檢測(cè)到您已登錄華為云國際站賬號(hào),為了您更好的體驗(yàn),建議您訪問國際站服務(wù)網(wǎng)站 http://m.cqfng.cn/intl/zh-cn
不再顯示此消息
使用漏洞管理服務(wù)進(jìn)行網(wǎng)站漏洞掃描 添加待漏洞掃描的網(wǎng)站 配置網(wǎng)站登錄信息 創(chuàng)建網(wǎng)站漏洞掃描任務(wù) 查看網(wǎng)站漏洞掃描詳情 生成并下載網(wǎng)站漏洞掃描報(bào)告 刪除網(wǎng)站
單擊“確定”,添加網(wǎng)站成功。 創(chuàng)建掃描任務(wù) 網(wǎng)站添加成功后,在目標(biāo)網(wǎng)站的“操作”列,單擊“掃描”。 在彈出的“創(chuàng)建任務(wù)”頁面中配置掃描信息。您可以根據(jù)實(shí)際情況開啟需要掃描的檢測(cè)項(xiàng)。 圖2 配置掃描信息 設(shè)置完成后,單擊“確認(rèn)”。了解詳細(xì)步驟請(qǐng)參考創(chuàng)建掃描任務(wù)。
網(wǎng)站掃描是否可以加/web訪問? 可以。創(chuàng)建掃描任務(wù)頁面,填寫目標(biāo)網(wǎng)址時(shí)可以加上網(wǎng)頁路徑。 例如:目標(biāo)網(wǎng)址是“https://www.example.com”,掃描的網(wǎng)址加上具體的網(wǎng)頁路徑后“https://www.example.com/login.php”。 父主題: 網(wǎng)站掃描類
添加待漏洞掃描的網(wǎng)站 約束限制 漏洞管理服務(wù)是通過公網(wǎng)訪問域名/IP地址進(jìn)行掃描的,請(qǐng)確保掃描的目標(biāo)域名/IP地址能通過公網(wǎng)正常訪問。 前提條件 已獲取管理控制臺(tái)的登錄賬號(hào)與密碼。 開通漏洞管理服務(wù)后,您首先需要將網(wǎng)站資產(chǎn)以IP或域名的形式添加到漏洞管理服務(wù)中并完成網(wǎng)站認(rèn)證,才能進(jìn)行漏洞掃描。
網(wǎng)站漏洞掃描一次需要多久? 網(wǎng)站漏洞掃描的時(shí)長(zhǎng),跟多種因素相關(guān),包括網(wǎng)站規(guī)模(即自動(dòng)爬取的頁面數(shù))、網(wǎng)站響應(yīng)速度、頁面復(fù)雜度、網(wǎng)絡(luò)環(huán)境等,通常掃描時(shí)長(zhǎng)為小時(shí)級(jí)別,最長(zhǎng)不超過24小時(shí)。 測(cè)試環(huán)境下,200個(gè)頁面的網(wǎng)站完成一次全量掃描耗時(shí)約1個(gè)小時(shí),這里僅供參考,請(qǐng)以實(shí)際掃描時(shí)間為準(zhǔn)。
擊“重新掃描”,重新掃描網(wǎng)站后,請(qǐng)?jiān)?span id="mm0gwa2" class='cur'>網(wǎng)站掃描詳情界面查看該漏洞是否已修復(fù)。 相關(guān)操作 有關(guān)網(wǎng)站掃描得分的計(jì)算方法參考如下: 掃描任務(wù)被創(chuàng)建后,初始得分是一百分,任務(wù)掃描完成后,根據(jù)掃描出的漏洞級(jí)別會(huì)扣除相應(yīng)的分?jǐn)?shù)。 網(wǎng)站掃描:高危減10分,中危減5分,低危減3分,無漏洞則不扣分。
能時(shí),掃描時(shí)不會(huì)升級(jí)。 版本規(guī)格: 基礎(chǔ)版支持常見漏洞檢測(cè)、端口掃描。 專業(yè)版支持常見漏洞檢測(cè)、端口掃描、弱密碼掃描。 高級(jí)版支持常見漏洞檢測(cè)、端口掃描、弱密碼掃描。 企業(yè)版支持常見網(wǎng)站漏洞掃描、基線合規(guī)檢測(cè)、弱密碼、端口檢測(cè)、緊急漏洞掃描、周期性檢測(cè)。 掃描項(xiàng)設(shè)置 漏洞掃描服務(wù)支持的掃描功能參照表2。
