代码用户可以加速实现与云服务的预集成开发以及方案的验证。
windows系统主机扫描提示登陆未成功。 原因可能如下: 1 、主机系统是否支持扫描 2 、远程桌面连接查看主机是否能在外网登录 内网可能无法访问到外网部分主机,建议找TE用跳板机或者让伙伴验证 3 、查看winrm是否正确配置 如何开启WinRM服务? 4 、查看主机的端口是否开启
图10 下载配置文件 图11 更新配置文件 返回“数据调研作业”页面,下载探源工具示例代码,结合下载的配置文件按照探源工具指导对源系统进行数据调研。 下载探源工具示例代码 图12 下载探源工具示例代码 将下载的压缩包解压缩。
解决方案加速场 解决方案加速场介绍 架构模板 用例模板 工具&示例代码 解决方案实践 解决方案信息库 数据资产模型
如您安全扫描的用例有误报/无法修复的漏洞,通过填写“服务依赖组件漏洞分析表”,且分析结果通过华为安全工程师评审的场景,则需要在一键生成的测试总结中,对应的安全结论部分追加结论,示例“有xx个超危漏洞,xx个高危漏洞通过华为安全工程师评审,可以当做误报/遗留漏洞”。
二进制扫描的二进制包上传后有效期多久? 不执行会保留5天,执行完就会马上删除。 父主题: 验证中心
工具&示例代码共享:开放的验证工具&示例代码共享社区,大量优秀验证工具、示例代码持续沉淀和共享,提升方案预集成、验证效率。 解决方案实践:同步华为云解决方案实践、各产品服务最佳实践等内容,是华为云解决方案最佳实践查找的首选对象。
数据探源服务器 Linux操作系统服务器: 4vCPUs | 8GiB | Si2.xlarge.2 为了批量自动获取客户源端系统的数据结构,可使用解决方案工作台的探源工具进行数据探源,因此需要准备好可运行该探源工具的服务器。
解决方案工作台是一个支撑伙伴快速进行解决方案构建和验证的自助化工具平台,更多关于解决方案工作台的介绍参考什么是解决方案工作台。 测试前准备 本文档介绍的是全程只在开发者空间上完成认证,开发者空间要求华为云主账号才能进行操作,请提前准备华为云主账号并且实名认证。