佬友们,有了解开源或者免费针对自己开发的平台安全漏洞扫描的吗?

有一个项目部署之后,客户找专门的团队扫描了一下,一堆堆的漏洞啊。
正常以为按照这里面的建议升级对应版本做适配就完了,但是坑爹的发现升级之后隔一段时间再扫描又有漏洞,比如之前es建议升级到7.14,下一次扫描还有漏洞建议升级到7.17.12。。。都搞三回了,都被客户叼了,有没有什么工具能自己先扫描一下的?

按CVE扫,永远扫不完,有些漏洞只是特定场景下的特定操作才会触发的,根本威胁不到安全。但是软件不会管这个。

同求骚漏洞的开源软件

擦,这还是系统内部扫描的,封端口没用

是啊,给了平台最高权限以及服务器root去扫描的

扫描器不太能做到这么全面,这是主机安全装agent探测到的吧,基于版本匹配的;找找免费hids之类的试下?国内的话之前看到字节有个社区版的(Elkeid)可以试下效果,。

你一说我也感觉很像那种云服务器自带的漏洞扫描,华为云或者阿里云经常有这种漏洞提示,都没怎么管过

CVE是会更新的 你无法在今天修复明天才发现的漏洞

可以用 nessus 或者 gvm 搭一个

有个方法不知道可行不,你把你的业务部署到docker里,扫描的时候让他去扫宿主机

有个墨菲安全的玩意,给 idea 装个插件可以扫,
idea 插件里面直接搜 MurphySec

有一个软件叫xray,就是安全扫描软件的 :tieba_023:

如果是流量类扫描,要么你可以咸鱼找人租一个绿盟,一般租就是几百块到几十块?
其实appscan、nessus之类的,倒是有和谐版,appscan需要录制流量,相对要准确些,sql注入基本都能查出来。

我看你好像其实是在扫依赖库的漏洞,免费的可以看下GitHub - XmirrorSecurity/OpenSCA-cli: OpenSCA is an open source software supply chain security solution that supports the detection of open source dependencies, vulnerabilities and license compliance with a widely noticed accuracy by the community.

感谢,我去试一试,目前找了下,好像https://github.com/aquasecurity/trivy可以做类似的事情,输出一个table展示

感谢,去试一试

我也试了这家的,还订阅了漏洞提醒

并不是为了扫描未来的,而是同一个软件可能会有新旧CVE漏洞,此时感觉是依次提示CVE、而不是直接只提示最新的,导致需要多次整改