生成和下載。 網(wǎng)站漏洞掃描報(bào)告模板說明 下載掃描報(bào)告后,您可以根據(jù)掃描結(jié)果,對(duì)漏洞進(jìn)行修復(fù),報(bào)告模板主要內(nèi)容說明如下: 概覽 查看目標(biāo)網(wǎng)站的掃描漏洞數(shù)。 圖2 查看任務(wù)概覽信息 漏洞分析概覽 統(tǒng)計(jì)漏洞類型及分布情況。 圖3 漏洞類型分析 服務(wù)端口列表 查看目標(biāo)網(wǎng)站的所有端口信息。
網(wǎng)站掃描類 使用“一鍵認(rèn)證”有什么要求? 如何快速發(fā)現(xiàn)網(wǎng)站漏洞? 網(wǎng)站登錄需要?jiǎng)討B(tài)驗(yàn)證碼,可以使用漏洞管理服務(wù)的自動(dòng)登錄功能嗎? 為什么掃描任務(wù)自動(dòng)登錄失敗了? 創(chuàng)建網(wǎng)站掃描任務(wù)或重啟任務(wù)不成功時(shí)如何處理? 網(wǎng)站漏洞掃描一次需要多久? 為什么任務(wù)掃描中途就自動(dòng)取消了? 如何設(shè)置定時(shí)掃描?
如何快速發(fā)現(xiàn)網(wǎng)站漏洞? 漏洞掃描的原理是,通過爬蟲獲取用戶網(wǎng)站的URL列表,然后對(duì)列表中所有URL進(jìn)行掃描。 掃描策略分為:極速策略、標(biāo)準(zhǔn)策略、深度策略。如圖1所示。 選擇深度掃描可以更深層次的發(fā)現(xiàn)漏洞,建議您優(yōu)先選擇“深度策略”。如果用戶需要快速掃描,可以在創(chuàng)建掃描任務(wù)時(shí),“掃描策略”選擇“極速策略”。
下載網(wǎng)站掃描報(bào)告 功能介紹 下載網(wǎng)站掃描任務(wù)PDF報(bào)告 調(diào)試 您可以在API Explorer中調(diào)試該接口,支持自動(dòng)認(rèn)證鑒權(quán)。API Explorer可以自動(dòng)生成SDK代碼示例,并提供SDK代碼示例調(diào)試功能。 URI GET /v3/{project_id}/webscan/report
生成網(wǎng)站掃描報(bào)告 功能介紹 生成網(wǎng)站掃描PDF報(bào)告 調(diào)試 您可以在API Explorer中調(diào)試該接口,支持自動(dòng)認(rèn)證鑒權(quán)。API Explorer可以自動(dòng)生成SDK代碼示例,并提供SDK代碼示例調(diào)試功能。 URI POST /v3/{project_id}/webscan/report
如何查看漏洞管理服務(wù)掃描出的網(wǎng)站結(jié)構(gòu)? 執(zhí)行完漏洞掃描任務(wù)后,進(jìn)入“總覽”頁面,在“最近掃描任務(wù)列表”中,單擊目標(biāo)掃描對(duì)象,進(jìn)入任務(wù)詳情頁面,單擊“站點(diǎn)結(jié)構(gòu)”頁簽,查看網(wǎng)站結(jié)構(gòu)。 站點(diǎn)結(jié)構(gòu)展示的是任務(wù)掃描出的漏洞對(duì)應(yīng)的網(wǎng)頁地址及整體結(jié)構(gòu),如果任務(wù)暫未掃描出漏洞,站點(diǎn)結(jié)構(gòu)無數(shù)據(jù)顯示。
可以掃描產(chǎn)品上線前的局域網(wǎng)站點(diǎn)嗎? 漏洞管理服務(wù)是通過公網(wǎng)掃描的,局域網(wǎng)內(nèi)站點(diǎn)可以配置公網(wǎng)代理機(jī),使其可通過公網(wǎng)訪問。 父主題: 網(wǎng)站掃描類
如何下載網(wǎng)站掃描報(bào)告? 操作場(chǎng)景 當(dāng)網(wǎng)站掃描任務(wù)成功完成后,您可以下載任務(wù)報(bào)告,報(bào)告目前支持PDF格式和Excel格式。 前提條件 已成功完成網(wǎng)站掃描任務(wù),即目標(biāo)網(wǎng)站的“掃描狀態(tài)”為“已完成”。 掃描報(bào)告僅支持專業(yè)版及以上版本掃描任務(wù)下載,請(qǐng)升級(jí)到專業(yè)版及以上版本體驗(yàn)。
如何掃描弱密碼? 漏洞管理服務(wù)不支持對(duì)弱密碼單獨(dú)進(jìn)行掃描。您可以通過查看網(wǎng)站掃描詳情,了解弱密碼的掃描情況。 有關(guān)查看網(wǎng)站掃描詳情的操作,請(qǐng)參見查看網(wǎng)站掃描詳情。 父主題: 網(wǎng)站掃描類
total Integer 網(wǎng)站漏洞總數(shù) 最小值:0 最大值:100000 data Array of VulnItem objects 網(wǎng)站漏洞信息列表 數(shù)組長(zhǎng)度:0 - 100000 statistics VulnsLevel object 網(wǎng)站漏洞風(fēng)險(xiǎn)等級(jí)統(tǒng)計(jì) 表5 VulnItem
刪除網(wǎng)站 網(wǎng)站刪除后,該資產(chǎn)的歷史掃描數(shù)據(jù)將被刪除,不可恢復(fù)。 操作場(chǎng)景 該任務(wù)指導(dǎo)用戶通過漏洞管理服務(wù)來刪除網(wǎng)站。 前提條件 已獲取管理控制臺(tái)的登錄賬號(hào)與密碼。 已添加網(wǎng)站。 操作步驟 登錄管理控制臺(tái)。 在左側(cè)導(dǎo)航樹中,單擊,選擇“開發(fā)與運(yùn)維 > 漏洞管理服務(wù)”,進(jìn)入漏洞管理服務(wù)管理界面。
網(wǎng)站cookie值發(fā)生變化時(shí),如何進(jìn)行網(wǎng)站漏洞掃描? 當(dāng)某個(gè)網(wǎng)站掛載多個(gè)子網(wǎng)站,且需要對(duì)這些網(wǎng)站都進(jìn)行漏洞掃描(使用cookie登錄方式)時(shí),如果您從網(wǎng)站主入口登錄后,再進(jìn)入其他子網(wǎng)站,網(wǎng)站的cookie值可能會(huì)發(fā)生改變。對(duì)于cookie值發(fā)生改變的子網(wǎng)站,您需要為這些子網(wǎng)站單獨(dú)完成掃描任務(wù)的創(chuàng)建。
如何解決網(wǎng)站掃描失敗,報(bào)連接超時(shí)的問題? 網(wǎng)站掃描任務(wù)失敗,報(bào)錯(cuò)為連接超時(shí),可能原因與解決辦法如下。 您的被測(cè)網(wǎng)站不穩(wěn)定或無法通過互聯(lián)網(wǎng)訪問,請(qǐng)使用Chrome等瀏覽器訪問網(wǎng)站,確認(rèn)是否正常訪問。 您的網(wǎng)站設(shè)置了防火墻或其他安全策略,導(dǎo)致漏洞掃描的引擎IP被當(dāng)成惡意攻擊而攔截。請(qǐng)
專業(yè)版是否支持一級(jí)域名的掃描? 專業(yè)版限制一個(gè)二級(jí)域名掃描,兼容用戶把一級(jí)域名當(dāng)做二級(jí)域名來使用的場(chǎng)景,這時(shí)添加一級(jí)域名,配額仍然算作二級(jí)域名的,即不能再新加二級(jí)域名了。例如用戶買了專業(yè)版一個(gè)配額,可以添加example.com一級(jí)域名進(jìn)行掃描,也算作二級(jí)域名的配額,如果想添加www
基于網(wǎng)絡(luò)掃描,無需額外部署工作,服務(wù)開箱即用,配置簡(jiǎn)單,一鍵批量掃描 自定義掃描模式,分類管理資產(chǎn)安全,讓運(yùn)維工作更簡(jiǎn)單,風(fēng)險(xiǎn)狀況更清晰了然 應(yīng)用場(chǎng)景 Web漏洞掃描 弱密碼掃描 主機(jī)漏洞掃描 中間件掃描 內(nèi)容合規(guī)檢測(cè) 移動(dòng)應(yīng)用安全 Web漏洞掃描 Web漏洞掃描 網(wǎng)站的漏洞與弱點(diǎn)